Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Spy.3120

Добавлен в вирусную базу Dr.Web: 2019-08-23

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Spy.2442
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) res.holo####.com.cn:80
  • TCP(HTTP/1.1) sh.wagbr####.aliyun####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) amdc####.m.ta####.com:80
  • TCP(HTTP/1.1) res.u####.com:80
  • TCP(HTTP/1.1) thi####.q####.cn:80
  • TCP(TLS/1.0) 2####.107.1.97:443
  • TCP(TLS/1.0) instant####.google####.com:443
  • TCP(TLS/1.0) dualsta####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) res.holo####.com.cn:443
  • TCP(TLS/1.0) safebro####.google####.com:443
  • TCP(TLS/1.0) api.holo####.com.cn:443
  • TCP(TLS/1.0) res.u####.com:443
  • TCP(TLS/1.0) l####.cc:443
  • TCP(TLS/1.0) 1####.217.20.106:443
  • TCP(TLS/1.0) and####.cli####.go####.com:443
  • TCP(TLS/1.2) p####.google####.com:443
  • TCP zb-cent####.m.ta####.com:443
Запросы DNS:
  • a####.man.aliy####.com
  • amdc####.m.ta####.com
  • and####.b####.qq.com
  • and####.cli####.go####.com
  • api.holo####.com.cn
  • i####.holo####.com.cn
  • instant####.google####.com
  • l####.cc
  • p####.google####.com
  • plb####.u####.com
  • res.holo####.com.cn
  • res.u####.com
  • safebro####.google####.com
  • thi####.q####.cn
  • u####.u####.com
  • umen####.m.ta####.com
  • umengj####.m.ta####.com
Запросы HTTP GET:
  • res.holo####.com.cn/activity/duanwu.svga
  • res.holo####.com.cn/game/lxhy.svga
  • res.holo####.com.cn/goods_res/meng.svga
  • res.holo####.com.cn/so_res/zyyjn.svga
  • res.u####.com/game/gaobaijiezhi.svga
  • res.u####.com/so_res/gaobaiqiqiu.svga
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTIFyy1U5BlVhnGdfnoQ03oibbIbwzs1RM...
Запросы HTTP POST:
  • amdc####.m.ta####.com/amdc/mobileDispatch?appkey=####&deviceId=####&plat...
  • and####.b####.qq.com/rqd/async?aid=####
  • sh.wagbr####.aliyun####.com/man/api?ak=####&s=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/.jgck
  • /data/data/####/0655aa53d7eeb1bf990592177d9892f4489c75873e87e14....0.tmp
  • /data/data/####/07d73237d8496d5499545e2b7a34d98ad30cd60f68f4a01....0.tmp
  • /data/data/####/09885cdbef473a330eed4e641cb95b1f9b1fc7256bc469a....0.tmp
  • /data/data/####/0a1b61eb0846652ae6a4692f2e5ff7af38e4657a661e969....0.tmp
  • /data/data/####/0cf945ce619b9ea9abd496208849fd48fd26cb2bc65b667....0.tmp
  • /data/data/####/0ffcfe070aba12e70a27afe946cce961e607e2e86f15590....0.tmp
  • /data/data/####/1004
  • /data/data/####/1a55b9e5cfccc05a0d752abe50b40d2ddac439bab958ec0....0.tmp
  • /data/data/####/1bf813f9369d4b38a07ce8a16bc03f21
  • /data/data/####/1bff8dff9835b9856d8563663bb5bd0127c6901aa209970....0.tmp
  • /data/data/####/1d117f706a139e74a2ee6704a74d6eeaf1580bdee7a2bef....0.tmp
  • /data/data/####/1dd9f441c1f3230114c52c2241c65646906a1a15e8676a9....0.tmp
  • /data/data/####/1e1a0b0292ed9e3a3c9e331f728fb7b9.0.tmp
  • /data/data/####/1e1a0b0292ed9e3a3c9e331f728fb7b9.1
  • /data/data/####/1f9c6159d8b19d45474764b3263244f7680e0570b954f00....0.tmp
  • /data/data/####/21a2f6e2af1de0fc635ee6853e0b1239a48780c268e1f06....0.tmp
  • /data/data/####/24a9808d464bcc1e7edf3812a51534c98b13c1082f485d3....0.tmp
  • /data/data/####/2a915a6a73fc92616fa8c7b44963ad96137a39a6fcbb7da....0.tmp
  • /data/data/####/321e01c843bdf02f424f93f85749d444104dddf86c1683e....0.tmp
  • /data/data/####/3232edd81dade7fe1b81a7457509361bc14d30d9183f359....0.tmp
  • /data/data/####/368dc698167cf5ff75609d0663fbbc450d6909e9b864f45....0.tmp
  • /data/data/####/38ba6e5edd66b210d975bdbd7b10032d96fe6d56a10488b....0.tmp
  • /data/data/####/3ad11ab906bf4e048164c6f600c6966c.0.tmp
  • /data/data/####/3ad11ab906bf4e048164c6f600c6966c.1.tmp
  • /data/data/####/3e07ecf22c3b9bea82f2db6d3035b04101583bbcb9b300d....0.tmp
  • /data/data/####/4097add863d4009b3f2c5fe8a397079fa725fe1a15bb886....0.tmp
  • /data/data/####/41e12c975fc621965918eb4124b9c6995d14039e98aab63....0.tmp
  • /data/data/####/453f390f1ef05e1fa112b48f52a3a395eb6a032a0ee263d....0.tmp
  • /data/data/####/4929abcd37157a9de26d3c209832775471d085579c33952....0.tmp
  • /data/data/####/4c7253fb8fd4604f0bc7da3aecd3b171e639cc255a29f38....0.tmp
  • /data/data/####/4d11423401f6a5814458a8efca35add610e418b2ade96fd....0.tmp
  • /data/data/####/4eb1a387269393040156c90460d6cdf42ba1525a884d2de....0.tmp
  • /data/data/####/5006.temp (deleted)
  • /data/data/####/5007.temp (deleted)
  • /data/data/####/5009.temp (deleted)
  • /data/data/####/5010.temp (deleted)
  • /data/data/####/5011.temp (deleted)
  • /data/data/####/5012
  • /data/data/####/5012.temp (deleted)
  • /data/data/####/5013
  • /data/data/####/5013.temp
  • /data/data/####/5014
  • /data/data/####/5014.temp
  • /data/data/####/5016.temp (deleted)
  • /data/data/####/5017
  • /data/data/####/5017.temp
  • /data/data/####/5018
  • /data/data/####/5018.temp (deleted)
  • /data/data/####/5019
  • /data/data/####/5019.temp (deleted)
  • /data/data/####/5020
  • /data/data/####/5020.temp (deleted)
  • /data/data/####/5021
  • /data/data/####/5021.temp (deleted)
  • /data/data/####/5022
  • /data/data/####/5022.temp
  • /data/data/####/5023
  • /data/data/####/5023.temp
  • /data/data/####/5024
  • /data/data/####/5024.temp (deleted)
  • /data/data/####/5025
  • /data/data/####/5025.temp (deleted)
  • /data/data/####/5026
  • /data/data/####/5026.temp (deleted)
  • /data/data/####/5027
  • /data/data/####/5027.temp
  • /data/data/####/5028
  • /data/data/####/5028.temp
  • /data/data/####/5029
  • /data/data/####/5029.temp
  • /data/data/####/5030
  • /data/data/####/5030.temp
  • /data/data/####/5031
  • /data/data/####/5031.temp (deleted)
  • /data/data/####/5032
  • /data/data/####/5032.temp (deleted)
  • /data/data/####/5033
  • /data/data/####/5033.temp (deleted)
  • /data/data/####/5034
  • /data/data/####/5034.temp
  • /data/data/####/5036
  • /data/data/####/5036.temp (deleted)
  • /data/data/####/5037
  • /data/data/####/5037.temp
  • /data/data/####/5038
  • /data/data/####/5038.temp (deleted)
  • /data/data/####/5039
  • /data/data/####/5039.temp
  • /data/data/####/5040
  • /data/data/####/5040.temp (deleted)
  • /data/data/####/5041
  • /data/data/####/5041.temp (deleted)
  • /data/data/####/5042
  • /data/data/####/5042.temp (deleted)
  • /data/data/####/5043
  • /data/data/####/5043.temp
  • /data/data/####/5045
  • /data/data/####/5045.temp
  • /data/data/####/5046
  • /data/data/####/5046.temp
  • /data/data/####/5047
  • /data/data/####/5047.temp
  • /data/data/####/5048
  • /data/data/####/5048.temp
  • /data/data/####/5048.temp (deleted)
  • /data/data/####/5049
  • /data/data/####/5049.temp
  • /data/data/####/543df91519659a2b3052c2d21e12a2aec1b7753456e9f09....0.tmp
  • /data/data/####/57c3cef1001cd6bdaab941e7675214d8ce4f3e4f7bfa5f0....0.tmp
  • /data/data/####/58514820070b1dc8998542fe0e9c0bd0.0.tmp
  • /data/data/####/58514820070b1dc8998542fe0e9c0bd0.1
  • /data/data/####/58a1baa7eac0ad015b50955c8773229e8e6987582578238....0.tmp
  • /data/data/####/58d8c9ca2c1daaa17dc3ba9c444c9b0c635838b0c6b3945....0.tmp
  • /data/data/####/5b4e527ee9cee8a1adc25d10e8eb2e8e6a3b64c4a17899e....0.tmp
  • /data/data/####/5b949e839e5c2e7c96f96f8931227a266d4e37a453e83f9....0.tmp
  • /data/data/####/5c8feea25972db06f879539f1d35aeac4ad20fe10109e86....0.tmp
  • /data/data/####/5e40b09504794f68abf180a69771286e
  • /data/data/####/6001.temp (deleted)
  • /data/data/####/6004.temp (deleted)
  • /data/data/####/6005.temp (deleted)
  • /data/data/####/6007.temp (deleted)
  • /data/data/####/6010.temp (deleted)
  • /data/data/####/6011.temp (deleted)
  • /data/data/####/6012.temp (deleted)
  • /data/data/####/6013
  • /data/data/####/6013.temp (deleted)
  • /data/data/####/6107388b1619ac0e247cdd8d6ae326a18a3100fe9628a98....0.tmp
  • /data/data/####/614fcc2265db8e7c0d8fa8f6565d6e4f6f29c0e2f9069ea....0.tmp
  • /data/data/####/61c009ca29082cc883b3e11834f7447d92bea6a5cb7a464...7d44.0
  • /data/data/####/623b4a6a586364744201989ed10aed098a7402d64f93925...e2fe.0
  • /data/data/####/68ca6f89937d953f47448201e8fda9571710b488a03b011....0.tmp
  • /data/data/####/6d664faa64442013aef0ce3c03dfb295b6c206206d352d5....0.tmp
  • /data/data/####/6d94a4e8ab68828f922a00a9edeb040fd9ccb9a637ae824....0.tmp
  • /data/data/####/6e1de70b12f96dc209cc02040cb085990b101b50c31a04b....0.tmp
  • /data/data/####/76c80377aaa01947e830d31e38cbd8403d8e8607a1e436f...cd5d.0
  • /data/data/####/76e761acb4c121ae57cd4970fb969f5bc0d6fb43eb6f0e4....0.tmp
  • /data/data/####/770a673fd6f1535b110793620d85e4acdbd73a6fb8343e8...299a.0
  • /data/data/####/7735da30faba3dbbaaa9d6f2690c31fc10e56f823782732....0.tmp
  • /data/data/####/77b585345fbbcc8374050c7776bd5f4cb49d3a0644d9516....0.tmp
  • /data/data/####/7961ccb26576731a48579977ef3bbfa7595cbd3c437d196....0.tmp
  • /data/data/####/7d9830b558b68e9105c54d24a540c8dfeb2ce62cf66b6be....0.tmp
  • /data/data/####/851aa37f594f9016363badebc4c2e37c51979d294b72055....0.tmp
  • /data/data/####/8c366a934aae0f3fb7837c5cea6a2ea482168aba57b308c....0.tmp
  • /data/data/####/8d2a2388706077fe80e114a5315d570295646ed8e8bc2ec....0.tmp
  • /data/data/####/942421f3d3980bd1269f98a10bf5809d02dae7c2303962a....0.tmp
  • /data/data/####/984d127c990dfe43aafda72ee1e6a6ce9e83e9a2c9499d8....0.tmp
  • /data/data/####/99eea43727fb73d61b563444f0197697d1c7e25ad924aaa...927b.0
  • /data/data/####/9a51534ff845406a54b2e54536dc3faba5c6bdd4d4c7ab9....0.tmp
  • /data/data/####/9e950e2bdceb7197d413d3bba2a1e55881547649fda1c3f....0.tmp
  • /data/data/####/ACCS_BINDumeng;5baa0b41b465f50086000599.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml.bak
  • /data/data/####/AGOO_BIND.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/DATA_CACHE_FILE_NAME.xml
  • /data/data/####/DATA_CACHE_FILE_NAME.xml.bak
  • /data/data/####/LKME_Server_Request_Queue.xml
  • /data/data/####/Log08-23-22-42.txt
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/QALConfigStore.dat
  • /data/data/####/QALSERVICE_umeng_common_config.xml
  • /data/data/####/TLS_DEVICE_INFO.xml
  • /data/data/####/TLS_DEVICE_INFO.xml.bak
  • /data/data/####/UM_PROBE_DATA.xml
  • /data/data/####/WLOGIN_DEVICE_INFO.xml
  • /data/data/####/a08dd67b739a3be4d85bccf786b9c4f4a97b2527a2ef779....0.tmp
  • /data/data/####/a4ac9728b1270d5e48e4ef921c3f169e49da0efa123a6e9....0.tmp
  • /data/data/####/a7a402f6af43198308982533d755be51b8c9f4f0a075902....0.tmp
  • /data/data/####/a7cebf7aec27548646584a411ee2cadfb05e229e8b42806....0.tmp
  • /data/data/####/a7f6aa10b907aab4bbbda5753200bfbc005bc2e711a586e....0.tmp
  • /data/data/####/ab7d7fea9c2d9fb654bec338e31db9ae477a769c35f77ff....0.tmp
  • /data/data/####/accs.db-journal
  • /data/data/####/ad2eace8daeba65796d2bdccbc00c020056c9b0e08aefdb....0.tmp
  • /data/data/####/agoo.pid
  • /data/data/####/b359036b5a14efbd1b10217ca4a361f23c57d4a8fefa75b....0.tmp
  • /data/data/####/b44993a4c07f7e714c16e8c86dd7f759b0e857329f005ca....0.tmp
  • /data/data/####/b908b5131691896aeef8fd2a5fb952c4a86053fd3728f03....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/c139fc2cbcd01d5fffaab549c94cca70dde5fbbd7ec5e27....0.tmp
  • /data/data/####/c15b87a59da5d0f907e59da9d1e9c6b85a001cf82a63ec2....0.tmp
  • /data/data/####/c429217424e38327a974ba7690e6da25e6d6068d810860d....0.tmp
  • /data/data/####/c8ff30e7db48b35210466ad72d0b60ba21e710d92dee6ec....0.tmp
  • /data/data/####/cd7f02da3695798ed8a609aedae0b414203317afb26471d....0.tmp
  • /data/data/####/channel_umeng_common_config.xml
  • /data/data/####/classes.dex
  • /data/data/####/classes.dex;classes2.dex
  • /data/data/####/classes.dex;classes3.dex
  • /data/data/####/classes.oat
  • /data/data/####/com.yx.paopao_preferences.xml
  • /data/data/####/com.yx.paopao_preferences.xml.bak
  • /data/data/####/crashrecord.xml
  • /data/data/####/d83c5b3d8c4f6e0e26e1fc86ff4bc737a439f8ec2f9fc9d....0.tmp
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTY2NjAwMTI5MzY0;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTY2NjAwMTM3ODcx;
  • /data/data/####/dW1weF9wdXNoX2xhdW5jaF8xNTY2NjAwMTU0NzEw;
  • /data/data/####/dba14a16e2a4e15e27c49c31ee1f37ecd60877155eb685a...11f9.0
  • /data/data/####/dd677aa791e344339a1fd7b6e9a909eee15b7c6021f8c46....0.tmp
  • /data/data/####/dd700593181e5196b4041275fda6b2378e0888f5eb6e412....0.tmp
  • /data/data/####/e027311f437eecbc5f6c6cb71f016fdc.0.tmp
  • /data/data/####/e027311f437eecbc5f6c6cb71f016fdc.1
  • /data/data/####/e0fb42b7b3308d26868343c7b1000ca26d95aea598f2264....0.tmp
  • /data/data/####/e1bf880a74500740060f64f2f2f051a635b3f7d85e0ff3d....0.tmp
  • /data/data/####/e4492ff60b8995f60cdc2ab15c01677d57d916cb3cf3ece....0.tmp
  • /data/data/####/e51383f19d7a46ce3bd618ba4b70b0e6ae8ecac2015cc79....0.tmp
  • /data/data/####/e83de4215982df417ad41821fcf64d16cdadb15b011dd35....0.tmp
  • /data/data/####/ec0f76c165a8efec36767c46cabd12f6dd74a3f75d1cccc....0.tmp
  • /data/data/####/ec531a853c891004b20df24af7fa1c9805dac3714dcb7a5....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f084ef94a9522b2e8288766cc08d1e23e0cf3f393571a6d....0.tmp
  • /data/data/####/f0c2630845cc5037476e776ae67347d52599533945b5f7f....0.tmp
  • /data/data/####/f1f1846516073a8c7a11d0f8fb1d13b9782546aa509d5c3....0.tmp
  • /data/data/####/f20a4554f9bb6e8ac401190bb5f3be55db2b39cc7195743....0.tmp
  • /data/data/####/f32b24a18f29736014c8b5d88ec45eaf15086fa39f9bc91....0.tmp
  • /data/data/####/f3a8550fa27aad24a4857315dd336aadcfb35da08dbcdf4....0.tmp
  • /data/data/####/fa953a7d08fdbee2720fa7412ab3c8c0ac275091dff9424....0.tmp
  • /data/data/####/fc62610e8fa4b2529b1aee357753d6f8de2624bc891adee....0.tmp
  • /data/data/####/fda94b33ae044f45906bdf177f0a79b5
  • /data/data/####/fe8d26578c2003c66afcc1ef4ae9886d134e6813b776298....0.tmp
  • /data/data/####/httpdns_config_cache.xml
  • /data/data/####/i==1.2.0&&2.1.0_1566600129369_envelope.log
  • /data/data/####/i==1.2.0&&2.1.0_1566600137849_envelope.log
  • /data/data/####/info.xml
  • /data/data/####/journal.tmp
  • /data/data/####/libjiagu.so
  • /data/data/####/linkedme_referral_shared_pref.xml
  • /data/data/####/linkedme_referral_shared_pref.xml.bak
  • /data/data/####/live.xml
  • /data/data/####/local_crash_lock
  • /data/data/####/local_crash_lock (deleted)
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/native_record_lock
  • /data/data/####/native_record_lock (deleted)
  • /data/data/####/proc_auxv
  • /data/data/####/push_umeng_common_config.xml
  • /data/data/####/qalimid_v2
  • /data/data/####/report_v5.msgstore-journal (deleted)
  • /data/data/####/rtc.mmap2
  • /data/data/####/rtc_20190823.xlog
  • /data/data/####/security_info
  • /data/data/####/t==8.0.0&&2.1.0_1566600131411_envelope.log
  • /data/data/####/tls_device.dat
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umdat.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/umeng_message_state.xml
  • /data/data/####/uxsdk_2019-08-23_1.log
  • /data/data/####/wlogin_device.dat
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/bin/dex2oat --instruction-set=x86 --dex-file=<Package Folder>/.jiagu/classes.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes2.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes3.dex --oat-file=<Package Folder>/.jiagu/classes.oat --inline-depth-limit=0 --compiler-filter=speed
  • getprop
  • ls /
  • ls /sys/class/thermal
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
  • DES-CBC-PKCS5Padding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию о запущенных приложениях.
Получает информацию о привязанных к устройству аккаунтах (Google, Facebook и т. д.).
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке