Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.HiddenAds.1264

Добавлен в вирусную базу Dr.Web: 2019-04-06

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.HiddenAds.311.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) up####.sdk.jig####.cn:80
  • TCP(HTTP/1.1) l####.tbs.qq.com:80
  • TCP(HTTP/1.1) aexcep####.b####.qq.com:8012
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(TLS/1.0) api.map.b####.com:443
  • TCP(TLS/1.0) fi####.wuhu####.cn.####.cn:443
  • TCP(TLS/1.0) s####.j####.cn:443
  • TCP(TLS/1.0) esb.e####.com:443
  • TCP(TLS/1.0) j####.wuhu####.cn.####.cn:443
  • UDP s.j####.cn:19000
  • TCP 43.2####.88.110:7002
Запросы DNS:
  • a####.u####.com
  • aexcep####.b####.qq.com
  • and####.b####.qq.com
  • api.map.b####.com
  • esb.e####.com
  • fi####.wuhu####.cn
  • j####.wuhu####.cn
  • l####.tbs.qq.com
  • s####.j####.cn
  • s.j####.cn
  • sis.j####.io
  • uc.e####.com
  • up####.sdk.jig####.cn
Запросы HTTP POST:
  • a####.u####.com/app_logs
  • aexcep####.b####.qq.com:8012/rqd/async
  • and####.b####.qq.com/rqd/async
  • and####.b####.qq.com/rqd/async?aid=####
  • l####.tbs.qq.com/ajax?c=####&k=####
  • up####.sdk.jig####.cn/v1/push/sdk/postlist
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imprint
  • /data/data/####/0b42eacef4f84d1aa34570b7794c267e9d01bc801f34deb....0.tmp
  • /data/data/####/1004
  • /data/data/####/121508922b9c0ea644ad970a0ebca3db045e78722b39877....0.tmp
  • /data/data/####/12fbeef090406817d9bb4860b8479cbaaaf9c56a2b2a4e4....0.tmp
  • /data/data/####/160523702dbad0336e1e3ba01aa4faa18b256891108d528....0.tmp
  • /data/data/####/18ea71eea8e1a016dd822d07a915eef42a85f178d64b2f1....0.tmp
  • /data/data/####/1a5bc4847249ff064d3d5d0620a7af58dc0fd53d3b5eb77....0.tmp
  • /data/data/####/1a9db7054e1d088b567ba69b1afde6d0e6aad6353bca63c....0.tmp
  • /data/data/####/1c03d2d9d7d4f58b812638832a000398306c3b1a2115d65....0.tmp
  • /data/data/####/239ccb95da9dc74edcab1434abff57d7d50f21370d40ce4....0.tmp
  • /data/data/####/2658d52da1da20c579e014dded36bb8d5eeebb18b93cf8b....0.tmp
  • /data/data/####/2c5e341b88bfba60da24a2bcb3dba52ea90a71122092d21....0.tmp
  • /data/data/####/31bbc998aed44598b32168377dab0b557b47c532a173092....0.tmp
  • /data/data/####/31e5bf7bdae47291743cb7af51f6eb94d4407c3e7316159....0.tmp
  • /data/data/####/32dc2e5e77e2a4a112baf70bfe1a8a13c290feac8d1ed93....0.tmp
  • /data/data/####/352cc2e3eec01444983349089f2e0518eb8e577ac1ddfe7....0.tmp
  • /data/data/####/3c51171ccdcc83f7e94e726833f4b429f5e7182b947db10....0.tmp
  • /data/data/####/3d52f3f8aebfbbd0eff60c8162bb9583be4b84648790b33....0.tmp
  • /data/data/####/3e4f7f15090630397b21f3b02589a2d97a39d20c8d4b9cd....0.tmp
  • /data/data/####/3e71523de71d1c951951398b6cd524d972b67d47d09710c....0.tmp
  • /data/data/####/3f12ba5879e6ba8767d2fa036b3ff1f05823d1e0fc3a42e....0.tmp
  • /data/data/####/40bc54507c9c6ce26a1ad5d2cadaafe80f18ec3b6b05600....0.tmp
  • /data/data/####/41886281fb781525b91714a64b84b9880ad5ebcce7c1c1c....0.tmp
  • /data/data/####/448b6ea08c8e7290d851c4620ce73a7d4974f0af2796d8c....0.tmp
  • /data/data/####/48ab8f519b6bfabaef189343e8a6d8c33844425f97fd623....0.tmp
  • /data/data/####/49beb7c71ed5d9dadc3dcf83c77202b90638346bb33083e....0.tmp
  • /data/data/####/4ee889d939cc2d6831a7c8ac7fde276fd6fc945318b504f....0.tmp
  • /data/data/####/51b2d4cd7c2e4a2318d586d37ab13e109b46127bb74d045....0.tmp
  • /data/data/####/525bc5a8b5ff417d48961d0ba16caad152fac5cb5e664e6....0.tmp
  • /data/data/####/5370bcc6bcc979e7d7c36f7c37eb0fc55562656b10c35c0....0.tmp
  • /data/data/####/5563a5382a355bf0b971147768f991ede4c89fa72d961d7....0.tmp
  • /data/data/####/57595501922e77f998ef98e8accd67ca8286d77919e0314....0.tmp
  • /data/data/####/5786003434112ca89a9f473e1b7db00f2f32489fcb9d9be....0.tmp
  • /data/data/####/5922a818e5230933291e47e87a2cb74a55578c6638fb1a7....0.tmp
  • /data/data/####/598cf4d204ce45fddbf7ef1a3a27ddb6d219244be1dc4a0....0.tmp
  • /data/data/####/5a3ae5b247d4fd6dfc7ba4406887575335307fd018c5518....0.tmp
  • /data/data/####/60a06b23d519f8c818059ef6994e1b5121036f7ef72c450....0.tmp
  • /data/data/####/6200ad6a854a3e11ef992dfc6dc787a4cb2008e048224b0....0.tmp
  • /data/data/####/628a63092f47ecfd1b38fbe67e51b48104dcca4778f0432....0.tmp
  • /data/data/####/62a298a33ca267f9b004c406fe2014945195e5cf4127092....0.tmp
  • /data/data/####/650650df94f9d1415d08d7ca5a8aec2f13e0686334a1ee6....0.tmp
  • /data/data/####/6f764fc917a90befea1ecec1403bcca2ccc96142f9b308d....0.tmp
  • /data/data/####/77b91817c1a95281fb72ad5abedc5d083738fbecd953c79....0.tmp
  • /data/data/####/7a964ff0c01a8c463a26535d1f0cb73eed526502fa68b49....0.tmp
  • /data/data/####/817c54e43fe23fb58c56f8dba1354ebf32f63a49523dbc0....0.tmp
  • /data/data/####/828457677d1cc9cfd801900b01f2012315a598b561fa27e....0.tmp
  • /data/data/####/84386c0528032a6e0d388c49b5badc7ef853690c6c4f891....0.tmp
  • /data/data/####/8677ed42af75ac2ac9b8919e0e509ed4fed4c97aac50468....0.tmp
  • /data/data/####/869ad158ecd762375be8d739e587c42832856bc84d40ba8....0.tmp
  • /data/data/####/8caae336a2f8fbea1abbf519a62f92c80de305454f658d7....0.tmp
  • /data/data/####/916749ef02fb800356c72a5de7fa24dfc1858c70c50f176....0.tmp
  • /data/data/####/919286d7dc2650881eedb6754e8d8648d8e8d2c4e0695dc....0.tmp
  • /data/data/####/9271ea9402055f02aa2f707611a4f26859f8778412e5bfa....0.tmp
  • /data/data/####/961a0c141c260053d4340cdea602887814c64d628474f03....0.tmp
  • /data/data/####/9833ca4cae5162f3da00a582c039cb0efb4c4c96108e0c4....0.tmp
  • /data/data/####/9ef35a3628499aaeaddb4cff0f16bc9df99c87497798728....0.tmp
  • /data/data/####/9f7d6588e21a04ccaecca8251fc5708315d5ae4caf1a686....0.tmp
  • /data/data/####/9fb7626e02a28bbd535740e94011138a2e702633ff8339a....0.tmp
  • /data/data/####/ApplicationCache.db-journal
  • /data/data/####/ApplicationCache.db-journal (deleted)
  • /data/data/####/JPushSA_Config.xml
  • /data/data/####/TLS_DEVICE_INFO.xml
  • /data/data/####/a1f4c20af594c954868da0ce07d3a24c7636fcba409c4a3....0.tmp
  • /data/data/####/a30b3113fde41160fc6f190821d5190a7e55787ed017747....0.tmp
  • /data/data/####/a3d377c8895728036895bfb4a0d22d190f773b27dd03fa1....0.tmp
  • /data/data/####/appPackageNames
  • /data/data/####/authStatus_com.borui.sbwh.xml
  • /data/data/####/b115ca688c6e21d45938b10112f3c0109a7a912a2983b19....0.tmp
  • /data/data/####/b82ea027803d4c2eff73d91f90be6bc991d53f4c5edda2d....0.tmp
  • /data/data/####/b8c89381182638c5982cc12248e2b47859a0844131ad068....0.tmp
  • /data/data/####/b904cadab7ad557249ef4437aff8e77b95779a7d88b348d....0.tmp
  • /data/data/####/b94619bdb1c389765b23c8c2f4044fd7bf9585b088909b6....0.tmp
  • /data/data/####/bc19f2d75cb83aa6821bbc35f3be09e888d6a31d591a735....0.tmp
  • /data/data/####/bc7493fc4af418a57fd2a0948984316d3a5e767cbf0e651....0.tmp
  • /data/data/####/bd6cd03a9b7ca2988d12c1e705fdf5a77b5dc4b26c636a0....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/bugly_db_legu-journal
  • /data/data/####/c20dc58893b1531c501385dc1be587585e84182c5263c6e....0.tmp
  • /data/data/####/c3ed9cff734ff10a277eb145e90071758cbfecdc78aa0dc....0.tmp
  • /data/data/####/c4e33a1e086bdba0984d632620671743f160afed9bb2429....0.tmp
  • /data/data/####/ca56a2d70b2583fde5a3aee82869e2c666075945ea964c9....0.tmp
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/ceea814d173f87229e4be9efaa06176d817e2ad4846bad1....0.tmp
  • /data/data/####/cn.jpush.android.user.profile.xml
  • /data/data/####/cn.jpush.preferences.v2.rid.xml
  • /data/data/####/cn.jpush.preferences.v2.xml
  • /data/data/####/com.borui.sbwh.Fragment.HomeFragment
  • /data/data/####/com.borui.sbwh.Fragment.ServiceFragment.Service.bm
  • /data/data/####/com.borui.sbwh.Fragment.home.ImportFragment.news.0
  • /data/data/####/com.borui.sbwh.Fragment.home.WuhuFragment.ad
  • /data/data/####/com.borui.sbwh.Fragment.home.WuhuFragment.news.11
  • /data/data/####/core_info
  • /data/data/####/crashrecord.xml
  • /data/data/####/d75e69e69a73d6504ad1a3f13403d4ede22f5d1748d4fa7....0.tmp
  • /data/data/####/data_0
  • /data/data/####/data_1
  • /data/data/####/data_2
  • /data/data/####/data_3
  • /data/data/####/dbac8a8c77ad245dfe27feb0a34da898ff3823a4fed2104....0.tmp
  • /data/data/####/debug.conf
  • /data/data/####/e07db4b302dc46994da196c6e253ed30d25ae063a428bad....0.tmp
  • /data/data/####/e15f84c6920843c6d67e7a1cc63694c1b86f8b080507814....0.tmp
  • /data/data/####/e5d91ac41ca2ef28e42e030f1779a7ba4e88b292e788d50....0.tmp
  • /data/data/####/e6f460a448bd10ac9e7eb5a9e79716b8fd2e49a18e77a2b....0.tmp
  • /data/data/####/e7d7cf85797ea04f5c60d487033dc03d170b71195c0b460....0.tmp
  • /data/data/####/e8fec19dd70efb932d7781584123f5e6a4f8a6fceb69943....0.tmp
  • /data/data/####/ec5c6022282f8ddc6821aa584f36e5d3ae227124ac0529d....0.tmp
  • /data/data/####/ee6457e447253318d9a6533ac00d2b0964e95674baea323....0.tmp
  • /data/data/####/ef0e058f1feb0358350b55e3be92f26d0bb6a8b858d8522....0.tmp
  • /data/data/####/ef49ba484a3fe8aac9e67066c05226e6403802263d1e3d9....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f4deb4d5829d2d0c04023dd6f735ac156baacc6911f0e77....0.tmp
  • /data/data/####/f50345eb921834df4f98bf824df236c6c177df3219d3608....0.tmp
  • /data/data/####/f_000001
  • /data/data/####/f_000002
  • /data/data/####/f_000003
  • /data/data/####/f_000004
  • /data/data/####/ffa333506be02d1d360a7245abd6b8f47fbd579b91a9a05....0.tmp
  • /data/data/####/identifier_flag.xml
  • /data/data/####/index
  • /data/data/####/journal.tmp
  • /data/data/####/jpush_device_info.xml
  • /data/data/####/jpush_local_notification.db
  • /data/data/####/jpush_local_notification.db-journal
  • /data/data/####/jpush_local_notification.db-wal
  • /data/data/####/jpush_stat_cache.json
  • /data/data/####/jpush_stat_cache_history.json
  • /data/data/####/jpush_statistics.db
  • /data/data/####/jpush_statistics.db-journal
  • /data/data/####/jpush_statistics.db-shm (deleted)
  • /data/data/####/jpush_statistics.db-wal
  • /data/data/####/libcuid.so
  • /data/data/####/libnfix.so
  • /data/data/####/libshella-2.9.0.2.so
  • /data/data/####/libufix.so
  • /data/data/####/local_crash_lock
  • /data/data/####/mix.dex
  • /data/data/####/multidex.version.xml
  • /data/data/####/native_record_lock
  • /data/data/####/report_v5.msgstore-journal
  • /data/data/####/security_info
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/tls_device.dat
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/userSettings.xml
  • /data/data/####/webview.db-journal
  • /data/data/####/webviewCookiesChromium.db-journal
  • /data/media/####/.cuid
  • /data/media/####/.cuid2
  • /data/media/####/.push_deviceid
  • /data/media/####/app.19.04.06.18.log
  • /data/media/####/imsdk_20190406.log
  • /data/media/####/jrwh58.apk
  • /data/media/####/sdk.19.04.06.18.log
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/sh -c getprop
  • /system/bin/sh -c getprop ro.aa.romver
  • /system/bin/sh -c getprop ro.board.platform
  • /system/bin/sh -c getprop ro.build.fingerprint
  • /system/bin/sh -c getprop ro.build.nubia.rom.name
  • /system/bin/sh -c getprop ro.build.rom.id
  • /system/bin/sh -c getprop ro.build.tyd.kbstyle_version
  • /system/bin/sh -c getprop ro.build.version.emui
  • /system/bin/sh -c getprop ro.build.version.opporom
  • /system/bin/sh -c getprop ro.gn.gnromvernumber
  • /system/bin/sh -c getprop ro.lenovo.series
  • /system/bin/sh -c getprop ro.lewa.version
  • /system/bin/sh -c getprop ro.meizu.product.model
  • /system/bin/sh -c getprop ro.miui.ui.version.name
  • /system/bin/sh -c getprop ro.vivo.os.build.display.id
  • /system/bin/sh -c type su
  • chmod 700 <Package Folder>/tx_shell/libnfix.so
  • chmod 700 <Package Folder>/tx_shell/libshella-2.9.0.2.so
  • chmod 700 <Package Folder>/tx_shell/libufix.so
  • getprop
  • getprop ro.aa.romver
  • getprop ro.board.platform
  • getprop ro.build.fingerprint
  • getprop ro.build.nubia.rom.name
  • getprop ro.build.rom.id
  • getprop ro.build.tyd.kbstyle_version
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.gn.gnromvernumber
  • getprop ro.lenovo.series
  • getprop ro.lewa.version
  • getprop ro.meizu.product.model
  • getprop ro.miui.ui.version.name
  • getprop ro.product.cpu.abi
  • getprop ro.vivo.os.build.display.id
  • getprop ro.yunos.version
  • logcat -d -v threadtime
Загружает динамические библиотеки:
  • BaiduMapSDK_base_v4_3_2
  • Bugly
  • _imcore_jni_gyp
  • jcore116
  • libnfix
  • libshella-2.9.0.2
  • libufix
  • libwtcrypto
  • nfix
  • qalcodecwrapper
  • qalmsfboot
  • txrtmpsdk
  • ufix
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • AES-GCM-NoPadding
  • RSA-ECB-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
  • AES-ECB-NoPadding
  • AES-GCM-NoPadding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке