Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.21067

Добавлен в вирусную базу Dr.Web: 2017-05-01

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Android.Triada.248.origin
  • Android.Triada.226.origin
Сетевая активность:
Подключается к:
  • 6####.####.140
  • i####.####.com
Запросы HTTP GET:
  • 6####.####.140/ando/i/mon?k=####&d=####
  • i####.####.com/ando-res/ads/30/2/be3c8c5e-393d-4a34-bb98-c526a69eb12c/e2...
  • i####.####.com/ando-res/ads/18/19/da964672-e0f2-4f69-a63b-cea979b9a721/7...
  • i####.####.com/ando-res/ads/4/5/d73ab4a4-4c75-43a7-a3c9-5bdabd9437c8/c21...
Запросы HTTP POST:
  • 6####.####.140/ando/x/req?app_id=####&r=####
  • 6####.####.140/ando/x/liv?app_id=####&r=####
  • 6####.####.140/ando/x/lis?app_id=####&r=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/E4uJnehCKW2z2S_u/2a9PGolIMd9gjbaq.new
  • /sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/UDLaFSBgoAYZk8s3XSYx9g==/3bddf7a5-e29f-44b9-9e2d-696b067097cc.res
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/BhZeyaO7OQcRqu4x_O-LmPq_xKqrukua5Qlx_Ev7Qt8=.new
  • /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/SI_fSXuldtalazWNfQls-g==/9AbIahvvhtYzBDAyAAz6hw==
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/ZoyC3CC3pIhv0-K3JiXJi2fX9DHgTryAR8snig==.new
  • /sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/UDLaFSBgoAYZk8s3XSYx9g==/a1fe37d7-0215-49fa-9d0b-583b7a27e1e7.res
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/JjQjT7pfyGTgY5cQJX4GYw==.old
  • /data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_3TRFi6DNen5zz6F4
  • /sdcard/.env/.uunique
  • /data/data/####/databases/cc/cc.db
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/A98K1IyH7XvAvc9tMR_CtHjx_onPZf5E.new
  • /data/data/####/code-5710550/0p7Spb0h6FXMQtyj
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/WpMv-6ICyLKHBBbw/728c03a2-f610-471c-a545-99d8a1f85c28.res.temp
  • /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/ZIM1GbsKptN2FWRd8JAXsQ==/data.dat.tmp
  • /data/data/####/files/G2P_Rea6xsolqJvKprg0Ug==/Rgo4OOdK_aa37tjPsGEfUQwcXDA=
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/a9UOFthVekUMJB2TzsWlBqRZJX4=.old
  • /data/data/####/code-5710550/sux--kIWaEUlLCWG/zav0FSV-hfY=.jar
  • /data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_3TRFi6DNen5zz6F4-journal
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/ykCCfRP-8NrtcNdJnJUJVJ61jq0dASwp.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/CGhIuwNLMPGnXrso/Fvk2Z3YvoGqrwvKemTJdQxli_ZKBmLZO.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/fDVE-4oDKF_-nmOadLP_pzIx_38=/c765deba-3fc9-4d83-a36b-0ae34752dd80.res
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/9E16JCEDib4OnpjExSQg_8ViEVZ_aLhI.new
  • /data/data/####/shared_prefs/umeng_general_config.xml
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/fDVE-4oDKF_-nmOadLP_pzIx_38=/b847c821-39cf-4da9-a3bf-42b14e6f60e7.res
  • /sdcard/.env/.uunique.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/cwdKI99nUUL6ukRdvPJ0KaOMpZE=.new
  • /data/data/####/databases/cc/cc.db-journal
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/JjQjT7pfyGTgY5cQJX4GYw==
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/ikxC4oF1mVd3XuhnfT_McrmQCnmcC2lQ45YFGgtNV6o=.new
  • /data/data/####/files/rdata_comnvrarfgjhw.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/WpMv-6ICyLKHBBbw/c717870c-b88a-4e86-8015-093863f8f2e4.res.temp
  • /data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_BTk1qr06XVesgtBzdpHjUg==-journal
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/JjQjT7pfyGTgY5cQJX4GYw==.new
  • /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/xBqd98zMY9z4INQzgY-xKQ==/G1ioQF2r7me5ZBKW.zip
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/z1scZs_DtiWrduI8NO6-NqoqWGw=
  • /sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/5NCMj4FHDAiNMsrjQKob6JdxZXM=.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/37fkcO4qPPQg0-rdCO_yLP-lSHpZPfoF.new
  • /data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_epu1BEt7oOVKwOwqXJZnMuYpNfU=
  • /sdcard/.armsd/alLbon3AuQynvtpS/r_pkDgN4OhnkSa0D
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/a9UOFthVekUMJB2TzsWlBqRZJX4=
  • /sdcard/.armsd/alLbon3AuQynvtpS/LjTgA0CXsj1TE390/UDLaFSBgoAYZk8s3XSYx9g==/16c18b3c-f012-4a7a-8bad-3b0242a3baca.res
  • /sdcard/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M.lk
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/mJO0NnNghE1eYZj6gbh8ktDTXhtYCn9Z.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/GOWPg9hjZzw2Iw0G/WpMv-6ICyLKHBBbw/1b4ea036-8141-4f8c-b5e1-8dc027792731.res.temp
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/CGhIuwNLMPGnXrso/Fvk2Z3YvoGqrwvKemTJdQxli_ZKBmLZO
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/cwdKI99nUUL6ukRdvPJ0KaOMpZE=
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/TzR2NrGG3grbO4OjqYf5xIHYEHc=.new
  • /data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_zNugtyFWJ8-_ha7wNq7Jcg==-journal
  • /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/GUkmBygduWyek5NfGhaxMQ==.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/hnt5pktkAu1uuC8WYiP_AQ==.new
  • /sdcard/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/z1scZs_DtiWrduI8NO6-NqoqWGw=.new
  • /sdcard/.armsd/alLbon3AuQynvtpS/MP8MtaBuguN9jnuSwtN1kQ==
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/Y5snjwF9n8QhRxA__juufahtg-bNngMPY8f5gg==.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/X7KNLbyta9DjHnPxMOcNLGiZ-Dsi-kKfa9NfgA==.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/3GkqInqqGOECjgN9K41dyGwBsKet7J98JZVw--fn948=.new
  • /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/mRewhGTyZDPjtOa39PdBMw==.new
  • /data/data/####/qtigk.jar
  • /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/SI_fSXuldtalazWNfQls-g==/ak0vL3vt23BEnclc
  • /data/data/####/databases/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_epu1BEt7oOVKwOwqXJZnMuYpNfU=-journal
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/EVfmZMe-koogB2YwKwCvBHZhbV9-Uo19.new
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/hnt5pktkAu1uuC8WYiP_AQ==
  • /data/data/####/files/YwNyjBNWfnM6dLkwt6uu4jNdeXkjTjZqQmfu0g==_files/tArGRMuljUiB54lLjJPKaQ==/a9UOFthVekUMJB2TzsWlBqRZJX4=.new
  • /data/data/####/files/sfeua_d/sfeua_f.zip
  • /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/0q7bZUdPtEFi8sVoamai2w==/runner_info.prop
Присваивает атрибут 'исполняемый' для следующих файлов:
  • /data/data/####/code-5710550/0p7Spb0h6FXMQtyj
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/dexopt --dex 27 50 40 98592 /data/data/####/files/sfeua_d/sfeua_f.zip 1244300804 1531018 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/bouncycastle.jar /system/framework/ext.jar /system/framework/fr
  • /system/bin/dexopt --dex 27 40 40 4239476 /data/data/####/qtigk.jar 1244880426 325968172 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/bouncycastle.jar /system/framework/ext.jar /system/framework/framework.jar
  • /system/bin/dexopt --dex 27 62 40 612516 /data/data/####/files/puapwP21f4Qld7XL-ZYOGwryjuVDrBlK/xBqd98zMY9z4INQzgY-xKQ==/G1ioQF2r7me5ZBKW.zip 1243911887 197850025 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/b
  • /data/data/####/code-5710550/0p7Spb0h6FXMQtyj -p #### -c com.nvrar.fgjhw.ufrbuq.a.a.c.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
  • /system/bin/dexopt --dex 27 104 40 29472 /data/data/####/code-5710550/sux--kIWaEUlLCWG/zav0FSV-hfY=.jar 1228112486 341356622 45 /system/framework/core.jar /system/framework/core-junit.jar /system/framework/bouncycastle.jar /system/framework/ext.
  • sh /data/data/####/code-5710550/0p7Spb0h6FXMQtyj -p #### -c com.nvrar.fgjhw.ufrbuq.a.a.c.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
Может автоматически отправлять СМС-сообщения.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке