Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Spy.3161

Добавлен в вирусную базу Dr.Web: 2019-09-23

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Spy.2442
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) 2####.119.214.17:80
  • TCP(HTTP/1.1) res.holo####.com.cn:80
  • TCP(HTTP/1.1) sh.wagbr####.aliyun####.com:80
  • TCP(HTTP/1.1) thi####.q####.cn:80
  • TCP(TLS/1.0) dualsta####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) 1####.217.17.106:443
  • TCP(TLS/1.0) api.holo####.com.cn:443
  • TCP(TLS/1.0) 2####.58.211.110:443
  • TCP(TLS/1.0) 1####.217.17.74:443
  • TCP(TLS/1.0) l####.cc:443
  • TCP(TLS/1.0) 2####.107.1.97:443
  • TCP(TLS/1.0) res.holo####.com.cn:443
  • TCP(TLS/1.0) res.u####.com:443
  • TCP(TLS/1.0) www.google####.com:443
  • TCP(TLS/1.2) res.u####.com:443
  • TCP(TLS/1.2) 1####.217.17.74:443
  • TCP(TLS/1.2) 2####.58.211.110:443
  • TCP(TLS/1.2) www.google####.com:443
  • TCP(TLS/1.2) res.holo####.com.cn:443
  • TCP zb-cent####.m.ta####.com:80
  • TCP zb-cent####.m.ta####.com:443
Запросы DNS:
  • a####.man.aliy####.com
  • and####.b####.qq.com
  • api.holo####.com.cn
  • instant####.google####.com
  • l####.cc
  • m####.go####.com
  • plb####.u####.com
  • res.holo####.com.cn
  • res.u####.com
  • thi####.q####.cn
  • u####.u####.com
  • umen####.m.ta####.com
  • umengj####.m.ta####.com
  • www.google####.com
Запросы HTTP GET:
  • res.holo####.com.cn/activity/duanwu.svga
  • res.holo####.com.cn/game/lxhy.svga
  • res.holo####.com.cn/so_res/zyyjn.svga
  • thi####.q####.cn/mmopen/vi_32/CD48iaPPXpWk7gBzNg3WFG6f5kLn1Y5xOUPDkAQIlo...
  • thi####.q####.cn/mmopen/vi_32/mZeQYkK1XCn8RnrzgQCTlcA9ZNwXmNvqpK4d9MgxJ2...
Запросы HTTP POST:
  • and####.b####.qq.com/rqd/async?aid=####
  • sh.wagbr####.aliyun####.com/man/api?ak=####&s=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/.jgck
  • /data/data/####/034832093a2189f743127604c3dc7cc70889f37bc7dc832....0.tmp
  • /data/data/####/09fde4aecefab1938353a552bd7af135c171a0a2fccbed5....0.tmp
  • /data/data/####/0be7ed32142a0fa664b8f0a5cdc2a491645aa48ecace3fc....0.tmp
  • /data/data/####/1004
  • /data/data/####/1261218afad782703384b75008e6b722c3303176d558bc7....0.tmp
  • /data/data/####/1ad945da1fe7fe0ee1f0769640a1e3896f779e9569f821b....0.tmp
  • /data/data/####/1c462d7e1fbd4f235cb55a64298d963fdf5c1332fef9c67....0.tmp
  • /data/data/####/1e1a0b0292ed9e3a3c9e331f728fb7b9.0.tmp
  • /data/data/####/1e1a0b0292ed9e3a3c9e331f728fb7b9.1
  • /data/data/####/1f9c6159d8b19d45474764b3263244f7680e0570b954f00....0.tmp
  • /data/data/####/27a0cc50885a86242d863b5b7dcbae6357d64c923f025c5....0.tmp
  • /data/data/####/335e0ecf8bb1ce567b4fb46bf2dbfb0345d3567e74fa6ce....0.tmp
  • /data/data/####/355ade5ef50221bc2cc8201dc4feea87a003bebef5d90e2....0.tmp
  • /data/data/####/44906fb256a74cbb84ea62a92d83c16139986b29feab084....0.tmp
  • /data/data/####/45396da3064acea1183c363bfe8b260e5f24450d6a72eac....0.tmp
  • /data/data/####/4a162d2a3dbfdcdbf207c13aa09c9a254d118cfc22fd5c8....0.tmp
  • /data/data/####/5001
  • /data/data/####/5001.temp (deleted)
  • /data/data/####/5002
  • /data/data/####/5002.temp (deleted)
  • /data/data/####/5003
  • /data/data/####/5003.temp
  • /data/data/####/5004
  • /data/data/####/5004.temp
  • /data/data/####/5005
  • /data/data/####/5005.temp (deleted)
  • /data/data/####/5006
  • /data/data/####/5006.temp
  • /data/data/####/5007
  • /data/data/####/5007.temp (deleted)
  • /data/data/####/5008
  • /data/data/####/5008.temp (deleted)
  • /data/data/####/5009
  • /data/data/####/5009.temp
  • /data/data/####/5010
  • /data/data/####/5010.temp (deleted)
  • /data/data/####/5011
  • /data/data/####/5011.temp (deleted)
  • /data/data/####/5012
  • /data/data/####/5012.temp
  • /data/data/####/5013
  • /data/data/####/5013.temp
  • /data/data/####/5014
  • /data/data/####/5014.temp (deleted)
  • /data/data/####/5015
  • /data/data/####/5015.temp
  • /data/data/####/5016
  • /data/data/####/5016.temp
  • /data/data/####/5017
  • /data/data/####/5017.temp
  • /data/data/####/5018
  • /data/data/####/5018.temp (deleted)
  • /data/data/####/5019
  • /data/data/####/5019.temp
  • /data/data/####/5020
  • /data/data/####/5020.temp (deleted)
  • /data/data/####/5021
  • /data/data/####/5021.temp
  • /data/data/####/5022
  • /data/data/####/5022.temp
  • /data/data/####/5023
  • /data/data/####/5023.temp
  • /data/data/####/5024
  • /data/data/####/5024.temp
  • /data/data/####/5025
  • /data/data/####/5025.temp
  • /data/data/####/5026
  • /data/data/####/5026.temp
  • /data/data/####/5027
  • /data/data/####/5027.temp
  • /data/data/####/5028
  • /data/data/####/5028.temp
  • /data/data/####/5029
  • /data/data/####/5029.temp (deleted)
  • /data/data/####/5030
  • /data/data/####/5030.temp
  • /data/data/####/5031
  • /data/data/####/5031.temp
  • /data/data/####/5032
  • /data/data/####/5032.temp
  • /data/data/####/5033
  • /data/data/####/5033.temp (deleted)
  • /data/data/####/5034
  • /data/data/####/5034.temp
  • /data/data/####/5036
  • /data/data/####/5036.temp (deleted)
  • /data/data/####/5037
  • /data/data/####/5037.temp
  • /data/data/####/5038
  • /data/data/####/5038.temp (deleted)
  • /data/data/####/5039
  • /data/data/####/5039.temp
  • /data/data/####/5040
  • /data/data/####/5040.temp (deleted)
  • /data/data/####/5041
  • /data/data/####/5041.temp
  • /data/data/####/5042
  • /data/data/####/5042.temp (deleted)
  • /data/data/####/5043
  • /data/data/####/5043.temp
  • /data/data/####/5045
  • /data/data/####/5045.temp
  • /data/data/####/5046
  • /data/data/####/5046.temp (deleted)
  • /data/data/####/5047
  • /data/data/####/5047.temp
  • /data/data/####/5048
  • /data/data/####/5048.temp
  • /data/data/####/5049
  • /data/data/####/5049.temp
  • /data/data/####/5050
  • /data/data/####/5050.temp
  • /data/data/####/54aae34653e08b84478f3910a262876b.0.tmp
  • /data/data/####/54aae34653e08b84478f3910a262876b.1
  • /data/data/####/5cff1af0891addbcd16e72413949f3889634ee76dcfc5db....0.tmp
  • /data/data/####/6001
  • /data/data/####/6001.temp
  • /data/data/####/6004
  • /data/data/####/6004.temp (deleted)
  • /data/data/####/6005
  • /data/data/####/6005.temp (deleted)
  • /data/data/####/6007
  • /data/data/####/6007.temp (deleted)
  • /data/data/####/6010
  • /data/data/####/6010.temp
  • /data/data/####/6011
  • /data/data/####/6011.temp
  • /data/data/####/6011.temp (deleted)
  • /data/data/####/6012
  • /data/data/####/6012.temp
  • /data/data/####/6013
  • /data/data/####/6013.temp
  • /data/data/####/6073607ca589d495dfa034edc3d19131e6f85014eaa01a2....0.tmp
  • /data/data/####/6094bbca8c000616a37ba761b4da7c8a6611e3d349fc429....0.tmp
  • /data/data/####/610f6437bed9cb724528f444e08d1671408ad7d0be1dc40....0.tmp
  • /data/data/####/612ee88e12a5d06cad7e9dcf58a367b72186c6c673ec1b4....0.tmp
  • /data/data/####/614fcc2265db8e7c0d8fa8f6565d6e4f6f29c0e2f9069ea....0.tmp
  • /data/data/####/64e6d0ff3fcf917595134e8a8f443c36ab4ce434497cfcc....0.tmp
  • /data/data/####/65ff7223907d9ec3b1f62692332607abfff300654033df9....0.tmp
  • /data/data/####/68bb9e720dd8ad8ee73588eb482b191bf65b75a974c8dab....0.tmp
  • /data/data/####/6ecb91c608e16571ac48dccd795d299a8faf18e9ece4ef3....0.tmp
  • /data/data/####/70f470d00bc1c20dc124b83997c87ff7248e3dcf2c59086....0.tmp
  • /data/data/####/896a7d34fcbc36b963db248636e76ed98e3f8fb564d9148....0.tmp
  • /data/data/####/8d2a2388706077fe80e114a5315d570295646ed8e8bc2ec...339a.0
  • /data/data/####/8e379a9c22f7b3737b5ef33fbe9b3dc507fef08cd2ec71b....0.tmp
  • /data/data/####/94160fc15cb78e3a8ed6516251c4259ea0cb296bc409742....0.tmp
  • /data/data/####/9864d6d7d9d3414480a81c4e4fc37221d564ab59e9c1f3d....0.tmp
  • /data/data/####/988f074aac6689b2bd770b81ed5f472daeaf0d13aa75588....0.tmp
  • /data/data/####/9b256b8678ed3eafa6d9f00adddc73201232efa3b1b406a....0.tmp
  • /data/data/####/ACCS_BINDumeng;5c3d7699f1f5565abe000877.xml
  • /data/data/####/ACCS_BINDumeng;5c3d7699f1f5565abe000877.xml.bak
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml.bak
  • /data/data/####/AGOO_BIND.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/ContextData.xml
  • /data/data/####/DATA_CACHE_FILE_NAME.xml
  • /data/data/####/LKME_Server_Request_Queue.xml
  • /data/data/####/Log09-23-20-29.txt
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/QALConfigStore.dat
  • /data/data/####/QALSERVICE_umeng_common_config.xml
  • /data/data/####/StrategyConfig
  • /data/data/####/TLS_DEVICE_INFO.xml
  • /data/data/####/TLS_DEVICE_INFO.xml.bak
  • /data/data/####/UM_PROBE_DATA.xml
  • /data/data/####/WLOGIN_DEVICE_INFO.xml
  • /data/data/####/a02293abdc326d003084e4420e04544abc24d7d8dc16c6a....0.tmp
  • /data/data/####/a41f11387e39d989cad4fb6736665adb09a8d0d796c1174....0.tmp
  • /data/data/####/a8bf2e5bff5b123fc3b421118c3928709df52d425521474....0.tmp
  • /data/data/####/a8edb037807e061782aa386ecec0df51caaac76604ac3c7....0.tmp
  • /data/data/####/a9e3635d537ab5bfa3982c07f405c84dbff335a5179327c....0.tmp
  • /data/data/####/accs.db
  • /data/data/####/accs.db-journal
  • /data/data/####/af667038c86717b54b607fd30feca34e6ad45c8ed773ddf....0.tmp
  • /data/data/####/agoo.pid
  • /data/data/####/b0597e749aec40c6a6e5e621883fff5c
  • /data/data/####/bcd1d506b0b4ab10fabf7817be600196e58b5e59c069383....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/c15b87a59da5d0f907e59da9d1e9c6b85a001cf82a63ec2....0.tmp
  • /data/data/####/c461f2dd0df4ab6c226bdd5229268d8e224df9a835b6bcb....0.tmp
  • /data/data/####/c4b3e218ad272bb23bce8a920044c1b8895812f130126e1....0.tmp
  • /data/data/####/c6738578decd4a168c148b0b2b89f512
  • /data/data/####/c6e3a5d19a967882f252af0985f3e5ef08c147cd57558fc....0.tmp
  • /data/data/####/cd541a13df192ea1e2fe858d59f923b9f2320ed659d7b6e....0.tmp
  • /data/data/####/channel_umeng_common_config.xml
  • /data/data/####/classes.dex
  • /data/data/####/classes.dex;classes2.dex
  • /data/data/####/classes.dex;classes3.dex
  • /data/data/####/classes.oat
  • /data/data/####/com.yx.ppchat_preferences.xml
  • /data/data/####/com.yx.ppchat_preferences.xml.bak
  • /data/data/####/crashrecord.xml
  • /data/data/####/d1fa2fa2f6efa748beb14a83b621f4ead3109e6654379cd....0.tmp
  • /data/data/####/d4386f6f3cd73f5decf7ba436a74cebd5576167755b89c1....0.tmp
  • /data/data/####/d9a09221335254e8ff67a08d2ec19fb84aba17886bd148c....0.tmp
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTY5MjU5Nzg2Mzcx;
  • /data/data/####/dW1weF9wdXNoX2xhdW5jaF8xNTY5MjU5ODAzNzU3;
  • /data/data/####/e51383f19d7a46ce3bd618ba4b70b0e6ae8ecac2015cc79....0.tmp
  • /data/data/####/e6c11b9617084a7ff73e1792f1d7fe09fb75267e1daa50a...3a79.0
  • /data/data/####/e8c0af1775d70a744f1d6228ba26428b67978d9cf36074e....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f0c2630845cc5037476e776ae67347d52599533945b5f7f....0.tmp
  • /data/data/####/f1f1846516073a8c7a11d0f8fb1d13b9782546aa509d5c3....0.tmp
  • /data/data/####/f2eb51ce8365244a92072575b20a722f781edfcb18f4e89....0.tmp
  • /data/data/####/f3a8550fa27aad24a4857315dd336aadcfb35da08dbcdf4....0.tmp
  • /data/data/####/fe8d26578c2003c66afcc1ef4ae9886d134e6813b776298...a86a.0
  • /data/data/####/httpdns_config_cache.xml
  • /data/data/####/httpdns_config_cache.xml.bak
  • /data/data/####/i==1.2.0&&1.7.9_1569259786344_envelope.log
  • /data/data/####/info.xml
  • /data/data/####/journal
  • /data/data/####/journal.tmp
  • /data/data/####/libjiagu.so
  • /data/data/####/linkedme_referral_shared_pref.xml
  • /data/data/####/linkedme_referral_shared_pref.xml.bak
  • /data/data/####/live.xml
  • /data/data/####/local_crash_lock
  • /data/data/####/local_crash_lock (deleted)
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/native_record_lock
  • /data/data/####/native_record_lock (deleted)
  • /data/data/####/proc_auxv
  • /data/data/####/push_umeng_common_config.xml
  • /data/data/####/qalimid_v2
  • /data/data/####/report_v5.msgstore-journal (deleted)
  • /data/data/####/rtc.mmap2
  • /data/data/####/security_info
  • /data/data/####/t==8.0.0&&1.7.9_1569259787408_envelope.log
  • /data/data/####/tls_device.dat
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umdat.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/umeng_message_state.xml
  • /data/data/####/uxsdk_2019-09-23_1.log
  • /data/data/####/wlogin_device.dat
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/bin/dex2oat --instruction-set=x86 --dex-file=<Package Folder>/.jiagu/classes.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes2.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes3.dex --oat-file=<Package Folder>/.jiagu/classes.oat --inline-depth-limit=0 --compiler-filter=speed
  • getprop
  • ls /
  • ls /sys/class/thermal
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
  • DES-CBC-PKCS5Padding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию о запущенных приложениях.
Получает информацию о привязанных к устройству аккаунтах (Google, Facebook и т. д.).
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке