Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Moplus.49

Добавлен в вирусную базу Dr.Web: 2018-03-30

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Android.Moplus.1
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony).
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) i.t####.com:80
  • TCP(HTTP/1.1) up####.sdk.jig####.cn:80
  • TCP(HTTP/1.1) 4####.89.76.10:80
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) a####.a####.m.####.com:80
  • TCP(SSL/3.0) a####.a####.m.####.com:443
  • TCP(TLS/1.0) ssl.gst####.com:443
  • TCP(TLS/1.0) av1.x####.com:443
  • TCP(TLS/1.0) tinyq####.ove####.b0.####.com:443
  • TCP(TLS/1.0) ti####.c####.l####.####.com:443
  • TCP(TLS/1.0) c####.x####.com:443
  • TCP(TLS/1.0) s####.ml####.cc:443
  • TCP(TLS/1.0) adt.x####.com:443
  • TCP(TLS/1.0) sh.wagbr####.alibaba####.com:443
  • TCP(TLS/1.0) www.go####.com:443
  • TCP(TLS/1.0) www.gst####.com:443
  • TCP(TLS/1.0) adser####.go####.nl:443
  • TCP(TLS/1.0) redi####.network####.com:443
  • TCP(TLS/1.0) dc1.network####.com:443
  • TCP(TLS/1.0) www.go####.nl:443
  • TCP(TLS/1.0) s####.j####.cn:443
  • TCP(TLS/1.0) a####.a####.m.####.com:443
  • TCP(TLS/1.0) ap####.m####.com:443
  • TCP 1####.121.49.99:7002
  • UDP s.j####.cn:19000
  • TCP 1####.121.49.89:7007
Запросы DNS:
  • a####.m.ta####.com
  • a####.u####.com
  • adser####.go####.nl
  • adt.x####.com
  • ag####.m.ta####.com
  • ap####.m####.com
  • av1.x####.com
  • c####.x####.com
  • dc1.network####.com
  • i####.meic####.com
  • i####.meic####.com
  • i.t####.com
  • log.u####.com
  • redi####.network####.com
  • s####.j####.cn
  • s####.ml####.cc
  • s####.u####.com
  • s.j####.cn
  • ssl.gst####.com
  • umen####.m.ta####.com
  • umengj####.m.ta####.com
  • up####.sdk.jig####.cn
  • www.go####.com
  • www.go####.nl
  • www.gst####.com
Запросы HTTP GET:
  • i.t####.com/a/3f853b464ebf4ba9040979c50567dadaa
Запросы HTTP POST:
  • a####.a####.m.####.com/amdc/mobileDispatch?appkey=####&platform=####&v=#...
  • a####.u####.com/app_logs
  • up####.sdk.jig####.cn/v1/push/sdk/postlist
Изменения в файловой системе:
Создает следующие файлы:
  • /data/anr/traces.txt
  • /data/data/####/-1906899604-1100222672
  • /data/data/####/-1906899604-1537932108
  • /data/data/####/-1906899604-641561324
  • /data/data/####/-1906899604718978899
  • /data/data/####/-1906899604937833617
  • /data/data/####/-61512894-1225179510
  • /data/data/####/-61512894-1634003735
  • /data/data/####/-61512894-407531060
  • /data/data/####/-615128941293165
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/1015654467-468744578
  • /data/data/####/1522437454210_2048
  • /data/data/####/1522437454365_2048
  • /data/data/####/1522437455816_2104
  • /data/data/####/1522437455826_2104
  • /data/data/####/1522437456939_2048
  • /data/data/####/1522437457264_2104
  • /data/data/####/1522437457358_2104
  • /data/data/####/1522437460791_2289
  • /data/data/####/1522437460935_2289
  • /data/data/####/1522437461467.log
  • /data/data/####/1522437461606_2104
  • /data/data/####/1522437462514_2104
  • /data/data/####/1522437463132_2289
  • /data/data/####/1522437465601_2412
  • /data/data/####/1522437465666_2412
  • /data/data/####/1522437469832_2412
  • /data/data/####/1522437477416_2289
  • /data/data/####/1522437479676_2289
  • /data/data/####/1522437479899_2289
  • /data/data/####/1522437486612_2289
  • /data/data/####/1522437487107_2289
  • /data/data/####/1522437487985_2289
  • /data/data/####/1522437489267_2289
  • /data/data/####/1522437490627_2289
  • /data/data/####/1522437492498_2289
  • /data/data/####/1522437496010_2289
  • /data/data/####/1522437497570_2289
  • /data/data/####/1522437498761_2289
  • /data/data/####/1522437502165_2289
  • /data/data/####/1522437504480_2289
  • /data/data/####/1522437506425_2289
  • /data/data/####/1522437507807_2289
  • /data/data/####/1522437508230_2289
  • /data/data/####/1522437511433_2289
  • /data/data/####/1522437521951_2289
  • /data/data/####/1522437522108_2289
  • /data/data/####/1522437522328_2289
  • /data/data/####/1522437522767_2289
  • /data/data/####/1522437522944_2289
  • /data/data/####/1522437523081_2289
  • /data/data/####/1522437523231_2289
  • /data/data/####/1522437523366_2289
  • /data/data/####/1522437523514_2289
  • /data/data/####/1522437523649_2289
  • /data/data/####/1522437523799_2289
  • /data/data/####/1522437523933_2289
  • /data/data/####/1522437524148_2289
  • /data/data/####/1522437524299_2289
  • /data/data/####/1522437524461_2289
  • /data/data/####/1522437529572_2412
  • /data/data/####/1522437538833_2289
  • /data/data/####/1522437541561_2289
  • /data/data/####/868555667246743204
  • /data/data/####/8972443971140481815
  • /data/data/####/ACCS_LOAD_SO.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/Archimedes_p4
  • /data/data/####/Archimedes_p5
  • /data/data/####/ContextData.xml
  • /data/data/####/DaemonServer
  • /data/data/####/JPushSA_Config.xml
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/Pythagoras_phase.xml
  • /data/data/####/TD_app_pefercen_profile.xml
  • /data/data/####/TDpref_cloudcontrol1.xml
  • /data/data/####/TDpref_cloudcontrol2.xml
  • /data/data/####/TDpref_longtime.xml
  • /data/data/####/TDpref_longtime0.xml
  • /data/data/####/TDpref_longtime1.xml
  • /data/data/####/TDpref_shorttime.xml
  • /data/data/####/TDpref_shorttime0.xml
  • /data/data/####/TDpref_shorttime1.xml
  • /data/data/####/XNSDKStore1.0.xml
  • /data/data/####/XNclientid.xml
  • /data/data/####/XNmachineid.xml
  • /data/data/####/accs.db-journal
  • /data/data/####/agoo.pid
  • /data/data/####/appPackageNames
  • /data/data/####/app_share.xml
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/cn.jpush.android.user.profile.xml
  • /data/data/####/cn.jpush.preferences.v2.rid.xml
  • /data/data/####/cn.jpush.preferences.v2.xml
  • /data/data/####/com.cn.android.meixi_preferences.xml
  • /data/data/####/com.networkbench.agent.impl.v2_com.cn.android.meixi.xml
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/jpush_device_info.xml
  • /data/data/####/jpush_local_notification.db
  • /data/data/####/jpush_local_notification.db-journal
  • /data/data/####/jpush_local_notification.db-wal
  • /data/data/####/jpush_stat_cache.json
  • /data/data/####/jpush_stat_cache_history.json
  • /data/data/####/jpush_statistics.db
  • /data/data/####/jpush_statistics.db-journal
  • /data/data/####/jpush_statistics.db-shm (deleted)
  • /data/data/####/jpush_statistics.db-wal
  • /data/data/####/kf_9801_ISME9754_guest1213425462896472612771384...ournal
  • /data/data/####/libjiagu.so
  • /data/data/####/mPBE.xml
  • /data/data/####/meici.db-journal
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/msg_queue
  • /data/data/####/multidex.version.xml
  • /data/data/####/mwsdk_analytics.db-journal
  • /data/data/####/persistent_data.xml
  • /data/data/####/tdid.xml
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/umeng_socialize.xml
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/data/####/xnsdkconfig.xml
  • /data/data/####/xnsdkconfig.xml.bak
  • /data/media/####/.nomedia
  • /data/media/####/.push_deviceid
  • /data/media/####/.tcookieid
  • /data/media/####/0.png
  • /data/media/####/1.png
  • /data/media/####/2.png
  • /data/media/####/22.png
  • /data/media/####/3.png
  • /data/media/####/4.png
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/c63544f632954088a380947b58ee4270
  • /data/media/####/d4a44b87b9ee45eea47f794d889d3c93
  • /data/media/####/imgZip.zip
  • /data/media/####/related_trend_en@2x.png
  • /data/media/####/related_trend_en@3x.png
  • /data/media/####/related_trend_zh@2x.png
  • /data/media/####/related_trend_zh@3x.png
Другие:
Запускает следующие shell-скрипты:
  • <Package Folder>/files/DaemonServer -s <Package Folder>/lib/ -n runServer -p startservice -n <Package>/com.taobao.accs.ChannelService --user 0 -f <Package Folder> -t 600 -c agoo.pid -P <Package Folder> -K 1009527 -U tb_accs_eudemon_1.1.3 -L http://agoodm.m.taobao.com/agoo/report -D {"package":"<Package>","appKey":"umeng:50ea7a2c5270151e6c00001c","utdid":"Wr6NTJ7KmFsDAGdzx1GrXrfF","sdkVersion":"220"} -I agoodm.m.taobao.com -O 80 -T -Z
  • chmod 500 <Package Folder>/files/DaemonServer
  • chmod 755 <Package Folder>/.jiagu/libjiagu.so
  • getprop
  • sh
Загружает динамические библиотеки:
  • gifimage
  • jcore117
  • libjiagu
  • memchunk
  • nbsdc2.0
  • tnet-3.1
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • DES-CBC-PKCS5Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-NoPadding
  • DES-CBC-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о геолокации.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, imei и тд.).
Осуществляет доступ к информации о настроках APN.
Осуществляет доступ к информации об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке