ПОЛЬЗОВАТЕЛЯМ

Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.26863

Добавлен в вирусную базу Dr.Web: 2017-08-10

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Tool.SilentInstaller.3.origin
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony).
Сетевая активность:
Подключается к:
  • 1####.####.123
  • a####.####.com
  • a####.####.so
  • amap####.####.com
  • b####.####.com
  • c####.####.com
  • cdn-pan####.####.cn
  • clien####.####.cn
  • client####.####.cn
  • i####.####.com
  • im####.####.net
  • img####.####.net
  • imgc####.####.com
  • l####.cc
  • log####.####.cn
  • marke####.####.cn
  • p####.####.cn
  • p####.####.net
  • q####.####.cn
  • s####.####.com
  • v####.####.com
  • v0-clie####.####.cn
  • w####.####.cn
  • zhwn####.####.cn
Запросы HTTP GET:
  • 1####.####.123/gdt_mview.fcg?datatype=####&posid=####&count=####&r=####&...
  • amap####.####.com/sdkcoor/android/x86/libJni_wgs2gcj.so
  • b####.####.com/app/config?os=####&key=####&sdkv=####
  • cdn-pan####.####.cn/dmp-pandora/api/trace/list?city_key=####&app_ts=####...
  • clien####.####.cn/lizhi/cdn/post/detail?&id=####
  • i####.####.com/newsapp_ls/0/1889079418_196130/0
  • im####.####.net/eeabe0c90129279a0622d4690a1f5bb7/72d96766e710878fa11ae73...
  • img####.####.net/b58af385e03ad626f552c61ed3f3e3a4/40a2c71efc44d0b5f62fb5...
  • imgc####.####.com/qzone/biz/gdt/mod/android/AndroidAllInOne/proguard/his...
  • l####.cc/i/sdk/is_gal?sign=####&linkedme_key=####&sdk_version=####&retry...
  • log####.####.cn/collect/pkg/switch?
  • marke####.####.cn/api/ckpatchver?city_key=####&app_ts=####&ver_code=####...
  • p####.####.cn/gdt/0/DAAL10CAUAALQABZBY8K3zBtdwAkaw.jpg/0?ck=####
  • p####.####.net/peacock/api/adspool?&appid=####&publisher=####&dex=####&p...
  • q####.####.cn/qqapp/100285662/3ED3A26CE2F2A97D0A90E296286984BF/100
  • v0-clie####.####.cn/lizhi/api/zhwnl/v1/settings/ab?city_key=####&app_ts=...
  • w####.####.cn/mmopen/43IUOWkk5v0QJOsusHf6GCU64pbPRMT57b2wxHdxUWac8icMwMu...
  • zhwn####.####.cn/imgs/upload/1491973206.1423.png
Запросы HTTP POST:
  • a####.####.com/app_logs
  • a####.####.com/jiagu/check/upgrade
  • a####.####.so/enhancement/api/v1/ads
  • c####.####.com/ad/splash/stats.html
  • client####.####.cn/ssy-dmp/api/app/feedback?
  • s####.####.com/activate
  • v####.####.com/gdt_stats.fcg
Изменения в файловой системе:
Создает следующие файлы:
  • <Package Folder>/.jiagu/libjiagu.so
  • <Package Folder>/app_bin/daemon
  • <Package Folder>/app_dex/SuishenExitPageSDK_v82.apk
  • <Package Folder>/databases/DownloadMarket.db-journal
  • <Package Folder>/databases/PreSettings-journal
  • <Package Folder>/databases/cc.db
  • <Package Folder>/databases/cc.db-journal
  • <Package Folder>/databases/eCalendar.db-journal
  • <Package Folder>/databases/history_cache.db-journal
  • <Package Folder>/databases/hmdb
  • <Package Folder>/databases/hmdb-journal
  • <Package Folder>/databases/logdb.db
  • <Package Folder>/databases/logdb.db-journal
  • <Package Folder>/databases/serverData.db-journal
  • <Package Folder>/databases/suishen_ad.db-journal
  • <Package Folder>/databases/ua.db
  • <Package Folder>/databases/ua.db-journal
  • <Package Folder>/databases/webview.db-journal
  • <Package Folder>/files/####/.jg.ic
  • <Package Folder>/files/####/exchangeIdentity.json
  • <Package Folder>/files/.imprint
  • <Package Folder>/files/exid.dat
  • <Package Folder>/files/umeng_it.cache
  • <Package Folder>/shared_prefs/ECalendarPreferences.xml
  • <Package Folder>/shared_prefs/LKME_Server_Request_Queue.xml
  • <Package Folder>/shared_prefs/SuishenAd_prf.xml
  • <Package Folder>/shared_prefs/ad_show_time.xml
  • <Package Folder>/shared_prefs/getui_sp.xml
  • <Package Folder>/shared_prefs/jg_app_update_settings_random.xml
  • <Package Folder>/shared_prefs/linkedme_referral_shared_pref.xml
  • <Package Folder>/shared_prefs/multidex.version.xml
  • <Package Folder>/shared_prefs/pre_control.xml
  • <Package Folder>/shared_prefs/suishen_ad_pramas.xml
  • <Package Folder>/shared_prefs/umeng_general_config.xml
  • <SD-Card>/amap/####/alsn.db
  • <SD-Card>/amap/####/alsn.db-journal
  • <SD-Card>/etouch/####/blank.png
  • <SD-Card>/etouch/####/btn_nav_bg.9.png
  • <SD-Card>/etouch/####/btn_nav_sel.9.png
  • <SD-Card>/etouch/####/dialog_details_bg.9.png
  • <SD-Card>/etouch/####/dialog_dismiss.png
  • <SD-Card>/etouch/####/dialog_dismiss_sel.png
  • <SD-Card>/etouch/####/download_btn_normal.9.png
  • <SD-Card>/etouch/####/fes_type_sel.9.png
  • <SD-Card>/etouch/####/grid_bg.9.png
  • <SD-Card>/etouch/####/grid_sel.9.png
  • <SD-Card>/etouch/####/ic_btn_down.png
  • <SD-Card>/etouch/####/ic_default.png
  • <SD-Card>/etouch/####/list_bg_sel.png
  • <SD-Card>/etouch/####/top_btn_normal.9.png
  • <SD-Card>/etouch/####/top_btn_selected.9.png
  • <SD-Card>/etouch/####/update_btn_normal.9.png
  • <SD-Card>/system/info
Другие:
Запускает следующие shell-скрипты:
  • cat /sys/class/net/eth0/address
  • cat /sys/class/net/wlan0/address
  • chmod 700 <Package Folder>/app_bin/daemon
  • chmod 755 <Package Folder>/.jiagu/libjiagu.so
  • mars_d -p <Package> -s com.igexin.sdk.PushService -p1r 44 -p1w 45 -p2r 46 -p2w 47
Загружает динамические библиотеки:
  • EcalendarLib
  • daemon_api20
  • libjiagu
  • pl_droidsonroids_gif
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • DESede
  • RSA
  • RSA-ECB-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • DESede
  • RSA-ECB-PKCS1Padding
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о геолокации.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации о запущенных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Парсит информацию из смс сообщений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке

Российский разработчик антивирусов Dr.Web с 1992 года
Dr.Web в Реестре Отечественного ПО
Dr.Web совместим с российскими ОС и оборудованием
Dr.Web пользуются в 200+ странах мира
Техническая поддержка 24х7х365 Рус | En

Dr.Web © «Доктор Веб»
2003 — 2022

«Доктор Веб» — российский производитель антивирусных средств защиты информации под маркой Dr.Web. Продукты Dr.Web разрабатываются с 1992 года.

125124, Россия, Москва, 3-я улица Ямского поля, д.2, корп.12А