Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Moplus.74

Добавлен в вирусную базу Dr.Web: 2018-11-03

Описание добавлено:

Техническая информация

Вредоносные функции:
Загружает на исполнение код следующих детектируемых угроз:
  • Android.Moplus.1
Осуществляет доступ к приватному интерфейсу телефонии (ITelephony).
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) i.t####.com:80
  • TCP(HTTP/1.1) gl####.w.kunl####.####.com:80
  • TCP(HTTP/1.1) up####.sdk.jig####.cn:80
  • TCP(HTTP/1.1) tinyq####.ove####.b0.####.com:80
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) a####.a####.m.####.com:80
  • TCP(HTTP/1.1) ap####.m####.com:80
  • TCP(TLS/1.0) av1.x####.com:443
  • TCP(TLS/1.0) tinyq####.ove####.b0.####.com:443
  • TCP(TLS/1.0) et2-na6####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) c####.x####.com:443
  • TCP(TLS/1.0) s####.ml####.cc:443
  • TCP(TLS/1.0) adt.x####.com:443
  • TCP(TLS/1.0) 1####.143.254.138:443
  • TCP(TLS/1.0) 1####.217.17.142:443
  • TCP(TLS/1.0) redi####.network####.com:443
  • TCP(TLS/1.0) dc1.network####.com:443
  • TCP(TLS/1.0) s####.j####.cn:443
  • TCP(TLS/1.0) a####.a####.m.####.com:443
  • TCP(TLS/1.0) ap####.m####.com:443
  • UDP s.j####.cn:19000
  • TCP 1####.202.151.14:7004
Запросы DNS:
  • a####.m.ta####.com
  • a####.u####.com
  • adt.x####.com
  • ag####.m.ta####.com
  • ap####.m####.com
  • av1.x####.com
  • c####.x####.com
  • dc1.network####.com
  • i####.meic####.com
  • i####.meic####.com
  • i.t####.com
  • img.meic####.com
  • log.u####.com
  • redi####.network####.com
  • s####.j####.cn
  • s####.ml####.cc
  • s####.u####.com
  • s.j####.cn
  • umen####.m.ta####.com
  • umengj####.m.ta####.com
  • up####.sdk.jig####.cn
Запросы HTTP GET:
  • ap####.m####.com/
  • gl####.w.kunl####.####.com/p/102/101679/h-101679-1.jpg
  • gl####.w.kunl####.####.com/p/102/101728/h-101728-1.jpg
  • gl####.w.kunl####.####.com/p/105/104649/h-104649-1.jpg
  • gl####.w.kunl####.####.com/p/106/105728/h-105728-1.jpg
  • gl####.w.kunl####.####.com/p/107/106762/h-106762-1.jpg
  • gl####.w.kunl####.####.com/p/23/022270/h-022270-1.jpg
  • gl####.w.kunl####.####.com/p/31/030915/h-030915-1.jpg
  • gl####.w.kunl####.####.com/p/39/038346/h-038346-1.jpg
  • gl####.w.kunl####.####.com/p/41/040565/h-040565-1.jpg
  • gl####.w.kunl####.####.com/p/41/040567/h-040567-1.jpg
  • gl####.w.kunl####.####.com/p/43/042368/h-042368-1.jpg
  • gl####.w.kunl####.####.com/p/43/042369/h-042369-1.jpg
  • gl####.w.kunl####.####.com/p/43/042370/h-042370-1.jpg
  • gl####.w.kunl####.####.com/p/43/042578/h-042578-1.jpg
  • gl####.w.kunl####.####.com/p/50/049230/h-049230-1.jpg
  • gl####.w.kunl####.####.com/p/63/062161/h-062161-1.jpg
  • gl####.w.kunl####.####.com/p/63/062211/h-062211-1.jpg
  • gl####.w.kunl####.####.com/p/63/062648/h-062648-1.jpg
  • gl####.w.kunl####.####.com/p/69/068129/h-068129-1.jpg
  • gl####.w.kunl####.####.com/p/71/070344/h-070344-1.jpg
  • gl####.w.kunl####.####.com/upload/image/brand/p/35.jpg
  • i.t####.com/a/343d86e810cccbfdd1d3042129d178ea8
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20180906/1555085b90dd5cac...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20180906/1555205b90dd689c...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20180906/1558085b90de101d...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20181024/1459215bd01849a9...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20181024/1506075bd019dfd6...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20181029/1203195bd6868743...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20181029/1203345bd68696dd...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20181029/1212105bd6889a62...
  • tinyq####.ove####.b0.####.com/u/App/bannerview/20181029/1212465bd688be2f...
  • tinyq####.ove####.b0.####.com/u/App/indexbanmer/20180906/1552405b90dcc8b...
  • tinyq####.ove####.b0.####.com/u/App/indexbanmer/20180906/1553065b90dce23...
  • tinyq####.ove####.b0.####.com/u/App/indexbanmer/20181029/1201485bd6862c7...
  • tinyq####.ove####.b0.####.com/u/App/indexbanmer/20181029/1201535bd686318...
  • tinyq####.ove####.b0.####.com/u/App/indexbanmer/20181029/1211005bd688541...
  • tinyq####.ove####.b0.####.com/u/App/indexbanmer/20181029/1211045bd688587...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20170804/17182159843bdd62b...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20171024/13480059eed410e37...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20171024/14332459eedeb4846...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20171024/14500259eee29a7b8...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20171024/15145259eee86ceee...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20171024/15194659eee992dfd...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20171024/15462059eeefcc779...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180207/1133435a7a7397519...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180209/1426285a7d3f14965...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180416/1625225ad45df2461...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180602/1341115b122df7221...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180602/1413335b12358d056...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180807/1423345b693ae6ce9...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180807/1430375b693c8dbc8...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180807/1446495b694059c33...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180807/1525315b69496b10c...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180807/1525315b69496b2c7...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180807/1525365b694970429...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180807/1525365b694970891...
  • tinyq####.ove####.b0.####.com/u/LvProduct/pic/20180820/1717525b7a874060d...
  • tinyq####.ove####.b0.####.com/u/Member/avator/20171116/1043275a0cfb4f83f...
Запросы HTTP POST:
  • a####.a####.m.####.com/amdc/mobileDispatch?appkey=####&platform=####&v=#...
  • a####.u####.com/app_logs
  • up####.sdk.jig####.cn/v1/push/sdk/postlist
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/-177806671-1211774379
  • /data/data/####/-177806671-1730772422
  • /data/data/####/-1778066712077125029
  • /data/data/####/-177806671492402200
  • /data/data/####/-1906899604-1100222672
  • /data/data/####/-1906899604-1537932108
  • /data/data/####/-1906899604-641561324
  • /data/data/####/-1906899604718978899
  • /data/data/####/-1906899604937833617
  • /data/data/####/-1924566676-1954178903
  • /data/data/####/-1924566681-112171072
  • /data/data/####/-1924566681-1352161426
  • /data/data/####/-1924566681-1380228084
  • /data/data/####/-1924566681-140384982
  • /data/data/####/-1924566681-1729423351
  • /data/data/####/-1924566681-1796046552
  • /data/data/####/-1924566681-1855514331
  • /data/data/####/-1924566681-220748982
  • /data/data/####/-19245666811221665256
  • /data/data/####/-19245666811282968035
  • /data/data/####/-19245666811370056224
  • /data/data/####/-19245666811393662952
  • /data/data/####/-19245666811561284714
  • /data/data/####/-1924566681156220522
  • /data/data/####/-19245666811975604264
  • /data/data/####/-19245666812033096901
  • /data/data/####/-19245666812102702312
  • /data/data/####/-1924566681623496209
  • /data/data/####/-1924566681666300358
  • /data/data/####/-1924566681702945348
  • /data/data/####/-61512894-1225179510
  • /data/data/####/-61512894-1634003735
  • /data/data/####/-61512894-407531060
  • /data/data/####/-615128941293165
  • /data/data/####/-656458670-173165222
  • /data/data/####/-656458670-800019895
  • /data/data/####/-6564586701336587211
  • /data/data/####/-6564586701533861483
  • /data/data/####/-656458670792771619
  • /data/data/####/-656458670890153561
  • /data/data/####/-o8Wzvwfohwbd2lRAl8NPotECEk.1203131039.tmp
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/1015654467-468744578
  • /data/data/####/1122114377533.57
  • /data/data/####/1122114377533.57 (deleted)
  • /data/data/####/126021737780.951
  • /data/data/####/126021737780.951 (deleted)
  • /data/data/####/1291530540-1435287111
  • /data/data/####/1291530540-1547127158
  • /data/data/####/1291530540-1587165328
  • /data/data/####/1291530540-1601503568
  • /data/data/####/1291530540-1654955102
  • /data/data/####/1291530540-167533139
  • /data/data/####/1291530540-182496679
  • /data/data/####/1291530540-1865508985
  • /data/data/####/1291530540-187543407
  • /data/data/####/1291530540-1880836309
  • /data/data/####/1291530540-2004938291
  • /data/data/####/1291530540-269056239
  • /data/data/####/1291530540-79453780
  • /data/data/####/1291530540-990440249
  • /data/data/####/12915305401136968843
  • /data/data/####/12915305401385506000
  • /data/data/####/12915305401445008347
  • /data/data/####/12915305401992091494
  • /data/data/####/12915305402091515359
  • /data/data/####/1291530540211680590
  • /data/data/####/1291530540305818144
  • /data/data/####/1291530540662284140
  • /data/data/####/1430695849604.57
  • /data/data/####/1430695849604.57 (deleted)
  • /data/data/####/1541213578610_2267
  • /data/data/####/1541213578674_2267
  • /data/data/####/1541213579577_2267
  • /data/data/####/1541213579632_2267
  • /data/data/####/1541213580802_2325
  • /data/data/####/1541213580849_2325
  • /data/data/####/1541213581048_2267
  • /data/data/####/1541213581104_2267
  • /data/data/####/1541213581951_2267
  • /data/data/####/1541213582491_2267
  • /data/data/####/1541213582827_2325
  • /data/data/####/1541213582903_2325
  • /data/data/####/1541213583247_2267
  • /data/data/####/1541213583528_2267
  • /data/data/####/1541213583550_2325
  • /data/data/####/1541213583943_2325
  • /data/data/####/1541213584347_2267
  • /data/data/####/1541213584795_2267
  • /data/data/####/1541213584811_2267
  • /data/data/####/1541213585212_2267
  • /data/data/####/1541213585365.log
  • /data/data/####/1541213586780_2267
  • /data/data/####/1541213591408_2550
  • /data/data/####/1541213591423_2550
  • /data/data/####/1541213595986_2550
  • /data/data/####/1541213598253_2550
  • /data/data/####/1541213600432_2267
  • /data/data/####/1541213600873_2267
  • /data/data/####/1541213602052_2267
  • /data/data/####/1541213602376_2267
  • /data/data/####/1541213602646_2267
  • /data/data/####/1541213602990_2267
  • /data/data/####/1541213603522_2267
  • /data/data/####/1541213603992_2267
  • /data/data/####/1541213604213_2267
  • /data/data/####/1541213604660_2267
  • /data/data/####/1541213604935_2267
  • /data/data/####/1541213605177_2267
  • /data/data/####/1541213605407_2267
  • /data/data/####/1541213605663_2267
  • /data/data/####/1541213605840_2267
  • /data/data/####/1541213606087_2267
  • /data/data/####/1541213606388_2267
  • /data/data/####/1541213606637_2267
  • /data/data/####/1541213607225_2267
  • /data/data/####/1541213611495_2267
  • /data/data/####/1541213611805_2267
  • /data/data/####/1541213612076_2267
  • /data/data/####/1541213612413_2267
  • /data/data/####/1541213613620_2267
  • /data/data/####/1541213613903_2267
  • /data/data/####/1541213614500_2267
  • /data/data/####/1541213615474_2267
  • /data/data/####/1541213620517_2267
  • /data/data/####/1541213620948_2267
  • /data/data/####/1541213621390_2267
  • /data/data/####/1541213622834_2267
  • /data/data/####/1541213623028_2267
  • /data/data/####/1541213623356_2267
  • /data/data/####/1541213624200_2267
  • /data/data/####/1541213624429_2267
  • /data/data/####/1541213624765_2267
  • /data/data/####/1541213633163_2267
  • /data/data/####/1541213633363_2267
  • /data/data/####/1541213633948_2267
  • /data/data/####/1541213635123_2267
  • /data/data/####/1541213635626_2267
  • /data/data/####/1541213636240_2267
  • /data/data/####/1541213636895_2267
  • /data/data/####/1541213637512_2267
  • /data/data/####/1yemdZGC_deYKge2gcz2GQ1u3OM.2024603472.tmp
  • /data/data/####/333032182212.606
  • /data/data/####/333032182212.606 (deleted)
  • /data/data/####/541385448116.153
  • /data/data/####/541385448116.153 (deleted)
  • /data/data/####/5LmtBN0YomXVnc7GQxO2vO66l-g.981217041.tmp
  • /data/data/####/ACCS_LOAD_SO.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/Archimedes_p4
  • /data/data/####/Archimedes_p5
  • /data/data/####/ContextData.xml
  • /data/data/####/DaemonServer
  • /data/data/####/Hx79LovP_BvC-LjS5biz5cmtmm8.-974815096.tmp
  • /data/data/####/JPushSA_Config.xml
  • /data/data/####/M24x4vx6Yjv1SC5rBEZUmmP0gFk.383244494.tmp
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/NquI67fgK21O8_UHwfWXoSmbkB0.-1538287354.tmp
  • /data/data/####/OC2CvYxLV-jEwYO9L9mw8kVbUok.-1684230185.tmp
  • /data/data/####/Pythagoras_phase.xml
  • /data/data/####/TD_app_pefercen_profile.xml
  • /data/data/####/TDpref_cloudcontrol1.xml
  • /data/data/####/TDpref_cloudcontrol2.xml
  • /data/data/####/TDpref_longtime.xml
  • /data/data/####/TDpref_longtime0.xml
  • /data/data/####/TDpref_longtime1.xml
  • /data/data/####/TDpref_shorttime.xml
  • /data/data/####/TDpref_shorttime0.xml
  • /data/data/####/TDpref_shorttime1.xml
  • /data/data/####/Wp3THO34AgjGBmnQd0BLfgApB_g.1304802636.tmp
  • /data/data/####/XNSDKStore1.0.xml
  • /data/data/####/XNclientid.xml
  • /data/data/####/XNmachineid.xml
  • /data/data/####/accs.db-journal
  • /data/data/####/agoo.pid
  • /data/data/####/appPackageNames
  • /data/data/####/app_share.xml
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/cn.jpush.android.user.profile.xml
  • /data/data/####/cn.jpush.preferences.v2.rid.xml
  • /data/data/####/cn.jpush.preferences.v2.xml
  • /data/data/####/com.cn.android.meixi_preferences.xml
  • /data/data/####/com.networkbench.agent.impl.v2_com.cn.android.meixi.xml
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/jg_so_upgrade_setting.xml
  • /data/data/####/jpush_device_info.xml
  • /data/data/####/jpush_local_notification.db
  • /data/data/####/jpush_local_notification.db-journal
  • /data/data/####/jpush_local_notification.db-shm
  • /data/data/####/jpush_local_notification.db-wal
  • /data/data/####/jpush_stat_cache.json
  • /data/data/####/jpush_stat_cache_history.json
  • /data/data/####/jpush_statistics.db
  • /data/data/####/jpush_statistics.db-journal
  • /data/data/####/jpush_statistics.db-shm (deleted)
  • /data/data/####/jpush_statistics.db-wal
  • /data/data/####/kWuFNg3hkSbmWDTd1TZPxwfC7pU.1425817959.tmp
  • /data/data/####/kf_9801_ISME9754_guest7917332775180402079363733...ournal
  • /data/data/####/libjiagu.so
  • /data/data/####/mPBE.xml
  • /data/data/####/meici.db-journal
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/multidex.version.xml
  • /data/data/####/mwsdk_analytics.db-journal
  • /data/data/####/persistent_data.xml
  • /data/data/####/persistent_data.xml.bak
  • /data/data/####/persistent_data.xml.bak (deleted)
  • /data/data/####/tdid.xml
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/umeng_socialize.xml
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/data/####/xUtils_http_cache.db
  • /data/data/####/xUtils_http_cache.db-journal
  • /data/data/####/xUtils_http_cookie.db
  • /data/data/####/xUtils_http_cookie.db-journal
  • /data/data/####/xnsdkconfig.xml
  • /data/media/####/.nomedia
  • /data/media/####/.push_deviceid
  • /data/media/####/.tcookieid
  • /data/media/####/0.png
  • /data/media/####/02d5096ac94145b2b5187018cceb9d8f
  • /data/media/####/1.png
  • /data/media/####/2.png
  • /data/media/####/22.png
  • /data/media/####/3.png
  • /data/media/####/4.png
  • /data/media/####/6c9705698678876b79a9134c416a9a90
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/a107e879bffe47c3fdd7d88cfda0e00c
  • /data/media/####/db19180fc8ef4a60bd63dcb3c01f4a88
Другие:
Запускает следующие shell-скрипты:
  • <Package Folder>/files/DaemonServer -s <Package Folder>/lib/ -n runServer -p startservice -n <Package>/com.taobao.accs.ChannelService --user 0 -f <Package Folder> -t 600 -c agoo.pid -P <Package Folder> -K 1009527 -U tb_accs_eudemon_1.1.3 -L http://agoodm.m.taobao.com/agoo/report -D {"package":"<Package>","appKey":"umeng:50ea7a2c5270151e6c00001c","utdid":"W90NiJJliSMDAGdzx1GKfXew","sdkVersion":"220"} -I agoodm.m.taobao.com -O 80 -T -Z
  • chmod 500 <Package Folder>/files/DaemonServer
  • chmod 755 <Package Folder>/.jiagu/libjiagu.so
  • getprop
  • sh
Загружает динамические библиотеки:
  • bitmaps
  • gifimage
  • jcore117
  • libjiagu
  • memchunk
  • nbsdc2.0
  • tnet-3.1
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • DES-CBC-PKCS5Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-NoPadding
  • DES-CBC-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байткода.
Осуществляет доступ к информации о геолокации.
Осуществляет доступ к информации о сети.
Осуществляет доступ к информации о телефоне (номер, IMEI и т. д.).
Осуществляет доступ к информации о настроках APN.
Осуществляет доступ к информации об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке