Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.43007

Добавлен в вирусную базу Dr.Web: 2019-02-27

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.DownLoader.570.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) ff.t####.com.####.com:80
  • TCP(HTTP/1.1) hk.wagbr####.non####.####.com:80
  • TCP(HTTP/1.1) 2####.151.212.169:80
  • TCP(HTTP/1.1) 1####.205.160.63:80
  • TCP(HTTP/1.1) c.appj####.com:80
  • TCP(HTTP/1.1) a.appj####.com:80
  • TCP(HTTP/1.1) 2####.107.1.1:80
  • TCP(HTTP/1.1) ad####.m.ta####.com:80
  • TCP(HTTP/1.1) 2####.151.212.88:80
  • TCP(HTTP/1.1) ada####.m.ta####.com:80
  • TCP(TLS/1.0) msg.umengc####.com:443
  • TCP v.m####.com:7702
  • TCP v.m####.com:7703
  • TCP openj####.m.ta####.com:80
  • TCP v.m####.com:7701
  • TCP 1####.205.160.76:443
Запросы DNS:
  • a####.u####.com
  • a.appj####.com
  • ad####.m.ta####.com
  • ada####.m.ta####.com
  • ag####.m.ta####.com
  • c.appj####.com
  • ff.t####.com
  • msg.umengc####.com
  • umengj####.m.ta####.com
  • v.m####.com
  • y####.al####.com
Запросы HTTP GET:
  • ad####.m.ta####.com/rest/gc2?ak=####&av=####&c=####&d=####&sv=####&t=###...
  • ff.t####.com.####.com/d/44z0.jpg
  • ff.t####.com.####.com/d/44z7.jpg
  • ff.t####.com.####.com/d/451h.jpg
  • ff.t####.com.####.com/d/451k.jpg
  • ff.t####.com.####.com/d/453h.jpg
  • ff.t####.com.####.com/d/453n.jpg
Запросы HTTP POST:
  • a####.u####.com/app_logs
  • a.appj####.com/jiagu/check/upgrade
  • ada####.m.ta####.com/rest/sur?ak=####&av=####&c=####&v=####&s=####&d=###...
  • c.appj####.com/ad/splash/stats.html
  • hk.wagbr####.non####.####.com/saveWb.json
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/0.jar
  • /data/data/####/000.db-journal
  • /data/data/####/0a231bd8575dcf72.txt
  • /data/data/####/1.jar
  • /data/data/####/11.jar
  • /data/data/####/12.jar
  • /data/data/####/13.jar
  • /data/data/####/14.jar
  • /data/data/####/15.jar
  • /data/data/####/16.jar
  • /data/data/####/17.jar
  • /data/data/####/19.jar
  • /data/data/####/1d77ea041509fe06.lock
  • /data/data/####/2.jar
  • /data/data/####/20.jar
  • /data/data/####/21c22f492aba3de8.lock
  • /data/data/####/23.jar
  • /data/data/####/26.jar
  • /data/data/####/27.jar
  • /data/data/####/28.jar
  • /data/data/####/3.jar
  • /data/data/####/30.jar
  • /data/data/####/31.jar
  • /data/data/####/32.jar
  • /data/data/####/34.jar
  • /data/data/####/35.jar
  • /data/data/####/36.jar
  • /data/data/####/37.jar
  • /data/data/####/38.jar
  • /data/data/####/39.jar
  • /data/data/####/40.jar
  • /data/data/####/41.jar
  • /data/data/####/43.jar
  • /data/data/####/44.jar
  • /data/data/####/45.jar
  • /data/data/####/47.jar
  • /data/data/####/48.jar
  • /data/data/####/49.jar
  • /data/data/####/5.jar
  • /data/data/####/50.jar
  • /data/data/####/53.jar
  • /data/data/####/54.jar
  • /data/data/####/56.jar
  • /data/data/####/58.jar
  • /data/data/####/59.jar
  • /data/data/####/6.jar
  • /data/data/####/60.jar
  • /data/data/####/61.jar
  • /data/data/####/64.jar
  • /data/data/####/65.jar
  • /data/data/####/66.jar
  • /data/data/####/67.jar
  • /data/data/####/68.jar
  • /data/data/####/69.jar
  • /data/data/####/7.jar
  • /data/data/####/72.jar
  • /data/data/####/73.jar
  • /data/data/####/74.jar
  • /data/data/####/75.jar
  • /data/data/####/76.jar
  • /data/data/####/77.jar
  • /data/data/####/78.jar
  • /data/data/####/79.jar
  • /data/data/####/80.jar
  • /data/data/####/81.jar
  • /data/data/####/84.jar
  • /data/data/####/86.jar
  • /data/data/####/87.jar
  • /data/data/####/9.jar
  • /data/data/####/90.jar
  • /data/data/####/91.jar
  • /data/data/####/92.jar
  • /data/data/####/93.jar
  • /data/data/####/930a31b34bd52c08.lock
  • /data/data/####/94.jar
  • /data/data/####/95.jar
  • /data/data/####/96.jar
  • /data/data/####/97.jar
  • /data/data/####/98.jar
  • /data/data/####/99.jar
  • /data/data/####/ACCS_BIND.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/APP_FLAG.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/DaemonServer
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/SETTING.xml
  • /data/data/####/SGMANAGER_DATA2.tmp
  • /data/data/####/UTCommon.xml
  • /data/data/####/^_`ab.xml
  • /data/data/####/a33.xml
  • /data/data/####/a33356507059351895.xml
  • /data/data/####/a34356507059351895.xml
  • /data/data/####/a35356507059351895.xml
  • /data/data/####/a36356507059351895.xml
  • /data/data/####/a38356507059351895.xml
  • /data/data/####/accs.db-journal
  • /data/data/####/ad_show_time.xml
  • /data/data/####/agoo.pid
  • /data/data/####/ap.Lock
  • /data/data/####/cn.kkqbtxtxs.reader.free.novels.jdsl_preferences.xml
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/jg_app_update_settings_random.xml
  • /data/data/####/libjiagu.so
  • /data/data/####/libsgmainso-5.1.81.so.tmp
  • /data/data/####/lock.lock
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/mobclick_agent_cached_cn.kkqbtxtxs.reader.free....082416
  • /data/data/####/multidex.version.xml
  • /data/data/####/sp.lock
  • /data/data/####/tadu
  • /data/data/####/tadu-journal
  • /data/data/####/tadu-shm (deleted)
  • /data/data/####/tadu-wal
  • /data/data/####/tk
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/ut.db
  • /data/data/####/ut.db-journal
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/data/####/webviewCookiesChromiumPrivate.db-journal
  • /data/media/####/.nomedia
  • /data/media/####/00fb822cbe05f3c9daaa9d52229e671c
  • /data/media/####/043e3783cf9e21e69dfe487680d6b86b
  • /data/media/####/05eb5b085f642ecdd91f0937c9d4cf01
  • /data/media/####/0797eed672c26dce1c75afacb19a29b8
  • /data/media/####/088763005fb9bcdf9743fa4686620695
  • /data/media/####/08c6bcccfb68ea3ffd7df1c3d9bca25b
  • /data/media/####/09ab1298b9b510806208807ba1f506ba
  • /data/media/####/0a2b0a5e404ec0efe82d89b5eeca62e5
  • /data/media/####/10deabcff38870f0f9549a95cbe51a13
  • /data/media/####/1508c352f41307a0cdf0147350f2b5fb
  • /data/media/####/16e1bf0c9102c2df0192be3e73dde32d
  • /data/media/####/1daaedd2de8f23f1ca830fcdd1f8e4b0
  • /data/media/####/1dd848bb317e694dd3175dd3277629f7
  • /data/media/####/2
  • /data/media/####/2487fa3d0d8f5861b36957095660f47e
  • /data/media/####/254f40a42461f91e451001fb055f60df
  • /data/media/####/2569363530818ae52603a006ef8b6154
  • /data/media/####/2a17e792fa194318d5eb55edb7eb6981
  • /data/media/####/2a9ae100339d2cc0a29b73da11881d14
  • /data/media/####/2adfc8d996667a974975a068b03d3310
  • /data/media/####/3
  • /data/media/####/3614de514681b74251d0c1a7e8942cd6
  • /data/media/####/38f4e11dee9b8609b92090d7e9431dc0
  • /data/media/####/3aab3fe3679485483be6537bcb3fd853
  • /data/media/####/3adadafa76f9532c6e65cc416c7d10c1
  • /data/media/####/3bfc8d99721587a50b0968de8def21a6
  • /data/media/####/42b23f80ce21452c4a8103c66500789e
  • /data/media/####/44z0.jpg.data
  • /data/media/####/44z7.jpg.data
  • /data/media/####/451h.jpg.data
  • /data/media/####/451k.jpg.data
  • /data/media/####/453h.jpg.data
  • /data/media/####/453n.jpg.data
  • /data/media/####/46ce611b56631a36cf55d5abf95d5adf
  • /data/media/####/486f26010c932b74fc15bb9727e387e9
  • /data/media/####/54e1081bb6c6fd9afec4cd5b872d092a
  • /data/media/####/57458efddaef6b8645b6c7a2e564f02a
  • /data/media/####/5a99d586635364c4eec6031a865e5774
  • /data/media/####/5e964264f3874a6d1f040cd061a850e6
  • /data/media/####/60396fbaf918a006f282028e9b7d7fdb
  • /data/media/####/6152ae32016d418d8c049b6f2691ace0
  • /data/media/####/6164efbc255aa96a1238e5b2c830f9e0
  • /data/media/####/62cc8e622b2de7c00d7ab53d3028ef78
  • /data/media/####/6c709c11d2d46a7b
  • /data/media/####/7005bbe96faf2a75fbbd0c736791fcc0
  • /data/media/####/7484ef76f5323f1a4d3192052ff68643
  • /data/media/####/7a10890c7fce3a6b0729ec119e45cc37
  • /data/media/####/81d1dfd749d7b58a7157a5077c334944
  • /data/media/####/83dd533c85022c65d71cd64aac12ff09
  • /data/media/####/8e26aee70dc98f171a44598982f08df1
  • /data/media/####/8ec0977648991f52b2b1ae2e9ae2f095
  • /data/media/####/8fcb8bd7ff1172004cb60144289d2729
  • /data/media/####/9033ec76573eb87b046779fffe4a717b
  • /data/media/####/9be7d7cabc83cf51a4c162d7db654e7d
  • /data/media/####/9e859dd1ee4f6a9639dd25d90a7cfa94
  • /data/media/####/Alvin2.xml
  • /data/media/####/ContextData.xml
  • /data/media/####/a2ef79aafb41adcedfb4354894f77362
  • /data/media/####/a98de15ac29925bdf86ac9efd91c1c5c
  • /data/media/####/accs_election
  • /data/media/####/b22da296f81eb455e6c3a31ca138bda2
  • /data/media/####/bd52486fe5a136841f60b0957ce20079
  • /data/media/####/bd7ef2ea1aa162c4fc3859c1ed1acb49
  • /data/media/####/bdbbf357deb7336d56c44a5dbfa69a5a
  • /data/media/####/be4f5c6347d276bde93b15dff925f470
  • /data/media/####/build_in_res.zip
  • /data/media/####/c1482e8746b172abdcb5206008b09195
  • /data/media/####/c40ac4c05b71ed477c5fe01373b5b7a7
  • /data/media/####/cac11360473fd66d93f93518cb01fa3a
  • /data/media/####/ce6ddde555dc091db609cc135bc0bbe4
  • /data/media/####/d80cf1e8d1a2678d0dda7780c05a37a5
  • /data/media/####/dd7893586a493dc3
  • /data/media/####/df0b8ee20f5c4d2ebc6137780693285b
  • /data/media/####/e10e67366bf43f1288626ffcd4df5e92
  • /data/media/####/e1d4e710c59cf90841321115283df3d5
  • /data/media/####/e2ce61d3138f064d1be72f0b4cd4af3d
  • /data/media/####/e321dc8289c8fed6fd343b62f16fafd8
  • /data/media/####/e3beac7eaded76cdf9feb8a068a069de
  • /data/media/####/e6a6d07b96fcef59c8c5bdabe0ac2c8b
  • /data/media/####/e6d994d4772e891841aa425504fe00a3
  • /data/media/####/ee6d653b551e6c53c2fc774b582acb15
  • /data/media/####/f6da5aafd2ab43498f5b20af8d7ef4b3
  • /data/media/####/hid.dat
  • /data/media/####/log
  • /data/media/####/logCache
  • /data/media/####/tab_0.html
  • /data/media/####/tab_1.html
  • /data/media/####/tab_2.html
  • /data/media/####/tab_3.html
  • /data/media/####/tab_4.html
Другие:
Запускает следующие shell-скрипты:
  • <Package Folder>/files/DaemonServer -s <Package Folder>/lib/ -n runServer -p startservice -n <Package>/com.taobao.accs.ChannelService --user 0 -f <Package Folder> -t 600 -c agoo.pid -P <Package Folder> -K 1009527 -U tb_accs_eudemon_1.1.3 -L http://agoodm.m.taobao.com/agoo/report -D {"package":"<Package>","appKey":"umeng:5562ba1d67e58ef18a002673","utdid":"XHZu45Ybd40DAGdzx1FfbbER","sdkVersion":"212"} -I agoodm.m.taobao.com -O 80 -T -Z
  • chmod 755 <Package Folder>/.jiagu/libjiagu.so
  • sh
Загружает динамические библиотеки:
  • baidumapapi
  • libjiagu
  • sgmainso-5.1
  • tnet-3.1
  • ut_c_api
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • DES-ECB-PKCS5Padding
  • RSA
  • RSA-ECB-NoPadding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • DES-ECB-PKCS5Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию о настроках APN.
Получает информацию об установленных приложениях.
Получает информацию о запущенных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке