Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Triada.3682

Добавлен в вирусную базу Dr.Web: 2019-05-25

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Triada.440.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) a####.umengc####.com:80
  • TCP(HTTP/1.1) a####.u####.com:80
  • TCP(HTTP/1.1) up####.sdk.jig####.cn:80
  • TCP(HTTP/1.1) dc.l####.com:80
  • TCP(HTTP/1.1) src.r####.com.####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) sdk.c####.com:80
  • TCP(HTTP/1.1) o####.ezap####.com:20351
  • TCP(HTTP/1.1) o####.k####.com:80
  • TCP(TLS/1.0) res.k####.com.####.com:443
  • TCP(TLS/1.0) s####.j####.cn:443
  • TCP(TLS/1.0) log.k####.com:443
  • TCP(TLS/1.0) an####.l####.com:443
  • TCP(TLS/1.0) o####.k####.com:443
  • TCP(TLS/1.0) and####.cli####.go####.com:443
  • UDP s.j####.cn:19000
  • TCP 39.98.2####.22:7008
  • UDP easytom####.com:19000
Запросы DNS:
  • a####.u####.com
  • a####.umengc####.com
  • an####.l####.com
  • and####.b####.qq.com
  • and####.cli####.go####.com
  • dc.l####.com
  • easytom####.com
  • f####.mom####.cn
  • log.k####.com
  • o####.ezap####.com
  • o####.k####.com
  • p####.nbxi####.cn
  • res.k####.com
  • s####.j####.cn
  • s.j####.cn
  • sdk.c####.com
  • sis.j####.io
  • src.r####.com
  • tj.a####.cn
  • up####.sdk.jig####.cn
Запросы HTTP GET:
  • o####.k####.com/upload/tmp/2019-03/1cba2b7da76fc10d825d021eb8f5067c.png
  • o####.k####.com/upload/tmp/2019-03/1e91e96c3816eeab489964cc15e37bd0.png
  • o####.k####.com/upload/tmp/2019-03/52df804b3111c0a74f466c422730032a.png
  • o####.k####.com/upload/tmp/2019-03/bed7b344252cebeb0f1eea999570ee1d.png
  • o####.k####.com/upload/tmp/2019-03/e0e351f22c3b47920009f13517b56926.png
  • src.r####.com.####.com/kubo/dex/luomi_9.1.28.dex
Запросы HTTP POST:
  • a####.u####.com/app_logs
  • a####.umengc####.com/app_logs
  • and####.b####.qq.com/rqd/async?aid=####
  • dc.l####.com/adLogs/adLog
  • dc.l####.com/hLogs/saveHeartbeatLog
  • dc.l####.com/startLog/startLog
  • dc.l####.com/wLog/wLog
  • o####.ezap####.com:20351/ds/
  • sdk.c####.com/versiontapi.php?v=####&type=####
  • up####.sdk.jig####.cn/v1/push/sdk/postlist
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/1004
  • /data/data/####/494d5a53706c394e7a38477747566b6c32622f5675513d3d.xml
  • /data/data/####/JPushSA_Config.xml
  • /data/data/####/MultiDex.lock
  • /data/data/####/appPackageNames
  • /data/data/####/ax_c.xml
  • /data/data/####/ax_c.xml.bak (deleted)
  • /data/data/####/bugly_db_-journal
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/cn.jpush.android.user.profile.xml
  • /data/data/####/cn.jpush.preferences.v2.rid.xml
  • /data/data/####/cn.jpush.preferences.v2.xml
  • /data/data/####/config.xml
  • /data/data/####/config_read_progress.xml
  • /data/data/####/crashrecord.xml
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/gg.dex
  • /data/data/####/jpush_device_info.xml
  • /data/data/####/jpush_local_notification.db
  • /data/data/####/jpush_local_notification.db-journal
  • /data/data/####/jpush_local_notification.db-wal
  • /data/data/####/jpush_stat_cache.json
  • /data/data/####/jpush_stat_cache_history.json
  • /data/data/####/jpush_statistics.db
  • /data/data/####/jpush_statistics.db-journal
  • /data/data/####/jpush_statistics.db-shm (deleted)
  • /data/data/####/jpush_statistics.db-wal
  • /data/data/####/libjiagu-1791016076.so
  • /data/data/####/local_crash_lock
  • /data/data/####/log-manager.xml
  • /data/data/####/mc181.dex
  • /data/data/####/mc_cache.xml
  • /data/data/####/multidex.version.xml
  • /data/data/####/security_info
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_cache_1558803512498.env
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/media/####/.nomedia
  • /data/media/####/.push_deviceid
  • /data/media/####/13c298cb853776404a69efcc6f1ed4c04cf5b1f8041cce....0.tmp
  • /data/media/####/29bcb639d7ddd2173685804ef1423292bb28d5b33cd061....0.tmp
  • /data/media/####/2d8f459315c397407022dcdb3fad1242a12499eaef7cd3....0.tmp
  • /data/media/####/312a18b44b6ddf6d9a2b06db05b23ffb.0
  • /data/media/####/388758203367f9645e04f936b61f2ebd68d8fbc9069075....0.tmp
  • /data/media/####/3a23e4a76bb92f6e68dc26bda251d6bdfd63e195e9cf0a....0.tmp
  • /data/media/####/55c3e33cfdfb2469f98df763e1db388ba47ae72691360c....0.tmp
  • /data/media/####/7a70c6c31cb3b09739c8cdacc6d67bc3849f20480dbacf....0.tmp
  • /data/media/####/8056ee9617e42fd6d2e641017a3fe814a1bf3d77e1a816....0.tmp
  • /data/media/####/8236eb5d62490975036a8482582234e17dfa26cc8c3315....0.tmp
  • /data/media/####/8637e5c30c69304738908e5440a03640945d8c4dc5ed21....0.tmp
  • /data/media/####/a235b1975368c15dbc6002610b72978216634e63481ea7....0.tmp
  • /data/media/####/e76c64bbbb12964e1ed119bcda32dc84fd1d5e617a6269....0.tmp
  • /data/media/####/ef315778d2c32c067e0c3f0ddec30d9dc8f740e9cbb66a....0.tmp
  • /data/media/####/ercode
  • /data/media/####/f25a36a292ad2c1a20188dd91f54b2242672e21cda6729....0.tmp
  • /data/media/####/f8ef615653802ccde0c12565e1494b69.0
  • /data/media/####/fbe5749c7597b683b2dd13f11f3c5045baa3297c142963....0.tmp
  • /data/media/####/ff5c5a5f5cd1c7fca2115d625d60ce33f0d3c65b93ee0b....0.tmp
  • /data/media/####/journal.tmp
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/sh -c getprop
  • /system/bin/sh -c type su
  • getprop
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.miui.ui.version.name
  • getprop ro.smartisan.version
  • getprop ro.vivo.os.version
Загружает динамические библиотеки:
  • Bugly
  • jcore118
  • libjiagu-1791016076
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
  • AES-ECB-PKCS7Padding
  • AES-GCM-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-NoPadding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке