Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.SmsSend.21052

Добавлен в вирусную базу Dr.Web: 2017-07-29

Описание добавлено:

Техническая информация

Вредоносные функции:
Отправляет СМС-сообщения:
  • 10086: 40411
  • 1065706130839: B9F
  • 1065800830195349: 100#GxXMLD
  • 1065842232: BN2[bbbblGFznvAFKzGC0DDDkD_zbbxcvT>CUvb+DX9{DXbHCv0KN199zQbu7bnMkbHHDbcbFb>bb&0bbbPSf._9X\8XoG=]H\gw"qc.EfC4Aw=
  • 1065888016: F
  • 10662566: 16
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony)
Сетевая активность:
Подключается к:
  • 1####.####.147
  • 1####.####.147:8080
  • 1####.####.91
  • 1####.####.91:8080
  • a####.####.com
  • a####.####.top
  • oa5cv####.####.com
  • p####.####.com
  • p####.####.com:8080
Запросы HTTP GET:
  • 1####.####.147/xmld/HttpService!service?paramMap=####
  • 1####.####.91/mm/HttpService!service?paramMap=####
  • 1####.####.91:8080/mm/HttpService!service?paramMap=####
  • a####.####.top/apk/xiuc03.apk
  • a####.####.top/getApk/xiuc03/xiuc03/apk/ruk
  • oa5cv####.####.com/ic_clsb3.png
  • p####.####.com/sdk/dp_1.5.0.jar
  • p####.####.com:8080/sdk/spaycoredex_so_1970.jar
Запросы HTTP POST:
  • 1####.####.147:8080/xmld/HttpService
  • a####.####.com/app_logs
Изменения в файловой системе:
Создает следующие файлы:
  • <Package Folder>/app_payload_odex/<Package>.jar
  • <Package Folder>/app_process_lock/1122144141578.69
  • <Package Folder>/app_process_lock/1122144141578.69 (deleted)
  • <Package Folder>/app_process_lock/1122144141583.95
  • <Package Folder>/app_process_lock/1122144141583.95 (deleted)
  • <Package Folder>/app_process_lock/1122144141625.71
  • <Package Folder>/app_process_lock/1122144141625.71 (deleted)
  • <Package Folder>/app_process_lock/1122144141786.61
  • <Package Folder>/app_process_lock/1122144141786.61 (deleted)
  • <Package Folder>/app_process_lock/1122144141813.92
  • <Package Folder>/app_process_lock/1122144141813.92 (deleted)
  • <Package Folder>/app_process_lock/1122144142254.82
  • <Package Folder>/app_process_lock/1122144142254.82 (deleted)
  • <Package Folder>/app_process_lock/1122144142355.45
  • <Package Folder>/app_process_lock/1122144142355.45 (deleted)
  • <Package Folder>/app_process_lock/1122144142937.55
  • <Package Folder>/app_process_lock/1122144142937.55 (deleted)
  • <Package Folder>/app_process_lock/161.918512514603
  • <Package Folder>/app_process_lock/161.918512514603 (deleted)
  • <Package Folder>/app_process_lock/2325836581703.12
  • <Package Folder>/app_process_lock/2325836581703.12 (deleted)
  • <Package Folder>/app_process_lock/2325836583244.86
  • <Package Folder>/app_process_lock/2325836583244.86 (deleted)
  • <Package Folder>/app_process_lock/2325836584800.91
  • <Package Folder>/app_process_lock/2325836584800.91 (deleted)
  • <Package Folder>/app_process_lock/2325836585373.37
  • <Package Folder>/app_process_lock/2325836585373.37 (deleted)
  • <Package Folder>/app_process_lock/2325836587571.66
  • <Package Folder>/app_process_lock/2325836587571.66 (deleted)
  • <Package Folder>/app_process_lock/2325836587663.99
  • <Package Folder>/app_process_lock/2325836587663.99 (deleted)
  • <Package Folder>/app_process_lock/2325836591277.77
  • <Package Folder>/app_process_lock/2325836591277.77 (deleted)
  • <Package Folder>/app_process_lock/2325836591744.97
  • <Package Folder>/app_process_lock/2325836591744.97 (deleted)
  • <Package Folder>/app_process_lock/261208637631.758
  • <Package Folder>/app_process_lock/261208637631.758 (deleted)
  • <Package Folder>/app_process_lock/261208637804.908
  • <Package Folder>/app_process_lock/261208637804.908 (deleted)
  • <Package Folder>/app_process_lock/261208637979.663
  • <Package Folder>/app_process_lock/261208637979.663 (deleted)
  • <Package Folder>/app_process_lock/261208638043.955
  • <Package Folder>/app_process_lock/261208638043.955 (deleted)
  • <Package Folder>/app_process_lock/261208638290.84
  • <Package Folder>/app_process_lock/261208638290.84 (deleted)
  • <Package Folder>/app_process_lock/261208638301.209
  • <Package Folder>/app_process_lock/261208638301.209 (deleted)
  • <Package Folder>/app_process_lock/261208638707.063
  • <Package Folder>/app_process_lock/261208638707.063 (deleted)
  • <Package Folder>/app_process_lock/261208638759.533
  • <Package Folder>/app_process_lock/261208638759.533 (deleted)
  • <Package Folder>/app_process_lock/2965441667484.05
  • <Package Folder>/app_process_lock/2965441667484.05 (deleted)
  • <Package Folder>/app_process_lock/2965441667497.93
  • <Package Folder>/app_process_lock/2965441667497.93 (deleted)
  • <Package Folder>/app_process_lock/2965441667608.3
  • <Package Folder>/app_process_lock/2965441667608.3 (deleted)
  • <Package Folder>/app_process_lock/2965441668033.5
  • <Package Folder>/app_process_lock/2965441668033.5 (deleted)
  • <Package Folder>/app_process_lock/2965441668105.67
  • <Package Folder>/app_process_lock/2965441668105.67 (deleted)
  • <Package Folder>/app_process_lock/2965441669270.83
  • <Package Folder>/app_process_lock/2965441669270.83 (deleted)
  • <Package Folder>/app_process_lock/2965441669536.74
  • <Package Folder>/app_process_lock/2965441669536.74 (deleted)
  • <Package Folder>/app_process_lock/2965441671075.03
  • <Package Folder>/app_process_lock/2965441671075.03 (deleted)
  • <Package Folder>/app_process_lock/4666917.8413941
  • <Package Folder>/app_process_lock/4666917.8413941 (deleted)
  • <Package Folder>/app_process_lock/4666918.14184867
  • <Package Folder>/app_process_lock/4666918.14184867 (deleted)
  • <Package Folder>/app_process_lock/668266.292786374
  • <Package Folder>/app_process_lock/668266.292786374 (deleted)
  • <Package Folder>/app_process_lock/690284740828.85
  • <Package Folder>/app_process_lock/690284740828.85 (deleted)
  • <Package Folder>/app_process_lock/690284741286.426
  • <Package Folder>/app_process_lock/690284741286.426 (deleted)
  • <Package Folder>/app_process_lock/690284741748.243
  • <Package Folder>/app_process_lock/690284741748.243 (deleted)
  • <Package Folder>/app_process_lock/690284741918.144
  • <Package Folder>/app_process_lock/690284741918.144 (deleted)
  • <Package Folder>/app_process_lock/690284742570.576
  • <Package Folder>/app_process_lock/690284742570.576 (deleted)
  • <Package Folder>/app_process_lock/690284742597.979
  • <Package Folder>/app_process_lock/690284742597.979 (deleted)
  • <Package Folder>/app_process_lock/690284743670.511
  • <Package Folder>/app_process_lock/690284743670.511 (deleted)
  • <Package Folder>/app_process_lock/690284743809.172
  • <Package Folder>/app_process_lock/690284743809.172 (deleted)
  • <Package Folder>/databases/cc.db
  • <Package Folder>/databases/cc.db-journal
  • <Package Folder>/databases/ua.db
  • <Package Folder>/databases/ua.db-journal
  • <Package Folder>/databases/webview.db-journal
  • <Package Folder>/databases/xUtils_http_cache.db
  • <Package Folder>/databases/xUtils_http_cache.db-journal
  • <Package Folder>/databases/xUtils_http_cache.db-journal (deleted)
  • <Package Folder>/databases/xUtils_http_cookie.db
  • <Package Folder>/databases/xUtils_http_cookie.db-journal
  • <Package Folder>/files/####/exchangeIdentity.json
  • <Package Folder>/files/.imprint
  • <Package Folder>/files/exid.dat
  • <Package Folder>/files/umeng_it.cache
  • <Package Folder>/shared_prefs/pay.xml
  • <Package Folder>/shared_prefs/umeng_general_config.xml
  • <Package Folder>/shared_prefs/umeng_general_config.xml.bak
  • <SD-Card>/Android/####/052ba33096843816e27148509d051eea
  • <SD-Card>/Android/####/292044569eeb4d7b92f05539d6eade8c
  • <SD-Card>/Android/####/49cf1c9a8a0e60553334622cb32b19cf
  • <SD-Card>/Android/####/74597eaf41a9da691b6c14099e47865f
  • <SD-Card>/Android/####/79aa9157fa0e47d2c80790f44b2be10a
  • <SD-Card>/Android/####/906fe69691829f95537b55c94183c062
  • <SD-Card>/Android/####/958f9c8cea0949a78a1ea0c6e15c4276
  • <SD-Card>/Android/####/a24707c6393c405b9f91c132f79b9378
  • <SD-Card>/Android/####/b031cfd49807b1503a541a4f6dc7414d
  • <SD-Card>/Android/####/b351502722bcb6d24c2f25a9acf23501
  • <SD-Card>/Android/####/ba91b1abe79d793f7cb219d672d031c0
  • <SD-Card>/Android/####/c731664123d180db9414931381cb353c
  • <SD-Card>/Android/####/cf90ac6fc237e7772a0017196fa6d7ae
  • <SD-Card>/Android/####/dae35005bd6eea338ece3ffebb4bffce
  • <SD-Card>/Android/####/fb0d48c046917bc0197efdd7943e639e
  • <SD-Card>/Android/####/fedae0acce34ff0db8af4fc6e511f173
  • <SD-Card>/Android/com.mmzb.wrw.yol.png.tmp
  • <SD-Card>/Android/com.mzb.wriw.hgtseeiooui.apk.tmp
  • <SD-Card>/Android/com.mzb.wriw.hgtseeiooui.png.tmp
  • <SD-Card>/dp.jar.tmp
  • <SD-Card>/updateApkDemo/FrameCore.jar
Другие:
Запускает следующие shell-скрипты:
  • app_process /system/bin com.android.commands.pm.Pm install -r /system/app/com.mzb.wriw.hgtseeiooui.apk
  • chmod 644 /system/app/com.mzb.wriw.hgtseeiooui.apk
  • cp /storage/emulated/0/Android/com.mzb.wriw.hgtseeiooui.apk /system/app/
  • sh
  • su
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS7Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
Использует повышенные привилегии.
Осуществляет доступ к информации о геолокации
Осуществляет доступ к информации о сети
Осуществляет доступ к информации о телефоне (номер, imei и тд.)
Осуществляет доступ к информации об установленных приложениях
Осуществляет доступ к информации о запущенных приложениях
Отрисовывает собственные окна поверх других приложений
Осуществляет доступ к информации об отправленых/принятых смс

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке