Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.RemoteCode.3441

Добавлен в вирусную базу Dr.Web: 2019-02-22

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.RemoteCode.127.origin
Осуществляет доступ к приватному интерфейсу ITelephony.
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) l####.tbs.qq.com:80
  • TCP(HTTP/1.1) img.thebeas####.com:80
  • TCP(HTTP/1.1) oss.thebeas####.com:80
  • TCP(HTTP/1.1) 1####.205.163.87:80
  • TCP(HTTP/1.1) 1####.29.29.29:80
  • TCP(TLS/1.0) api.growi####.com:443
  • TCP(TLS/1.0) msg.umengc####.com:443
  • TCP(TLS/1.0) api.s####.com:443
  • TCP(TLS/1.0) img.thebeas####.com:443
  • TCP(TLS/1.0) et2-na6####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) sett####.crashly####.com:443
  • TCP(TLS/1.0) x####.com:443
  • TCP(TLS/1.0) as####.growi####.com.####.net:443
  • TCP(TLS/1.0) t####.growi####.com:443
  • TCP(TLS/1.0) api.thebeas####.com:443
  • TCP(TLS/1.0) t.growi####.com:443
  • TCP(TLS/1.0) e.crashly####.com:443
  • TCP 1####.205.160.76:443
  • TCP openj####.m.ta####.com:80
Запросы DNS:
  • ag####.m.ta####.com
  • api.growi####.com
  • api.s####.com
  • api.thebeas####.com
  • as####.growi####.com
  • e.crashly####.com
  • i####.cn
  • img.thebeas####.com
  • l####.tbs.qq.com
  • log.u####.com
  • msg.umengc####.com
  • oss.thebeas####.com
  • s####.u####.com
  • sett####.crashly####.com
  • t####.growi####.com
  • t.growi####.com
  • umengj####.m.ta####.com
  • x####.com
Запросы HTTP GET:
  • img.thebeas####.com/apppictures/2018-11-15/e9f6422175f123af35751d9e770ec...
  • img.thebeas####.com/apppictures/2018-12-20/e4122a602a7ab04f22fdc65839035...
  • img.thebeas####.com/apppictures/2019-01-16/2944ba8381dc91101d146c258f781...
  • img.thebeas####.com/apppictures/2019-01-22/3af363da021ae97316d35c8e19ccb...
  • img.thebeas####.com/apppictures/2019-01-22/7cee066fbd88b5d670a2a1a04993e...
  • img.thebeas####.com/apppictures/2019-01-23/6c029be2866d64e9f1edfb2bab231...
  • img.thebeas####.com/apppictures/2019-01-23/71a7220486057f86272c33d87cd76...
  • img.thebeas####.com/apppictures/2019-01-23/9eb4a5826595cc236545a350cfe62...
  • img.thebeas####.com/apppictures/2019-01-23/b52d38d611688842a051b71d9a33b...
  • img.thebeas####.com/apppictures/2019-02-02/b1a0f2e431185e28f448a63d5c700...
  • img.thebeas####.com/apppictures/2019-02-05/8940ab154aa16ef8546ce73ed357e...
  • img.thebeas####.com/apppictures/2019-02-10/112773b0439fff76e3089edf7751c...
  • img.thebeas####.com/apppictures/2019-02-10/1371c03b069ef876496abc95c1952...
  • img.thebeas####.com/apppictures/2019-02-10/79ae045c343c6cf074db4952fe038...
  • img.thebeas####.com/apppictures/2019-02-10/95d358db1c8596f7991d0ad454faa...
  • img.thebeas####.com/apppictures/2019-02-10/a6e69a2a763f5a84404c97c61d539...
  • img.thebeas####.com/apppictures/2019-02-10/d51012100a83d8576d79c5e803ff7...
  • img.thebeas####.com/apppictures/2019-02-13/c65859b1626dd4950a4c354aed4ae...
  • img.thebeas####.com/apppictures/2019-02-13/f42ecbd92a68002e05b378140f0fe...
  • img.thebeas####.com/file/app_image/43dcbbfe9e0b4d34aebe20cf58e673ea.jpg
  • img.thebeas####.com/file/app_image/509e50c6ddaa0bcada203b1dd5d819b6.png@...
  • img.thebeas####.com/file/app_image/7043ad07e479de85c760c5dc87a5854f.png@...
  • img.thebeas####.com/file/app_image/a3b19d6d00e54874969ab712766cb044.jpg
  • img.thebeas####.com/image/20190118171346922997.jpg@4e_0o_0l_345h_330w_90...
  • img.thebeas####.com/image/20190121123711259492.jpg@4e_0o_0l_345h_330w_90...
  • img.thebeas####.com/image/20190122115244561263.jpg@4e_0o_0l_345h_330w_90...
  • img.thebeas####.com/image/20190125211340026910.jpg@4e_0o_0l_345h_330w_90...
  • img.thebeas####.com/image/20190201191357221109.jpg@4e_0o_0l_345h_330w_90...
  • img.thebeas####.com/image/20190201193605896920.jpg@4e_0o_0l_345h_330w_90...
  • img.thebeas####.com/image/20190211142126887406.jpg@4e_0o_0l_345h_330w_90...
  • oss.thebeas####.com/iconfont/iconfont.ttf
Запросы HTTP POST:
  • l####.tbs.qq.com/ajax?c=####&k=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/1550859275777.log
  • /data/data/####/159978b5f5b70368c29e5d6c72fc1b6f47fc0b42e6b9caf....0.tmp
  • /data/data/####/1eba27e76dd1c237189e44f2159711f5df8d4cba9e05bb9....0.tmp
  • /data/data/####/242274723904757296
  • /data/data/####/3b25c4c0c82d4a964258342cebcde7d8e6957cb99e6c1c2....0.tmp
  • /data/data/####/417dc29aa81dd7f6e171971788d3ba54adb363af9ffcc26....0.tmp
  • /data/data/####/48Hu-yZFgBs3VhI6tBt_e1h2yfc.1014618342.tmp
  • /data/data/####/56d6b3639add17df661be3a941f233c47fb98780c91c1fe....0.tmp
  • /data/data/####/5918af78c4ff0d37bca1f219416e270f2a4b276c3331cd2....0.tmp
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3BeginSession.cls_temp
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3BeginSession.json
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3SessionApp.cls_temp
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3SessionApp.json
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3SessionDevice.cls_temp
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3SessionDevice.json
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3SessionOS.cls_temp
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3SessionOS.json
  • /data/data/####/5C703C0703D8-0001-08FE-DA940181D3E3SessionUser.cls_temp
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3BeginSession.cls_temp
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3BeginSession.json
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3SessionApp.cls_temp
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3SessionApp.json
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3SessionDevice.cls_temp
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3SessionDevice.json
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3SessionOS.cls_temp
  • /data/data/####/5C703C0B0002-0001-096A-DA940181D3E3SessionOS.json
  • /data/data/####/5f8f00b7d0a02f078917be1922102cde12f0fad890b3f19...56e1.0
  • /data/data/####/5kE1xtSbrTig1dfovx5WrQJTvMw.-1907005420.tmp
  • /data/data/####/635f92e4c6d63b57a5e2acd1150004b88b3d85313b2f081....0.tmp
  • /data/data/####/7fvLFd0BaM4DrwoKU64-EMRP-zM.-35234465.tmp
  • /data/data/####/ACCS_BIND.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/AGOO_BIND.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/CyW9jw2zPzPVOQJDX_6In5A-JpQ.-114762129.tmp
  • /data/data/####/DaemonServer
  • /data/data/####/GyrTzOr3g2AlwMZGXNi9KF7f5EI.-1390628188.tmp
  • /data/data/####/JuY4TwTmpnCE6B63sZyKpBDdYLQ.-1675166376.tmp
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/Mm2O-Utxg-PNkyrk0zdmGWMDWlU.-476194131.tmp
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/MultiDex.lock
  • /data/data/####/O6cjdpJp64-Y6lmB4OrS9DRN9Rc.831611140.tmp
  • /data/data/####/PE6jG6Tpo4cZAken2kwd4JWreKQ.-2054362516.tmp
  • /data/data/####/RLSo5bmT3-T2SaQIOiQQOty7ttY.1965207452.tmp
  • /data/data/####/TwitterAdvertisingInfoPreferences.xml
  • /data/data/####/XdcHTONSNFkCkapDmf-teQ8Mvgo.825265004.tmp
  • /data/data/####/aL_SNHxBjzb_clBk_kKvSEtMeM8.-1461922441.tmp
  • /data/data/####/accs.db-journal
  • /data/data/####/agoo.pid
  • /data/data/####/ca9e2b41374f677cc45897e6c9f84fd391afd16ca8cc074....0.tmp
  • /data/data/####/com.crashlytics.prefs.xml
  • /data/data/####/com.crashlytics.sdk.android.crashlytics-core;co...re.xml
  • /data/data/####/com.crashlytics.sdk.android;answers;settings.xml
  • /data/data/####/com.crashlytics.settings.json
  • /data/data/####/com.thebeastshop.thebeast;channel.growing.db
  • /data/data/####/com.thebeastshop.thebeast;channel.growing.db-journal
  • /data/data/####/com.thebeastshop.thebeast_preferences.xml
  • /data/data/####/com.thebeastshop.thebeast_preferences.xml.bak
  • /data/data/####/core_info
  • /data/data/####/debug.conf
  • /data/data/####/eudemon
  • /data/data/####/f2459813470aef1d5b2fc0aced1d873d9b6a0123cd0b34e....0.tmp
  • /data/data/####/f4381ac433f1a51406237a4f609d5ce2d5f7e92416ae7a2....0.tmp
  • /data/data/####/fKmQPOiA2g6BlCXfgpu2j-hiGzQ.-2107269343.tmp
  • /data/data/####/growing.db
  • /data/data/####/growing.db-journal
  • /data/data/####/growing_persist_data.xml
  • /data/data/####/growing_profile.xml
  • /data/data/####/growing_server_pref.xml
  • /data/data/####/growingio_diagnose.xml
  • /data/data/####/initialization_marker
  • /data/data/####/io.fabric.sdk.android;fabric;io.fabric.sdk.andr...ng.xml
  • /data/data/####/journal
  • /data/data/####/journal.tmp
  • /data/data/####/kC3W71txwbJUIfuNTmMgB9JxxA8.-17392711.tmp
  • /data/data/####/libjiagu1784909077.so
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/mpE8bLrPKcQQR4MPKTeL5EfkjJU.-943005315.tmp
  • /data/data/####/multidex.version.xml
  • /data/data/####/nquAZXDsqrA6bpAEM6amcT9kjbs.-1418222153.tmp
  • /data/data/####/sa_5477d160-b2ff-4204-84f3-c683c13f62e0_1550859275714.tap
  • /data/data/####/sa_a3adbdb4-23c4-45c4-8cc5-fa88827c3641_1550859273288.tap
  • /data/data/####/sa_db9d963a-4423-48bf-b8d0-6824dc5a3d1e_1550859272144.tap
  • /data/data/####/session_analytics.tap
  • /data/data/####/session_analytics.tap.tmp
  • /data/data/####/sobot_chat_20190222_log.txt
  • /data/data/####/sobot_config.xml
  • /data/data/####/talkingdata_file_prefence.xml
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/tdid.xml
  • /data/data/####/umeng_socialize.xml
  • /data/data/####/ux2G-fcTaijAZRi6G0RD1IZzQWs.866046285.tmp
  • /data/data/####/v2N5XU5BF1OwZFZL32Jaa3zx4vs.1594847008.tmp
  • /data/data/####/vds_hybrid.min.js
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/data/####/zOaR8ESrMJ1xhMml-HEB_6OIM-0.-537028304.tmp
  • /data/data/####/zxhsETTUiqihygTmg-nE6GqQpDA.-609106519.tmp
  • /data/media/####/.nomedia
  • /data/media/####/.tcookieid
  • /data/media/####/480118462b334f45bb6113c9afad31c2
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/accs_election
  • /data/media/####/config
  • /data/media/####/deviceToken
  • /data/media/####/emoji.ttf
  • /data/media/####/f002e9ce2e3f437aacf9f6492922d6fa
Другие:
Запускает следующие shell-скрипты:
  • <Package Folder>/files/DaemonServer -s <Package Folder>/lib/ -n runServer -p startservice -n <Package>/com.taobao.accs.ChannelService --user 0 -f <Package Folder> -t 600 -c agoo.pid -P <Package Folder> -K 1009527 -U tb_accs_eudemon_1.1.3 -L http://agoodm.m.taobao.com/agoo/report -D {"package":"<Package>","appKey":"umeng:5719fa69e0f55aa011000150","utdid":"XHA8COKmN50DAGdzx1GgTYEC","sdkVersion":"212"} -I agoodm.m.taobao.com -O 80 -T -Z
  • chmod 500 <Package Folder>/files/DaemonServer
  • chmod 755 <Package Folder>/.jiagu/libjiagu1784909077.so
  • getprop ro.product.cpu.abi
  • sh
Загружает динамические библиотеки:
  • imagepipeline
  • libjiagu1784909077
  • tnet-3.1
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • DES-CBC-PKCS5Padding
  • RSA-ECB-NoPadding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-NoPadding
  • AES-CBC-PKCS5Padding
  • DES-CBC-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке