Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Backdoor.503

Добавлен в вирусную базу Dr.Web: 2017-12-26

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Android.Backdoor.613.origin
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony).
Перехватывает входящие смс и прекращает процесс их передачи обработчикам других приложений.
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) gd.a.s####.com:80
  • TCP(HTTP/1.1) m2.hm.com.####.net:80
  • TCP(HTTP/1.1) 2-01-2f####.cdx.ced####.net:80
  • TCP(TLS/1.0) ssl.gst####.com:443
  • TCP(TLS/1.0) www.google-####.com:443
  • TCP(TLS/1.0) www.go####.com:443
  • TCP(TLS/1.0) cdn####.optimi####.com:443
  • TCP(TLS/1.0) tw-merc####.s3.amazo####.com:443
  • TCP(TLS/1.0) l####.optimi####.com:443
  • TCP(TLS/1.0) tw-merc####.s3-eu-w####.amazo####.com:443
  • TCP(TLS/1.0) adser####.go####.nl:443
  • TCP(TLS/1.0) www.go####.nl:443
  • TCP(TLS/1.0) s####.g.doublec####.net:443
  • TCP(TLS/1.0) merc####.sgift####.eu:443
Запросы DNS:
  • a212553####.cdn####.optimi####.com
  • adser####.go####.nl
  • and####.5####.com
  • c####.api.zhifa####.net
  • cdn####.optimi####.com
  • i####.api.zhifa####.net
  • i####.api.zhifa####.net
  • l####.hm.com
  • l####.optimi####.com
  • m####.hm.com
  • merc####.sgift####.eu
  • mt####.go####.com
  • pv.s####.com
  • re####.api.zhifa####.net
  • s####.g.doublec####.net
  • s####.hzzr####.com
  • sdk.api.zhifa####.net
  • sdk.hzzr####.com
  • sm####.hej####.com
  • ssl.gst####.com
  • t####.ti####.com
  • tw-merc####.s3-eu-w####.amazo####.com
  • tw-merc####.s3.amazo####.com
  • v####.api.eeric####.com
  • www.go####.com
  • www.go####.nl
  • www.google-####.com
  • www.gst####.com
  • www.huangda####.com
  • x####.d####.top
Запросы HTTP GET:
  • 2-01-2f####.cdx.ced####.net/utag/hm/nl/prod/utag.2228.js?utv=####
  • 2-01-2f####.cdx.ced####.net/utag/hm/nl/prod/utag.2233.js?utv=####
  • 2-01-2f####.cdx.ced####.net/utag/hm/nl/prod/utag.js
  • 2-01-2f####.cdx.ced####.net/utag/tiqapp/utag.v.js?a=####&cb=####
  • gd.a.s####.com/cityjson?ie=####
  • m2.hm.com.####.net/content/dam/Campaign Ladies s06/9VC/9VC-Holiday-Pt2-T...
  • m2.hm.com.####.net/content/dam/TOOLBOX/IN_SEASON/2017_06/w42/w42-0460754...
  • m2.hm.com.####.net/dtagent_ICA23pqr_6000500001289.js
  • m2.hm.com.####.net/etc/clientlibs/granite/jquery.min.js
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile.min.8.1.28.js
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/checkout.min.8.1.28....
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/fonts/hm_ampersand/b...
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/fonts/hm_ampersand/d...
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/fonts/hm_ampersand/l...
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/fonts/hm_ampersand/r...
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/fonts/hm_amperserif/...
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/general.min.8.1.28.css
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/images/close.png
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/images/sprites.png
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/mobile/myhm.min.8.1.28.css
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/ng-app.8.1.28.js
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/shared.min.8.1.28.js
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/shared/css/icons.data.svg.css
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/shared/head.min.8.1.28.js
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/shared/head/js/libs/angular...
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/shared/head/js/libs/gruntic...
  • m2.hm.com.####.net/etc/designs/hm/clientlibs/shared/jquery.min.js
  • m2.hm.com.####.net/etc/designs/hm/favicon.ico
  • m2.hm.com.####.net/etc/mobile/groups/genericdevice/static.css
  • m2.hm.com.####.net/hmgoepprod?set=####&source=####&scale=####&sink=####
  • m2.hm.com.####.net/hmgoepprod?source=####&sink=####
  • m2.hm.com.####.net/m/nl_nl/_jcr_content/header.cookies.genericdevice.html
  • m2.hm.com.####.net/m/nl_nl/_jcr_content/header.promotion.genericdevice.h...
  • m2.hm.com.####.net/m/nl_nl/index.genericdevice.html
  • m2.hm.com.####.net/m/nl_nl/index.html
  • m2.hm.com.####.net/nl_nl/favourites/productCodes
  • m2.hm.com.####.net/nl_nl/metrics/default/touchpoint.js
  • m2.hm.com.####.net/nl_nl/metrics/mobile/touchpoint.js
Запросы HTTP POST:
  • m2.hm.com.####.net/m/nl_nl/dynaTraceMonitor
Изменения в файловой системе:
Создает следующие файлы:
  • <Package Folder>/app_wyzf_plg/pay_plg.jar
  • <Package Folder>/databases/.fb
  • <Package Folder>/databases/.fb-journal
  • <Package Folder>/databases/<Package>.com.pay.db.DBHelper_smspay.db
  • <Package Folder>/databases/<Package>.com.pay.db.DBHelper_smspay.db-journal
  • <Package Folder>/databases/webview.db-journal
  • <Package Folder>/databases/wochi_v4.db-journal
  • <Package Folder>/files/####/onib_clz.jar
  • <Package Folder>/files/new_md.jar
  • <Package Folder>/shared_prefs/<Package>.xml
  • <Package Folder>/shared_prefs/<Package>.xml.bak
  • <Package Folder>/shared_prefs/SP_REPLACE_CLASSLOADER_CLASS_NAME.xml
  • <Package Folder>/shared_prefs/SP_REPLACE_CLASSLOADER_CLASS_NAME.xml.bak
  • <Package Folder>/shared_prefs/config50240.xml
  • <Package Folder>/shared_prefs/pretw.xml
  • <Package Folder>/shared_prefs/smsJx_v4.xml
  • <SD-Card>/.twservice/####/tw
  • <SD-Card>/.twservice/qshp_3003_2296.zip
  • <SD-Card>/pay/<Package>_<IMSI>_20171206_pay.log
Другие:
Запускает следующие shell-скрипты:
  • cat /sys/block/mmcblk0/device/cid
Загружает динамические библиотеки:
  • cocos2dcpp
Может автоматически отправлять СМС-сообщения.
Осуществляет доступ к информации о геолокации.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации об установленных приложениях.
Отрисовывает собственные окна поверх других приложений.
Парсит информацию из смс сообщений.
Осуществляет доступ к информации об отправленых/принятых смс.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке