Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Android.Packed.21067
Добавлен в вирусную базу Dr.Web:
2017-05-01
Описание добавлено:
2017-05-01
Техническая информация
Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
Android.Triada.248.origin
Android.Triada.226.origin
Сетевая активность:
Подключается к:
6####.####.140
i####.####.com
Запросы HTTP GET:
6####.####.140/ando/i/mon?k=####&d=####
i####.####.com/ando-res/ads/30/2/be3c8c5e-393d-4a34-bb98-c526a69eb12c/e2...
i####.####.com/ando-res/ads/18/19/da964672-e0f2-4f69-a63b-cea979b9a721/7...
i####.####.com/ando-res/ads/4/5/d73ab4a4-4c75-43a7-a3c9-5bdabd9437c8/c21...
Запросы HTTP POST:
6####.####.140/ando/x/req?app_id=####&r=####
6####.####.140/ando/x/liv?app_id=####&r=####
6####.####.140/ando/x/lis?app_id=####&r=####
Изменения в файловой системе:
Создает следующие файлы:
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/E4uJnehCKW2z2S_u/2a9PGolIMd9gjbaq.new
/sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/UDLaFSBgoAYZk8s3XSYx9g==/3bddf7a5-e29f-44b9-9e2d-696b067097cc.res
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/BhZeyaO7OQcRqu4x_O-LmPq_xKqrukua5Qlx_Ev7Qt8=.new
/data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/SI_fSXuldtalazWNfQls-g==/9AbIahvvhtYzBDAyAAz6hw==
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/ZoyC3CC3pIhv0-K3JiXJi2fX9DHgTryAR8snig==.new
/sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/UDLaFSBgoAYZk8s3XSYx9g==/a1fe37d7-0215-49fa-9d0b-583b7a27e1e7.res
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/JjQjT7pfyGTgY5cQJX4GYw==.old
/data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_3TRFi6DNen5zz6F4
/sdcard/.env/.uunique
/data/data/####/databases/cc/cc.db
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/A98K1IyH7XvAvc9tMR_CtHjx_onPZf5E.new
/data/data/####/code-5710550/0p7Spb0h6FXMQtyj
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/WpMv-6ICyLKHBBbw/728c03a2-f610-471c-a545-99d8a1f85c28.res.temp
/data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/ZIM1GbsKptN2FWRd8JAXsQ==/data.dat.tmp
/data/data/####/files/G2P_Rea6xsolqJvKprg0Ug==/Rgo4OOdK_aa37tjPsGEfUQwcXDA=
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/a9UOFthVekUMJB2TzsWlBqRZJX4=.old
/data/data/####/code-5710550/sux--kIWaEUlLCWG/zav0FSV-hfY=.jar
/data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_3TRFi6DNen5zz6F4-journal
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/ykCCfRP-8NrtcNdJnJUJVJ61jq0dASwp.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/CGhIuwNLMPGnXrso/Fvk2Z3YvoGqrwvKemTJdQxli_ZKBmLZO.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/fDVE-4oDKF_-nmOadLP_pzIx_38=/c765deba-3fc9-4d83-a36b-0ae34752dd80.res
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/9E16JCEDib4OnpjExSQg_8ViEVZ_aLhI.new
/data/data/####/shared_prefs/umeng_general_config.xml
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/fDVE-4oDKF_-nmOadLP_pzIx_38=/b847c821-39cf-4da9-a3bf-42b14e6f60e7.res
/sdcard/.env/.uunique.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/cwdKI99nUUL6ukRdvPJ0KaOMpZE=.new
/data/data/####/databases/cc/cc.db-journal
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/JjQjT7pfyGTgY5cQJX4GYw==
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/ikxC4oF1mVd3XuhnfT_McrmQCnmcC2lQ45YFGgtNV6o=.new
/data/data/####/files/rdata_comnvrarfgjhw.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/WpMv-6ICyLKHBBbw/c717870c-b88a-4e86-8015-093863f8f2e4.res.temp
/data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_BTk1qr06XVesgtBzdpHjUg==-journal
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/JjQjT7pfyGTgY5cQJX4GYw==.new
/data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/xBqd98zMY9z4INQzgY-xKQ==/G1ioQF2r7me5ZBKW.zip
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/z1scZs_DtiWrduI8NO6-NqoqWGw=
/sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/5NCMj4FHDAiNMsrjQKob6JdxZXM=.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/37fkcO4qPPQg0-rdCO_yLP-lSHpZPfoF.new
/data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_epu1BEt7oOVKwOwqXJZnMuYpNfU=
/sdcard/.armsd/alLbon3AuQynvtpS/r_pkDgN4OhnkSa0D
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/a9UOFthVekUMJB2TzsWlBqRZJX4=
/sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/UDLaFSBgoAYZk8s3XSYx9g==/16c18b3c-f012-4a7a-8bad-3b0242a3baca.res
/sdcard/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M.lk
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/mJO0NnNghE1eYZj6gbh8ktDTXhtYCn9Z.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/WpMv-6ICyLKHBBbw/1b4ea036-8141-4f8c-b5e1-8dc027792731.res.temp
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/CGhIuwNLMPGnXrso/Fvk2Z3YvoGqrwvKemTJdQxli_ZKBmLZO
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/cwdKI99nUUL6ukRdvPJ0KaOMpZE=
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/TzR2NrGG3grbO4OjqYf5xIHYEHc=.new
/data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_zNugtyFWJ8-_ha7wNq7Jcg==-journal
/data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/GUkmBygduWyek5NfGhaxMQ==.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/hnt5pktkAu1uuC8WYiP_AQ==.new
/sdcard/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/z1scZs_DtiWrduI8NO6-NqoqWGw=.new
/sdcard/.armsd/alLbon3AuQynvtpS/MP8MtaBuguN9jnuSwtN1kQ==
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/Y5snjwF9n8QhRxA__juufahtg-bNngMPY8f5gg==.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/X7KNLbyta9DjHnPxMOcNLGiZ-Dsi-kKfa9NfgA==.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/3GkqInqqGOECjgN9K41dyGwBsKet7J98JZVw--fn948=.new
/data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/mRewhGTyZDPjtOa39PdBMw==.new
/data/data/####/qtigk.jar
/data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/SI_fSXuldtalazWNfQls-g==/ak0vL3vt23BEnclc
/data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_epu1BEt7oOVKwOwqXJZnMuYpNfU=-journal
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/EVfmZMe-koogB2YwKwCvBHZhbV9-Uo19.new
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/hnt5pktkAu1uuC8WYiP_AQ==
/data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/a9UOFthVekUMJB2TzsWlBqRZJX4=.new
/data/data/####/files/sfeua_d/sfeua_f.zip
/data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/0q7bZUdPtEFi8sVoamai2w==/runner_info.prop
Присваивает атрибут 'исполняемый' для следующих файлов:
/data/data/####/code-5710550/0p7Spb0h6FXMQtyj
Другие:
Запускает следующие shell-скрипты:
/system/bin/dexopt --dex 27 50 40 98592 /data/data/####/files/sfeua_d/sfeua_f.zip 1244300804 1531018 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/bouncycastle.jar /system/framework/ext.jar /system/framework/fr
/system/bin/dexopt --dex 27 40 40 4239476 /data/data/####/qtigk.jar 1244880426 325968172 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/bouncycastle.jar /system/framework/ext.jar /system/framework/framework.jar
/system/bin/dexopt --dex 27 62 40 612516 /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/xBqd98zMY9z4INQzgY-xKQ==/G1ioQF2r7me5ZBKW.zip 1243911887 197850025 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/b
/data/data/####/code-5710550/0p7Spb0h6FXMQtyj -p #### -c com.nvrar.fgjhw.ufrbuq.a.a.c.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
/system/bin/dexopt --dex 27 104 40 29472 /data/data/####/code-5710550/sux--kIWaEUlLCWG/zav0FSV-hfY=.jar 1228112486 341356622 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/bouncycastle.jar /system/framework/ext.
sh /data/data/####/code-5710550/0p7Spb0h6FXMQtyj -p #### -c com.nvrar.fgjhw.ufrbuq.a.a.c.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
Может автоматически отправлять СМС-сообщения.
Рекомендации по лечению
Android
Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light . Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
выключите устройство и включите его в обычном режиме.
Подробнее о Dr.Web для Android
Демо бесплатно на 14 дней
Выдаётся при установке
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK