Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.SmsSpy.10003

Добавлен в вирусную базу Dr.Web: 2019-01-16

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.SmsSpy.69.origin
Осуществляет доступ к приватному интерфейсу ITelephony.
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) v2.g####.qq.com:80
  • TCP(HTTP/1.1) ws####.qq.com:80
  • TCP(HTTP/1.1) s####.tc.qq.com:80
  • TCP(HTTP/1.1) l####.tbs.qq.com:80
  • TCP(HTTP/1.1) p####.tc.qq.com:80
  • TCP(HTTP/1.1) s####.e.qq.com:80
  • TCP(HTTP/1.1) image-t####.b0.a####.com:80
  • TCP(HTTP/1.1) api.ik####.online:80
  • TCP(HTTP/1.1) amdc####.m.ta####.com:80
  • TCP(HTTP/1.1) sj####.cn:80
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) file-tv####.b0.a####.com:80
  • TCP(HTTP/1.1) 47.1####.136.36:80
  • TCP(HTTP/1.1) mi.g####.qq.com:80
  • TCP(TLS/1.0) av1.x####.com:443
  • TCP(TLS/1.0) et2-na6####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) analy####.map.qq.com:443
  • TCP(TLS/1.0) c####.x####.com:443
  • TCP(TLS/1.0) 1####.217.168.238:443
  • TCP(TLS/1.0) s####.e.qq.com:443
  • TCP(TLS/1.0) 2####.107.1.97:443
  • TCP(TLS/1.0) image-t####.b0.a####.com:443
  • TCP(TLS/1.0) file-tv####.b0.a####.com:443
  • TCP openj####.m.ta####.com:80
  • TCP ope####.m.ta####.com:443
Запросы DNS:
  • a####.man.aliy####.com
  • a####.u####.com
  • ag####.m.ta####.com
  • amdc####.m.ta####.com
  • analy####.map.qq.com
  • api.ik####.online
  • av1.x####.com
  • c####.x####.com
  • c.g####.qq.com
  • d.g####.qq.com
  • f####.t####.com
  • img.t####.com
  • imgc####.qq.com
  • l####.tbs.qq.com
  • mi.g####.qq.com
  • p####.ugd####.com
  • plb####.u####.com
  • qzones####.g####.cn
  • s####.e.qq.com
  • sj####.cn
  • u####.u####.com
  • umen####.m.ta####.com
  • umengj####.m.ta####.com
  • v.g####.qq.com
  • v2.g####.qq.com
  • ws####.qq.com
Запросы HTTP GET:
  • 47.1####.136.36/sohuii/update.php?id=####&tke=####&tme=####&ver=####&ver...
  • 47.1####.136.36/tvlive/nv/my.php?version=####&appv=####&allowed=####&ime...
  • api.ik####.online/lolbox/down/dynamic_temp.jar
  • api.ik####.online/sohuii/update.php?id=####&tke=####&tme=####&ver=####&v...
  • api.ik####.online/tv_preview/preview.php?key=####
  • api.ik####.online/tvlive/fy/bq.jar
  • api.ik####.online/tvlive/fy/zbcrack.jar
  • api.ik####.online/tvlive/nv/cache/url190.zip
  • api.ik####.online/tvlive/nv/fy/downlib.php?id=####&tke=####&tme=####&ver...
  • api.ik####.online/tvlive/nv/my.php?version=####&appv=####&allowed=####&i...
  • api.ik####.online/tvnew/fy/molitvp2pplayer.jar
  • file-tv####.b0.a####.com/f/o0qpzotouyer/zm292-164
  • image-t####.b0.a####.com/f/k881nign1hx8/zm292-164
  • image-t####.b0.a####.com/f/kqm5hmr06ywh/zm292-164
  • image-t####.b0.a####.com/f/tblwnxnydnld/zm292-164
  • image-t####.b0.a####.com/f/x2tjksh4qyvi/zm292-164
  • mi.g####.qq.com/gdt_mview.fcg?posw=####&posh=####&count=####&r=####&data...
  • mi.g####.qq.com/gdt_mview.fcg?posw=####&spsa=####&posh=####&count=####&r...
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/banner.appcache
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/banner.html
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/ad_logo.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/banner_close_b...
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/bannerbg02.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/bannerbg03.jpg
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/bannerbg07.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/close02.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/close03.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/download_icon....
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/download_icon_...
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/gdt_logo_black...
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/icon-ad.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/sdk_bg.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/tc-gdt-sdk-ope...
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/tsa_ad_logo.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/images/tsa_logo.png
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/js-release/20170821/b...
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android01/js/lib/require.js
  • p####.tc.qq.com/qzone/biz/gdt/mob/sdk/v2/android02/images/tsa_ad_logo.png
  • p####.tc.qq.com/qzone/biz/gdt/mod/android/AndroidAllInOne/proguard/his/r...
  • s####.tc.qq.com/gdt/0/DAAGTJ3AKAAPAAAaBcIb5BChnKVl2k.jpg/0?ck=####
  • s####.tc.qq.com/gdt/0/DAAfs1OABIABIAACBb_hboA7rIuyd9.jpg/0?ck=####
  • s####.tc.qq.com/gdt/0/DAAfs1OAKAAPAABKBb9P83BuBRfXVe.jpg/0?ck=####
  • s####.tc.qq.com/gdt/0/DAAfs1OAKAAPAABQBcIy16BF340AwV.jpg/0?ck=####
  • sj####.cn/user/user.php?id=####&tke=####&tme=####&ver=####&in=####
  • v2.g####.qq.com/gdt_stats.fcg?viewid=####&i=####&os=####&xp=####
  • ws####.qq.com/w.cgi?releaseversion=####&commandid=####&serverip=####&app...
Запросы HTTP POST:
  • a####.u####.com/app_logs
  • amdc####.m.ta####.com/amdc/mobileDispatch?appkey=####&deviceId=####&plat...
  • l####.tbs.qq.com/ajax?c=####&k=####
  • s####.e.qq.com/activate
  • s####.e.qq.com/launch
  • s####.e.qq.com/msg
Изменения в файловой системе:
Создает следующие файлы:
  • /data/anr/traces.txt
  • /data/data/####/-1920118987757497003
  • /data/data/####/-908456190-291940050
  • /data/data/####/-908456190-291940052
  • /data/data/####/-908456190-291940053
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/00ffe7758da00fa77b6f807b1e314ecbf92d6bb8801d131....0.tmp
  • /data/data/####/1533937883-180329049
  • /data/data/####/1533937883-253584884
  • /data/data/####/1533937883-282911725
  • /data/data/####/1533937883-282911727
  • /data/data/####/1533937883-282911729
  • /data/data/####/1533937883-282911730
  • /data/data/####/1533937883-282911732
  • /data/data/####/1533937883-338920532
  • /data/data/####/1533937883-450056500
  • /data/data/####/1533937883-506065300
  • /data/data/####/15339378831422270957
  • /data/data/####/1547627516014_2384
  • /data/data/####/1547627516981_2384
  • /data/data/####/1547627521536_2384
  • /data/data/####/1547627525823_2576
  • /data/data/####/1547627539367_2722
  • /data/data/####/1547627541695_2722
  • /data/data/####/1547627546037_2862
  • /data/data/####/1547627548032_2862
  • /data/data/####/1547627548565_2862
  • /data/data/####/1547627551821_3001
  • /data/data/####/1547627553755_3001
  • /data/data/####/1547627557895_3155
  • /data/data/####/1547627560696_3155
  • /data/data/####/1547627564693_3315
  • /data/data/####/1547627568126_3315
  • /data/data/####/1547627570919_3475
  • /data/data/####/1547627573102_3475
  • /data/data/####/1547627574709_3475
  • /data/data/####/1547627576885_3475
  • /data/data/####/1547627582373_3719
  • /data/data/####/2384.yaqcookie
  • /data/data/####/24e4b0db5904672b93ce0fb2d1afbf43.temp
  • /data/data/####/2576.yaqcookie
  • /data/data/####/2722.yaqcookie
  • /data/data/####/2862.yaqcookie
  • /data/data/####/3001.yaqcookie
  • /data/data/####/307434218-1512158304
  • /data/data/####/307434218-2082085189
  • /data/data/####/3155.yaqcookie
  • /data/data/####/3315.yaqcookie
  • /data/data/####/3475.yaqcookie
  • /data/data/####/4f821751db3dfaaecfdfa8802de8b426.temp
  • /data/data/####/5445bdc35a01ebad16cedfbed2dfb0249e049ca78acea64....0.tmp
  • /data/data/####/5ead7c1916e321af3ee0d7d6aa595238.temp
  • /data/data/####/7248414891970854989
  • /data/data/####/748e74c40dd3142b441a83d5af54a4e846fb5f7fdf654ed....0.tmp
  • /data/data/####/7783c38ce6ddab222f47f768e2f2a84c757248239b9781e....0.tmp
  • /data/data/####/9c9418e8239dd638298131ea296759b4.temp
  • /data/data/####/ACCS_BINDumeng;5b62673ff29d9822c80000a3.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/AGOO_BIND.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/ApplicationCache.db-journal
  • /data/data/####/Archimedes_p1
  • /data/data/####/Archimedes_p2
  • /data/data/####/Archimedes_p3
  • /data/data/####/Archimedes_p4
  • /data/data/####/Archimedes_p5
  • /data/data/####/BuglySdkInfos.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/DaemonServer
  • /data/data/####/GDTSDK.db
  • /data/data/####/GDTSDK.db-journal
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/MultiDex.lock
  • /data/data/####/TD_app_pefercen_profile.xml
  • /data/data/####/TDpref_cloudcontrol1.xml
  • /data/data/####/TDpref_longtime.xml
  • /data/data/####/TDpref_longtime0.xml
  • /data/data/####/TDpref_shorttime.xml
  • /data/data/####/TDpref_shorttime0.xml
  • /data/data/####/accs.db-journal
  • /data/data/####/agoo.pid
  • /data/data/####/bq.jar
  • /data/data/####/bq.jar.temp
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/com.huanxing.ikantv_preferences.xml
  • /data/data/####/core_info
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTE1Njg0;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTEzMzI5;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTI1NDkx;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTM4ODQw;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTQ2MDIz;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTU3Mzc1;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTUxNzI2;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTY0MDY2;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTQ3NjI3NTcwNjA5;
  • /data/data/####/dW1weF9wdXNoX2xhdW5jaF8xNTQ3NjI3NTgxMjcw;
  • /data/data/####/dW1weF9wdXNoX3JlZ2lzdGVyXzE1NDc2Mjc1MjcyNzk=;
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/debug.conf
  • /data/data/####/devCloudSetting.cfg
  • /data/data/####/devCloudSetting.sig
  • /data/data/####/dexMethod.36117467.dat
  • /data/data/####/dexMethod.82894129.dat
  • /data/data/####/dynamic_temp.jar.temp
  • /data/data/####/dynamic_temp2.jar
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f_000001
  • /data/data/####/f_000002
  • /data/data/####/f_000003
  • /data/data/####/gdt_config.cfg
  • /data/data/####/gdt_plugin.dex (deleted)
  • /data/data/####/gdt_plugin.jar
  • /data/data/####/gdt_plugin.jar.sig
  • /data/data/####/gdt_plugin.tmp
  • /data/data/####/gdt_plugin.tmp.sig
  • /data/data/####/gdt_stat.db
  • /data/data/####/gdt_stat.db-journal
  • /data/data/####/gdt_suid
  • /data/data/####/hdtv.db
  • /data/data/####/hdtv.db-journal
  • /data/data/####/httpdns_config_cache.xml
  • /data/data/####/i==1.2.0&&1.0.2_1547627513453_envelope.log
  • /data/data/####/i==1.2.0&&1.0.2_1547627525555_envelope.log
  • /data/data/####/i==1.2.0&&1.0.2_1547627546413_envelope.log
  • /data/data/####/i==1.2.0&&1.0.2_1547627552221_envelope.log
  • /data/data/####/i==1.2.0&&1.0.2_1547627557440_envelope.log
  • /data/data/####/i==1.2.0&&1.0.2_1547627564145_envelope.log
  • /data/data/####/i==1.2.0&&1.0.2_1547627570725_envelope.log
  • /data/data/####/ico.ico
  • /data/data/####/index
  • /data/data/####/info.xml
  • /data/data/####/iv
  • /data/data/####/journal.tmp
  • /data/data/####/libbinit.so
  • /data/data/####/libbyinit.so
  • /data/data/####/libfinit.so
  • /data/data/####/libjiagu-364684270.so
  • /data/data/####/libyaqbasic.36117467.so
  • /data/data/####/libyaqbasic.82894129.so
  • /data/data/####/libyaqpro.36117467.so
  • /data/data/####/libyaqpro.82894129.so
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/molitvp2pplayer.jar
  • /data/data/####/molitvp2pplayer.jar.temp
  • /data/data/####/multidex.version.xml
  • /data/data/####/qihoo_jiagu_crash_report.xml
  • /data/data/####/salt
  • /data/data/####/sdkCloudSetting.cfg
  • /data/data/####/sdkCloudSetting.sig
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/tdid.xml
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umdat.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/umeng_message_state.xml
  • /data/data/####/update_lc
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/data/####/yaqsdkcookie
  • /data/data/####/yugao_db
  • /data/data/####/yugao_db-journal
  • /data/data/####/zbcrack.jar
  • /data/data/####/zbcrack.jar.temp
  • /data/media/####/.a.dat
  • /data/media/####/.adfwe.dat
  • /data/media/####/.cca.dat
  • /data/media/####/.nomedia
  • /data/media/####/.tcookieid
  • /data/media/####/.umm.dat
  • /data/media/####/07e5c57e4a52490790b68f95fda1f5ab
  • /data/media/####/0c61135c2fdcd71f15ad7297245abe44
  • /data/media/####/3363f38154464a68b9eebc41f50e2cc2
  • /data/media/####/48c5c3df858741e7b681f9c1acec98bd
  • /data/media/####/7098397c8f7e4d1e91685b8a0c2d8bd4
  • /data/media/####/8a6bc4cb6d024f098b67dae0effa5495
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/b78cb50c544845cbafa3be8c393bb20c
  • /data/media/####/c11b3912c1ac46cd8a2315c54f752dbb
  • /data/media/####/c8139e613efd4e139f3dcbf3c18ecea3
  • /data/media/####/d3d3baf0284d4c24b889a4d65a2e1d0b
  • /data/media/####/deviceToken
  • /data/media/####/f5e26cab8f9a4ca4999db8f3fffa8091
  • /data/media/####/f9cd331f341f478e95d186ef39911f6b
  • /data/media/####/sysid.dat
  • /data/media/####/tbslog.txt
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • <Package Folder>/files/DaemonServer -s <Package Folder>/lib/ -n runServer -p startservice -n <Package>/com.taobao.accs.ChannelService --user 0 -f <Package Folder> -t 600 -c agoo.pid -P <Package Folder> -K 1009527 -U tb_accs_eudemon_1.1.3 -L http://agoodm.m.taobao.com/agoo/report -D {"package":"<Package>","appKey":"umeng:5b62673ff29d9822c80000a3","utdid":"XD7r+Hc0APUDAGdzx1GSQ6zC","sdkVersion":"221"} -I agoodm.m.taobao.com -O 80 -T -Z
  • chmod 500 <Package Folder>/files/DaemonServer
  • getprop
  • getprop ro.product.cpu.abi
  • ls /sys/class/thermal
  • sh
Загружает динамические библиотеки:
  • libjiagu-364684270
  • libyaqbasic.36117467
  • libyaqbasic.82894129
  • libyaqpro.36117467
  • libyaqpro.82894129
  • tnet-3.1
Использует следующие алгоритмы для шифрования данных:
  • AES
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • RSA-ECB-NoPadding
Использует следующие алгоритмы для расшифровки данных:
  • AES
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • RSA-ECB-PKCS1Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Получает информацию о запущенных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке