Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.36029

Добавлен в вирусную базу Dr.Web: 2018-02-26

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Android.DownLoader.589.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) cdn.app.l####.####.com:80
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8012
  • TCP(HTTP/1.1) l####.oss-cn-####.aliy####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) l####.c####.com.cn:80
  • TCP(HTTP/1.1) 47.92.1####.96:80
  • TCP(HTTP/1.1) d14uy7w####.cloudf####.net:80
  • TCP(HTTP/1.1) 1####.28.153.171:80
  • TCP(HTTP/1.1) a####.b####.qq.com:8011
  • TCP(HTTP/1.1) a####.shar####.cn:5566
  • TCP(HTTP/1.1) cdn.game####.org:80
  • TCP(HTTP/1.1) 1####.76.224.67:80
  • TCP(TLS/1.0) b####.l####.top:443
Запросы DNS:
  • a####.b####.qq.com
  • a####.shar####.cn
  • aexcep####.b####.qq.com
  • and####.b####.qq.com
  • b####.l####.top
  • cdn.app.h####.top
  • cdn.app.l####.top
  • cdn.game####.org
  • cdn.img.h####.top
  • d14uy7w####.cloudf####.net
  • l####.c####.com.cn
  • l####.oss-cn-####.aliy####.com
Запросы HTTP GET:
  • a####.shar####.cn:5566/date
  • cdn.app.l####.####.com/sfile/201711/16/all/cp_V3.0.7.txt
  • cdn.app.l####.####.com/upload/201802/12/img/20180212180334599.png
  • cdn.app.l####.####.com/upload/201802/6/app/20180206153530165.apk
  • cdn.app.l####.####.com/upload/201802/6/img/20180206153521627.png
  • cdn.game####.org/strategy/UnknownDev
  • cdn.game####.org/strategy/base
  • cdn.game####.org/strategy/dev_root
  • cdn.game####.org/strategy/dev_root2
  • cdn.game####.org/strategy/larger4.3
  • cdn.game####.org/strategy/loss_4.3
  • cdn.game####.org/strategy/sul18
  • cdn.game####.org/strategy/symlink-adbd
  • d14uy7w####.cloudf####.net/download/key
  • l####.oss-cn-####.aliy####.com/app/13/613f29c21d4897f78948b91f03172341b7...
Запросы HTTP POST:
  • a####.b####.qq.com:8011/rqd/async
  • aexcep####.b####.qq.com:8012/rqd/async
  • and####.b####.qq.com/rqd/async
  • l####.c####.com.cn/api/home_update.php
Изменения в файловой системе:
Создает следующие файлы:
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/Matrix
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/ddexe
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/debuggerd
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/fileWork
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/insta...ery.sh
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/pidof
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/su
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/supolicy
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/toolbox
  • <Package Folder>/app_4bf7252c-be19-4131-852c-437d7baab38c/wsroot.sh
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/Matrix
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/ddexe
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/debuggerd
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/fileWork
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/insta...ery.sh
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/pidof
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/su
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/supolicy
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/toolbox
  • <Package Folder>/app_6280c2bb-24e7-489e-895e-051fa3da5b84/wsroot.sh
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/Matrix
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/ddexe
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/debuggerd
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/fileWork
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/insta...ery.sh
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/pidof
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/su
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/supolicy
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/toolbox
  • <Package Folder>/app_84401220-279c-4f66-9a88-3601bee53fd5/wsroot.sh
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/Matrix
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/ddexe
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/debuggerd
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/fileWork
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/insta...ery.sh
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/pidof
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/su
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/supolicy
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/toolbox
  • <Package Folder>/app_acbe6059-8a41-4f67-8970-ed48945861de/wsroot.sh
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/Matrix
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/ddexe
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/debuggerd
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/device.db
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/fileWork
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/insta...ery.sh
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/pidof
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/root3
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/su
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/supolicy
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/toolbox
  • <Package Folder>/app_c5e09dfb-9dc6-43bb-ac0b-8944b5dcebc3/wsroot.sh
  • <Package Folder>/app_cd0a9e39-ead7-4fc0-b4cf-06712c4dfef2/74b55...32.jar
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/Matrix
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/ddexe
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/debuggerd
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/fileWork
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/insta...ery.sh
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/pidof
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/su
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/supolicy
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/toolbox
  • <Package Folder>/app_ffea116d-618a-4c6a-9702-91482273a237/wsroot.sh
  • <Package Folder>/app_priv_res/c92abd99-db39-4ae2-bfe4-b9844676bb79
  • <Package Folder>/app_subox/1740c449fc10be62df60ba0f18696c9f
  • <Package Folder>/app_subox/32edd79a240b5f1e461d069caab1ec3e
  • <Package Folder>/app_subox/8b6f263391259b7a8e5f58ee71852ca8
  • <Package Folder>/app_subox/b0141e478b25af7c40a8cca8de6c4708
  • <Package Folder>/app_subox/b18a021d11a3004d25017230b681476b
  • <Package Folder>/app_subox/c61913b615fb6224701377a119081f36
  • <Package Folder>/app_subox_download/02d96c05-e846-4d42-9c75-1a1b661b3755
  • <Package Folder>/app_subox_download/0fe43ad6-010b-4d1e-84e7-449108e75c71
  • <Package Folder>/app_subox_download/2dae4e1f-ec40-4086-9364-2e28ff3a93a2
  • <Package Folder>/app_subox_download/473eadda-e12d-4a4a-8eb8-f88f298ef321
  • <Package Folder>/app_subox_download/b22a91e9-7ed4-414c-93a6-2a0377f55ac8
  • <Package Folder>/app_subox_download/d6f8a458-bbe9-4177-b3e4-215e7046f086
  • <Package Folder>/app_subox_download/e06f4771-ceb5-4d56-b076-14b750d814fa
  • <Package Folder>/app_subox_download/fe1b32ae-82b2-4541-aec7-12f83cc0eafa
  • <Package Folder>/cache/5.jar
  • <Package Folder>/cache/V3.0.7
  • <Package Folder>/databases/bugly_db_legu-journal
  • <Package Folder>/databases/lianshang
  • <Package Folder>/databases/lianshang-journal
  • <Package Folder>/databases/sharesdk.db-journal
  • <Package Folder>/databases/t_u.db-journal
  • <Package Folder>/files/SUBOXLOG_
  • <Package Folder>/files/local_crash_lock
  • <Package Folder>/files/native_record_lock
  • <Package Folder>/files/security_info
  • <Package Folder>/mix.dex
  • <Package Folder>/shared_prefs/LianShang.xml
  • <Package Folder>/shared_prefs/V3.0.7.xml
  • <Package Folder>/shared_prefs/cn.jpush.serverconfig.xml
  • <Package Folder>/shared_prefs/kr.xml
  • <Package Folder>/shared_prefs/share_sdk_0.xml
  • <Package Folder>/shared_prefs/vbz.xml
  • <Package Folder>/tx_shell/libnfix.so
  • <Package Folder>/tx_shell/libshella-2.10.6.0.so
  • <Package Folder>/tx_shell/libufix.so
  • <SD-Card>/Android/####/0f5e8ff3754d7af7d7a3999f86f8a79f.apk
  • <SD-Card>/Android/####/283944181e4a5
  • <SD-Card>/Android/####/440e66fc801a0
  • <SD-Card>/Android/####/b.tmp
  • <SD-Card>/LianShang/####/-1013199760
  • <SD-Card>/LianShang/####/-1316908530
  • <SD-Card>/LianShang/####/-1318755572
  • <SD-Card>/LianShang/####/-1445083907
  • <SD-Card>/LianShang/####/-1559793517
  • <SD-Card>/LianShang/####/-1630596943
  • <SD-Card>/LianShang/####/-1641194040
  • <SD-Card>/LianShang/####/-263298560
  • <SD-Card>/LianShang/####/-952247374
  • <SD-Card>/LianShang/####/-981800046
  • <SD-Card>/LianShang/####/1846746577
  • <SD-Card>/LianShang/####/1891724223
  • <SD-Card>/LianShang/####/1907698963
  • <SD-Card>/LianShang/####/1922744030
  • <SD-Card>/LianShang/####/1964957265
  • <SD-Card>/LianShang/####/2039146636
  • <SD-Card>/LianShang/####/341916422
  • <SD-Card>/LianShang/####/372936229
  • <SD-Card>/LianShang/####/512586571
  • <SD-Card>/LianShang/####/514433613
  • <SD-Card>/LianShang/####/540886847
  • <SD-Card>/LianShang/####/543657410
  • <SD-Card>/LianShang/####/548939691
  • <SD-Card>/LianShang/####/549863212
  • <SD-Card>/LianShang/####/550786733
  • <SD-Card>/LianShang/####/551710254
  • <SD-Card>/LianShang/####/919256610
  • <SD-Card>/LianShang/####/950276417
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-2.10.6.0.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • chmod 777 /storage/emulated/0/Android/data/<Package>/files/Download/Android/azb/0f5e8ff3754d7af7d7a3999f86f8a79f.apk
  • chmod 777 Matrix ddexe debuggerd device.db fileWork install-recovery.sh pidof root3 su supolicy toolbox wsroot.sh
  • chmod 777 Matrix ddexe debuggerd fileWork install-recovery.sh pidof su supolicy toolbox wsroot.sh
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
  • sh
Загружает динамические библиотеки:
  • Bugly
  • jpush
  • libnfix
  • libshella-2.10.6.0
  • libufix
  • nfix
  • ufix
Использует следующие алгоритмы для шифрования данных:
  • AES-ECB-PKCS7Padding
  • AES-GCM-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-GCM-NoPadding
  • DES
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации об установленных приложениях.
Осуществляет доступ к информации о запущенных приложениях.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке