Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.SmsSend.20384

Добавлен в вирусную базу Dr.Web: 2017-07-04

Описание добавлено:

Техническая информация

Вредоносные функции:
Отправляет СМС-сообщения:
  • 12114: HZSY#<IMSI>
Загружает на исполнение код следующих детектируемых угроз:
  • Android.SmsSend.1848.origin
  • Android.SmsSend.1848.origin
  • Android.Triada.247.origin
  • Android.Triada.248.origin
Загружает из Интернета следующие детектируемые угрозы:
  • Android.SmsSend.1848.origin
  • Android.SmsSend.1848.origin
  • Android.Triada.247.origin
  • Android.Triada.248.origin
Сетевая активность:
Подключается к:
  • 1####.####.198
  • 1####.####.219
  • 6####.####.140
  • a####.####.com
  • a####.####.top
  • a####.####.top:8090
  • c####.####.com
  • c####.####.com:10101
  • col####.####.com
  • i####.####.com
  • i####.####.com:10003
  • l####.####.com
  • mo####.####.com
  • p####.####.cc
  • p####.####.com
  • p####.####.com:9000
  • re####.####.com:10002
  • release####.info:8080
  • s####.####.com
  • t####.####.com
  • t####.####.com:6090
Запросы HTTP GET:
  • 1####.####.198/images/999.png
  • 1####.####.219/payConfig/sdkPriori.html
  • 6####.####.140/ando/i/mon?k=####&d=####
  • a####.####.top/afee?cpid=####&appfee_id=####&fee=####&smsc=####&imsi=###...
  • a####.####.top:8090/phoneget?cpid=####&ismi=####&calltime=####&callcount...
  • c####.####.com/v1/sdk/report?sdk_type=####&sdk_status=####&trade_id=####...
  • c####.####.com:10101/v1/order/get?phone=####&imei=####&sdk_version=####&...
  • i####.####.com/ando-res/ads/0/9/837ec120-ccf8-4ad0-b6fd-1303ff645eca/773...
  • i####.####.com/pic/2802/1.jpg
  • p####.####.com/cityjson?ie=####
  • p####.####.com/init_product_strategy?app_id=####&source_id=####
  • re####.####.com:10002/v1/sdk/init?net_name=####&imei=####&package_name=#...
Запросы HTTP POST:
  • a####.####.com/api/api2.php
  • a####.####.com/app_logs
  • col####.####.com/pay-data-collect/collectAppStartUserData.json
  • i####.####.com:10003/v2/chis
  • l####.####.com/sdk.php
  • mo####.####.com/mobile-service/getOpenImsiMobilePhone.json
  • p####.####.cc/index.php/MC/RP
  • p####.####.com:9000/sdk_pools_pay_version
  • release####.info:8080/cr?udid=####&cid=####&cv=####
  • s####.####.com/pay-sms-access//getAccessPayChannel.json
  • t####.####.com/pic/index
  • t####.####.com:6090/pic/category
Изменения в файловой системе:
Создает следующие файлы:
  • <Package Folder>/app_dex_path/lang_encrypt_dex.dex
  • <Package Folder>/cache/####/19e8d0d65d4b9bac9f0d2cc0bcf097ed852c2c8f342b59ba2677faf1e257b0b1.0.tmp
  • <Package Folder>/cache/####/2f273021268c1b41cd414010a0c8861c4aa3cf8551e4421b8b9b8200e2583861.0.tmp
  • <Package Folder>/cache/####/49820cfeec98ffc34882ce37706bab147b421080b9797ba3119cb6f845ec26a2.0.tmp
  • <Package Folder>/cache/####/7e8780ac803cd638a177ad3cca6ce7d14d127fbce6be7417dbab39a7facad346.0.tmp
  • <Package Folder>/cache/####/a73f7f0ce94206dc209ae1312e098ae0992fae3a798cc438e8be99b8f84beba2.0.tmp
  • <Package Folder>/cache/####/b691f8ccbec242e29dde21dca75b56fb056cf5a5136c9b4a0620e34e190fed49.0.tmp
  • <Package Folder>/cache/####/e7cc94b012c2a72195e7427dfef7e2b73bf89418f7a528c002c356d19a587d0c.0.tmp
  • <Package Folder>/cache/####/f63d715f92a664a28ad921f678c93ce20bf927030fed4696eaaf6e112110a128.0.tmp
  • <Package Folder>/cache/####/journal.tmp
  • <Package Folder>/cache/bpost.apk1798117159.tmp (deleted)
  • <Package Folder>/code-4395771/CXDSf102Y9LbZygO
  • <Package Folder>/databases/MA_epay_db
  • <Package Folder>/databases/MA_epay_db-journal
  • <Package Folder>/databases/MaiStore.db-journal
  • <Package Folder>/databases/bil_db
  • <Package Folder>/databases/bil_db-journal
  • <Package Folder>/databases/cc.db
  • <Package Folder>/databases/cc.db-journal
  • <Package Folder>/databases/recordInfo-journal
  • <Package Folder>/databases/sy_pay_record-journal
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_YLBos7T5oX-FNL_47giSNQ==
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_YLBos7T5oX-FNL_47giSNQ==-journal
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_aQhMFaU024vwUSEP
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_aQhMFaU024vwUSEP-journal
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_lL1X7dHS1vI=-journal
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_oXE0AeoNX3R7_7UFegNGkg==
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_oXE0AeoNX3R7_7UFegNGkg==-journal
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_zDPTaktXKjUu75OEjySkkeKCnMk=
  • <Package Folder>/databases/tzNYyFtYCGmfyu2ict6Tb9bgdRvnASdT_zDPTaktXKjUu75OEjySkkeKCnMk=-journal
  • <Package Folder>/databases/ua.db
  • <Package Folder>/databases/ua.db-journal
  • <Package Folder>/databases/webview.db-journal
  • <Package Folder>/files/####/-DNP0cnfUEW3ZHl1j0PQbGyP6VZNOe2s.new
  • <Package Folder>/files/####/0OgXJXuX96S7MuTDpGlxuz2yHXarRLHx.new
  • <Package Folder>/files/####/1KOuGKCtEG0530kuanKC3A==
  • <Package Folder>/files/####/1KOuGKCtEG0530kuanKC3A==.new
  • <Package Folder>/files/####/307KwJnLgrlkiXqqHtIpa4Bde-R9xYjyDfqtNecuOSs=.new
  • <Package Folder>/files/####/4IQxtSCjMzMeYQNieZ4ePle0lowYaekICOk2suUN9rw=.new
  • <Package Folder>/files/####/591e9310-0d0e-4567-ae74-7530f8de1167.pic.temp
  • <Package Folder>/files/####/7ac86c4b-7afd-4733-b0be-6b0481fed7f2.pic.temp
  • <Package Folder>/files/####/7c638501-61c6-4066-8fea-b5fe31fb265d.pic.temp
  • <Package Folder>/files/####/9dd0dd0d-acd5-40b3-a982-76eba920588f.pic
  • <Package Folder>/files/####/9hJFK7CY346z1CoZPDYMRswdeDA=.new
  • <Package Folder>/files/####/9mGjMEBmSpixfDtRvknpzR1JUXo=.new
  • <Package Folder>/files/####/Bk11hzbyliYW51Le
  • <Package Folder>/files/####/Btco5Eg8WeOeE_AqbNf0VdCWoI1Rpy5p.new
  • <Package Folder>/files/####/CQRdxwqTnugoxPIHiU5Gvqso4NhQgOHm.new
  • <Package Folder>/files/####/CUwUYQl0SzwQ2UC7WghVyA==
  • <Package Folder>/files/####/CUwUYQl0SzwQ2UC7WghVyA==.new
  • <Package Folder>/files/####/CUwUYQl0SzwQ2UC7WghVyA==.old (deleted)
  • <Package Folder>/files/####/F_2xRrSHK6hSWe0S7Se1xJdb5qJcapWN.new
  • <Package Folder>/files/####/JTLY-NZAg73F1gn8GEQ2vNwCiBayi0KP
  • <Package Folder>/files/####/JTLY-NZAg73F1gn8GEQ2vNwCiBayi0KP.new
  • <Package Folder>/files/####/JTLY-NZAg73F1gn8GEQ2vNwCiBayi0KP.old (deleted)
  • <Package Folder>/files/####/Ml1gbjyiefo5SWT2.new
  • <Package Folder>/files/####/OlL6Uw5FL6dSEBCa25-q-fZ5pUFi0qgB2mNRVR-ZHCk=.new
  • <Package Folder>/files/####/SVY570HJaEv8eqmtu0JhshFSI2o=.new
  • <Package Folder>/files/####/WV4Lb7nwZUgRDxujChfiwA==
  • <Package Folder>/files/####/YVjRrVZQZS8boR9V-R08DghBLmw=
  • <Package Folder>/files/####/aDq9UgV3mQzPOd4TwKjMgpuoRjKfUwOE.new
  • <Package Folder>/files/####/aQCJkECtSZuqrTly-6xbQA==
  • <Package Folder>/files/####/ad2addc2-c692-4596-b54f-4e297b9ad1a5.pic
  • <Package Folder>/files/####/af8db1c9-e3ad-46ba-a6f5-7033bfe4cc1e.pic.temp
  • <Package Folder>/files/####/b84897af-134c-4952-8012-b735c674e93c.pic.temp
  • <Package Folder>/files/####/bmpJOy73OUnK-LDaTFsF2A==
  • <Package Folder>/files/####/bmpJOy73OUnK-LDaTFsF2A==.new
  • <Package Folder>/files/####/boy
  • <Package Folder>/files/####/bpost.apk
  • <Package Folder>/files/####/brplugin_c2000.jar
  • <Package Folder>/files/####/cx
  • <Package Folder>/files/####/dc
  • <Package Folder>/files/####/eNEZRT1-2UE_4mko.zip
  • <Package Folder>/files/####/exchangeIdentity.json
  • <Package Folder>/files/####/f17df965-f52d-4744-9738-b18b5768e039.pic.temp
  • <Package Folder>/files/####/gkzvaa_f.zip
  • <Package Folder>/files/####/jG7u7fJ6ueFvtOH0fapM7vE4Uw8YQjIVErbPFA==.new
  • <Package Folder>/files/####/my32
  • <Package Folder>/files/####/mzlz6vqUXbuanaw56Q8aizgfneZLKj9ZAVikQA==.new
  • <Package Folder>/files/####/npp
  • <Package Folder>/files/####/p52
  • <Package Folder>/files/####/plus.jar
  • <Package Folder>/files/####/post.sh
  • <Package Folder>/files/####/pzIcotB2ZeBddr1z5sDeENajydM=.new
  • <Package Folder>/files/####/run_machine
  • <Package Folder>/files/####/runner_info.prop.new
  • <Package Folder>/files/####/sDWo-SoG8RJFIHGQ4n9HSMXJnY0MqlJ16MeNQoGbkzo=.new
  • <Package Folder>/files/####/schrodinger32
  • <Package Folder>/files/####/tVmVoeb5_lpEkFC8atLyGBTuyD9lxX4T.new
  • <Package Folder>/files/####/toy
  • <Package Folder>/files/####/walk.apk
  • <Package Folder>/files/####/xsq7RWMcU0zZ3sGgpnDDxUWdlhM=
  • <Package Folder>/files/####/ym32
  • <Package Folder>/files/####/zyQAvi7zy76e7dyhuK0jdoQ682i_e6d503Gu-Q==.new
  • <Package Folder>/files/.imprint
  • <Package Folder>/files/cp_block_201.dat
  • <Package Folder>/files/exid.dat
  • <Package Folder>/files/libyunsvc
  • <Package Folder>/files/plugin.apk
  • <Package Folder>/files/plugin.dex
  • <Package Folder>/files/r.png.tmp
  • <Package Folder>/files/rdata_comdjkwqwbc.new
  • <Package Folder>/files/second_block_201.dat
  • <Package Folder>/files/umeng_it.cache
  • <Package Folder>/pspace/nexor.jar
  • <Package Folder>/pspace/prim.jar
  • <Package Folder>/shared_prefs/<Package>_preferences.xml
  • <Package Folder>/shared_prefs/CYCLE_PAY_PREF_NAME.xml
  • <Package Folder>/shared_prefs/CYCLE_UNIQUE_ID.xml
  • <Package Folder>/shared_prefs/DATE.xml
  • <Package Folder>/shared_prefs/LANG_SDK_PREF.xml
  • <Package Folder>/shared_prefs/b_setting.xml
  • <Package Folder>/shared_prefs/b_setting.xml.bak
  • <Package Folder>/shared_prefs/b_share.xml
  • <Package Folder>/shared_prefs/b_share.xml.bak
  • <Package Folder>/shared_prefs/device_id.xml.xml
  • <Package Folder>/shared_prefs/ma_call.xml
  • <Package Folder>/shared_prefs/ma_call.xml.bak
  • <Package Folder>/shared_prefs/ma_data.xml
  • <Package Folder>/shared_prefs/ma_data.xml.bak
  • <Package Folder>/shared_prefs/ma_epay_share.xml
  • <Package Folder>/shared_prefs/ma_phone.xml
  • <Package Folder>/shared_prefs/ma_phone.xml.bak
  • <Package Folder>/shared_prefs/nnt_data.xml
  • <Package Folder>/shared_prefs/nnt_data.xml.bak
  • <Package Folder>/shared_prefs/share_data.xml
  • <Package Folder>/shared_prefs/share_data.xml.bak
  • <Package Folder>/shared_prefs/share_ecd.xml
  • <Package Folder>/shared_prefs/share_version.xml
  • <Package Folder>/shared_prefs/shareyuanlangfirst.xml
  • <Package Folder>/shared_prefs/sy_pay_config.xml
  • <Package Folder>/shared_prefs/sy_pay_config.xml.bak
  • <Package Folder>/shared_prefs/sy_pay_config.xml.bak (deleted)
  • <Package Folder>/shared_prefs/umeng_general_config.xml
  • <Package Folder>/shared_prefs/umeng_general_config.xml.bak
  • <Package Folder>/shared_prefs/umeng_general_config.xml.bak (deleted)
  • <Package Folder>/shared_prefs/yunchao_sp.xml
  • <Package Folder>/shared_prefs/yunchao_sp.xml.bak
  • <Package Folder>/shared_prefs/zzconfig.xml
  • <SD-Card>/.1c549737-0222-3fde-9284-a0776d05d9cd/####/gw_started_flag
  • <SD-Card>/.1c549737-0222-3fde-9284-a0776d05d9cd/####/oofinal_FIRST
  • <SD-Card>/.1c549737-0222-3fde-9284-a0776d05d9cd/####/oofinal_READY
  • <SD-Card>/.1c549737-0222-3fde-9284-a0776d05d9cd/####/p52
  • <SD-Card>/.armsd/####/0f90bb33-41ef-4454-92b9-420ca08fb8c6.res
  • <SD-Card>/.armsd/####/2822987b-278b-4fd7-b529-ece145acff97.res
  • <SD-Card>/.armsd/####/5NCMj4FHDAiNMsrjQKob6JdxZXM=.new
  • <SD-Card>/.armsd/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M
  • <SD-Card>/.armsd/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M.lk
  • <SD-Card>/.armsd/####/MP8MtaBuguN9jnuSwtN1kQ==
  • <SD-Card>/.armsd/####/b5f675c9-5896-4875-8b6c-6797e3a81e0f.res
  • <SD-Card>/.armsd/####/r_pkDgN4OhnkSa0D
  • <SD-Card>/.env/.uunique
  • <SD-Card>/.env/.uunique.new
  • <SD-Card>/Android/####/.nomedia
  • <SD-Card>/gooogle/userid.cfg
  • <SD-Card>/lang_cyclesdk/cyclesdk.apk
Другие:
Запускает следующие shell-скрипты:
  • ./my32 2 . --signs=0 /krsdk/krsdk.cert
  • ./p52 -1 -1 -1 1 . --signs=0
  • /data/data/com.tianshi.yuetu/code-4395771/CXDSf102Y9LbZygO -p com.tianshi.yuetu -c com.djkw.qwbc.avnkaq.a.a.d.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
  • <dexopt>
  • cat /proc/version
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/boy
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/bpost.apk
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/brplugin_c2000.jar
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/cx
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/dc
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/my32
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/npp
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/p52
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/post.sh
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/run_machine
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/schrodinger32
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/toy
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/walk.apk
  • chmod 755 /data/data/com.tianshi.yuetu/files/row1/ym32
  • chmod 755 <Package Folder>/files/libyunsvc
  • chmod 755 <Package Folder>/files/row1/boy
  • chmod 755 <Package Folder>/files/row1/bpost.apk
  • chmod 755 <Package Folder>/files/row1/brplugin_c2000.jar
  • chmod 755 <Package Folder>/files/row1/cx
  • chmod 755 <Package Folder>/files/row1/dc
  • chmod 755 <Package Folder>/files/row1/my32
  • chmod 755 <Package Folder>/files/row1/npp
  • chmod 755 <Package Folder>/files/row1/p52
  • chmod 755 <Package Folder>/files/row1/post.sh
  • chmod 755 <Package Folder>/files/row1/run_machine
  • chmod 755 <Package Folder>/files/row1/schrodinger32
  • chmod 755 <Package Folder>/files/row1/toy
  • chmod 755 <Package Folder>/files/row1/walk.apk
  • chmod 755 <Package Folder>/files/row1/ym32
  • sh
  • sh <Package Folder>/code-4395771/CXDSf102Y9LbZygO -p <Package> -c com.djkw.qwbc.avnkaq.a.a.d.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке