Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.26344

Добавлен в вирусную базу Dr.Web: 2017-08-05

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Android.Triada.247.origin
  • Android.Triada.248.origin
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony).
Сетевая активность:
Подключается к:
  • 6####.####.140
  • cser####.####.cn
  • huangda####.com
  • i####.####.com
  • i####.####.net
  • i####.####.net:10001
  • l####.####.com
  • p####.####.com
  • s####.####.com
  • u####.####.net
Запросы HTTP GET:
  • 6####.####.140/ando/i/mon?k=####&d=####
  • huangda####.com/active!activeLog.action?provider=####&clickId=####&manu=...
  • i####.####.com/ando-res/ads/4/5/d73ab4a4-4c75-43a7-a3c9-5bdabd9437c8/d26...
  • i####.####.net/v1/update/check?user_id=####&app_id=####&channel_id=####&...
  • i####.####.net:10001/v1/update/check?user_id=####&app_id=####&channel_id...
  • p####.####.com/cityjson?ie=####
  • u####.####.net/update/pay073156.md
Запросы HTTP POST:
  • cser####.####.cn/channel/paymentHandle.action?v=####&requestId=####
  • l####.####.com/sdk.php
  • s####.####.com/pay-data-collect/collectAppStartUserData.json
Изменения в файловой системе:
Создает следующие файлы:
  • <Package Folder>/cache/####/crash-1501850066437.log
  • <Package Folder>/cache/####/crash-1501850075522.log
  • <Package Folder>/code-6869753/v1uWQrow9lC73mSf
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_H83dN3c0MC4cgAe6
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_H83dN3c0MC4cgAe6-journal
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_JwSHvqA2kz0=-journal
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_bwV2_ZNo9phAujiJBOrpOb24kdU=
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_bwV2_ZNo9phAujiJBOrpOb24kdU=-journal
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_mdLod2sEMQTalg-RuFQjBg==
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_mdLod2sEMQTalg-RuFQjBg==-journal
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_x0mIePF2zYeEYoA_q0vBbA==
  • <Package Folder>/databases/TMRHnQzwav9F2P-r0oaluh1Cty5B_q8N_x0mIePF2zYeEYoA_q0vBbA==-journal
  • <Package Folder>/databases/recordInfo-journal
  • <Package Folder>/databases/sy_pay_record-journal
  • <Package Folder>/databases/webview.db-journal
  • <Package Folder>/files/####/1501850066343_2113
  • <Package Folder>/files/####/1501850066368_2113
  • <Package Folder>/files/####/1501850066454_2113
  • <Package Folder>/files/####/1501850066634_2113
  • <Package Folder>/files/####/1501850075588_2253
  • <Package Folder>/files/####/1501850075658_2253
  • <Package Folder>/files/####/1501850075815_2253
  • <Package Folder>/files/####/16a82239-b054-4f3c-9a5f-5505f366cfb6.pic.temp
  • <Package Folder>/files/####/1a0256ab-af64-47c0-9301-cb575989377a.pic.temp
  • <Package Folder>/files/####/2Fipkdxaexy2yuXNR_jmq6qsS4A=.new
  • <Package Folder>/files/####/3e6c9643-aa5e-422d-ba45-1cc4d580b181.pic
  • <Package Folder>/files/####/44e82954-4f52-444f-ba82-41262b6a3ffb.pic.temp
  • <Package Folder>/files/####/4yHbI1pnoDLS-z95Q_UsDIC-2PU=.new
  • <Package Folder>/files/####/55d022e8-3148-40ca-9417-89c0103675fc.pic.temp
  • <Package Folder>/files/####/5H11FUiyNBYKbhWbWVXOWnmkB5A1Dy8w.new
  • <Package Folder>/files/####/5d95fa57-636c-4ea5-9bde-9fc94f959409.pic.temp
  • <Package Folder>/files/####/5qGRwSfBPpSgQ4B_sXxNlH942bI1kHlw.new
  • <Package Folder>/files/####/6MwX_ixWq1cSw1sj_XNAGtU6SPbHASUx.new
  • <Package Folder>/files/####/DKihOYaOXiqu615xzxIH_ovVfAo=.temp
  • <Package Folder>/files/####/EWcc-v_Ah0qcuVVby_iTPaUoiYayGUotiP_NdQ==.new
  • <Package Folder>/files/####/GheTjaYi6xpHisfS.new
  • <Package Folder>/files/####/HMz8CgohxyHG5OIVIWz-fYJslKbHdr4fxVl7bQ==.new
  • <Package Folder>/files/####/JBQc5QOef7qwNMu58JAbGA==.new
  • <Package Folder>/files/####/JIXKrMVw0WQAPQ7fVOKn0A==.new
  • <Package Folder>/files/####/L4E8lNeGQXYKgTV0GEGMIRh2p2gJzsD9TURu_YBTbd8=.new
  • <Package Folder>/files/####/O8dfomwREVOnmfiGrZVvvHxFIPe8_rMU.new
  • <Package Folder>/files/####/SrWxErElu8V2pjyCstBhtp-tRspId5zMovYxsqugBnM=.new
  • <Package Folder>/files/####/UCHnaieZezMllfiziSkf9WEniuU=
  • <Package Folder>/files/####/VJ5rIx4xgKgrxxo_jt9nfA==
  • <Package Folder>/files/####/VmiIso9hOqDY1EqxJJU5T_0yDyaH18QU6XKKcQ==.new
  • <Package Folder>/files/####/XTMn4zBoxqrcXPdqc2sKVIPOlZGvT8LN.new
  • <Package Folder>/files/####/Xco3v-xUcI8pkXO5zt9Xr3Vq04I=.new
  • <Package Folder>/files/####/YIRMnnUHXDx_wreWfucuo5hruj4=.new
  • <Package Folder>/files/####/YSVIwne49uDI4SBc7wCU6TOBJSSCH_iT.new
  • <Package Folder>/files/####/ZW43v87oedIj-LJb.zip
  • <Package Folder>/files/####/_IaikbypfYsvanWB7pjyNL-hPOCFqzMn.new
  • <Package Folder>/files/####/aVLlwlA2DOpHZkAM
  • <Package Folder>/files/####/cAegLY9jbmc8pM90IhJ7JGgmXTM9RFTC.new
  • <Package Folder>/files/####/cbdb01ae-3f19-45b1-a174-f00aa7f8a967.pic.temp
  • <Package Folder>/files/####/f70004fb-4aa0-41ad-bc93-6bb727a8e077.pic
  • <Package Folder>/files/####/hbipuw_f.zip
  • <Package Folder>/files/####/iFn_fhhnD74b9qgRl7WPm6DSMY0=
  • <Package Folder>/files/####/runner_info.prop.new
  • <Package Folder>/files/####/sI-qfMFEJ9NsAgs1EqOE4rN8PFA=.temp
  • <Package Folder>/files/####/tr6ETO9743_SD-kZJ396PzoL-pQZm-H4u9qeceon1CY=.new
  • <Package Folder>/files/####/uH9w3EdaXX0JpHctfqRWFQ==
  • <Package Folder>/files/####/uH9w3EdaXX0JpHctfqRWFQ==.new
  • <Package Folder>/files/####/w2Ok3WZn5TJMGtMMqYsqqH81JreZUph4LCmnjydgTdU=.new
  • <Package Folder>/files/####/yeWRs2iW9GvltbaDVs1yLA==
  • <Package Folder>/files/56.jar
  • <Package Folder>/files/56.md
  • <Package Folder>/files/pay.jar
  • <Package Folder>/files/pay.md
  • <Package Folder>/files/rdata_comyvznyxpn
  • <Package Folder>/files/rdata_comyvznyxpn.new
  • <Package Folder>/files/yf.apk
  • <Package Folder>/files/yf.dex (deleted)
  • <Package Folder>/files/yy.dt
  • <Package Folder>/shared_prefs/3521668acb8d3a1a04964513d0f7eb368|account_file.xml
  • <Package Folder>/shared_prefs/<Package>_preferences.xml
  • <Package Folder>/shared_prefs/TD_app_pefercen_profile.xml
  • <Package Folder>/shared_prefs/TD_app_pefercen_profile.xml.bak
  • <Package Folder>/shared_prefs/TDpref_game.xml
  • <Package Folder>/shared_prefs/TDpref_longtime.xml
  • <Package Folder>/shared_prefs/TDpref_longtime3.xml
  • <Package Folder>/shared_prefs/TDpref_longtime3.xml.bak
  • <Package Folder>/shared_prefs/TDpref_shorttime.xml
  • <Package Folder>/shared_prefs/data.xml
  • <Package Folder>/shared_prefs/data.xml.bak
  • <Package Folder>/shared_prefs/p_config.xml
  • <Package Folder>/shared_prefs/pretw.xml
  • <Package Folder>/shared_prefs/pretw.xml.bak
  • <Package Folder>/shared_prefs/pretw6000050.xml
  • <Package Folder>/shared_prefs/sdk.xml
  • <Package Folder>/shared_prefs/sp_name_config20647207.xml
  • <Package Folder>/shared_prefs/sp_name_config20647207.xml.bak
  • <Package Folder>/shared_prefs/sy_pay_config.xml
  • <Package Folder>/shared_prefs/sy_pay_config.xml.bak
  • <Package Folder>/shared_prefs/tdid.xml
  • <Package Folder>/shared_prefs/twc.xml
  • <Package Folder>/shared_prefs/twc.xml.bak
  • <Package Folder>/shared_prefs/wyzf_config20647207.xml
  • <Package Folder>/shared_prefs/wyzf_config20647207.xml.bak
  • <SD-Card>/.armsd/####/5NCMj4FHDAiNMsrjQKob6JdxZXM=.new
  • <SD-Card>/.armsd/####/6115d2e1-ad14-4238-8538-7abde0b5c191.res
  • <SD-Card>/.armsd/####/63127f5f-f253-4df9-8396-6aee6ac305ab.res
  • <SD-Card>/.armsd/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M
  • <SD-Card>/.armsd/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M.lk
  • <SD-Card>/.armsd/####/MP8MtaBuguN9jnuSwtN1kQ==
  • <SD-Card>/.armsd/####/ae162160-753e-43c8-a95b-a60e22a9bf33.res
  • <SD-Card>/.armsd/####/fa4070fd-4e95-4c79-8e12-c8cec783aa86.res
  • <SD-Card>/.armsd/####/r_pkDgN4OhnkSa0D
  • <SD-Card>/.env/.uunique.new
  • <SD-Card>/.exit
  • <SD-Card>/.tcookieid
  • <SD-Card>/.twservice/####/tw
  • <SD-Card>/.twservice/tkhzfd_3009_2281.zip
Другие:
Запускает следующие shell-скрипты:
  • <Package Folder>/code-6869753/v1uWQrow9lC73mSf -p <Package> -c com.yvzn.yxpn.bwcqug.a.a.d.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
  • cat /proc/version
  • cat /sys/block/mmcblk0/device/cid
  • getprop
  • sh <Package Folder>/code-6869753/v1uWQrow9lC73mSf -p <Package> -c com.yvzn.yxpn.bwcqug.a.a.d.c -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
Загружает динамические библиотеки:
  • cocos2dcpp
Использует следующие алгоритмы для шифрования данных:
  • DES-CBC-PKCS5Padding
Использует следующие алгоритмы для расшифровки данных:
  • DES
  • DES-CBC-PKCS5Padding
  • DES-ECB-PKCS5PADDING
Может автоматически отправлять СМС-сообщения.
Осуществляет доступ к информации о геолокации.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации об установленных приложениях.
Осуществляет доступ к информации о запущенных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Парсит информацию из смс сообщений.
Осуществляет доступ к информации об отправленых/принятых смс.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке