Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.RemoteCode.6998

Добавлен в вирусную базу Dr.Web: 2020-07-27

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.RemoteCode.205.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) www.md####.cn:80
  • TCP(HTTP/1.1) m.d####.mob.com:80
  • TCP(HTTP/1.1) www.77ti####.com:80
  • TCP(HTTP/1.1) i####.2####.com:80
  • TCP(HTTP/1.1) ti####.2####.com:80
  • TCP(HTTP/1.1) a####.exc.mob.com:80
  • TCP(HTTP/1.1) api.s####.mob.com:80
  • TCP(HTTP/1.1) up####.app.2####.com:80
  • TCP(HTTP/1.1) app.50####.org:80
  • TCP(HTTP/1.1) t####.2####.com:80
  • TCP(TLS/1.0) www.77ti####.com:443
  • TCP(TLS/1.0) regi####.xm####.xi####.com:443
  • TCP(TLS/1.0) res####.a####.com:443
Запросы DNS:
  • a####.exc.mob.com
  • api.s####.mob.com
  • app.50####.org
  • cdn.zs####.cn
  • i####.2####.com
  • m.d####.mob.com
  • regi####.xm####.xi####.com
  • res####.a####.com
  • t####.2####.com
  • ti####.2####.com
  • up####.app.2####.com
  • www.77ti####.com
  • www.md####.cn
Запросы HTTP GET:
  • app.50####.org/apk_md5/?_c=####&action=####
  • app.50####.org/index.php?action=####
  • i####.2####.com/toolsimg/calendar/cityFile/upload/595cc113be47a.zip
  • i####.2####.com/toolsimg/calendar/dreamFile/upload/59b8e8443c95f.zip
  • m.d####.mob.com/v3/cconf?appkey=####&plat=####&apppkg=####&appver=####&n...
  • t####.2####.com/frame/api/getCityFile?token=####&channel=####&platform=#...
  • t####.2####.com/frame/api/getFesDetail?token=####&channel=####&platform=...
  • ti####.2####.com/api/getCityInfo.php
  • ti####.2####.com/api/tqapi/getWeatherByCity?cityId=####&cityType=####&ch...
  • www.77ti####.com/taibaiimg/calendar/images/upload/5c7680f54a9a4.png
  • www.77ti####.com/taibaiimg/calendar/images/upload/5c7680fdb73b9.png
Запросы HTTP POST:
  • a####.exc.mob.com/errconf
  • api.s####.mob.com/conf5
  • api.s####.mob.com/conn
  • api.s####.mob.com/log4
  • api.s####.mob.com/snsconf
  • app.50####.org/apk_md5/?_c=####&action=####
  • app.50####.org/index.php?action=####
  • t####.2####.com/frame/api/GetCalendarDay
  • t####.2####.com/frame/api/GetCalendarWeek
  • t####.2####.com/frame/api/getAdver
  • up####.app.2####.com/index.php
  • www.md####.cn/pservers/loadip
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/-1256266893778480003
  • /data/data/####/-1479211715-303949430
  • /data/data/####/-2101020426-1859939678
  • /data/data/####/-839315468-332733145
  • /data/data/####/-839315468-785370780
  • /data/data/####/-839315468-847506284
  • /data/data/####/-8393154681016298304
  • /data/data/####/-8393154681652650414
  • /data/data/####/-8393154682051713704
  • /data/data/####/-839315468547270989
  • /data/data/####/-839315468612254256
  • /data/data/####/-839315468631151678
  • /data/data/####/-839315468741918800
  • /data/data/####/-839315468756785855
  • /data/data/####/._dream.db
  • /data/data/####/.lock
  • /data/data/####/.mrecord
  • /data/data/####/.mrlock
  • /data/data/####/.statistics
  • /data/data/####/1606358779-1905523572
  • /data/data/####/1606358779-975681165
  • /data/data/####/2013906997712117326
  • /data/data/####/3252662561486.0
  • /data/data/####/437.dex
  • /data/data/####/437.zip
  • /data/data/####/898114289-1730958677
  • /data/data/####/89811428982691589
  • /data/data/####/ThrowalbeLog.db
  • /data/data/####/ThrowalbeLog.db-journal
  • /data/data/####/a781aa97a01b4021a99d43b879910fa6.0
  • /data/data/####/calendar2345.db
  • /data/data/####/calendar2345.db-journal
  • /data/data/####/cc.db
  • /data/data/####/cc.db-journal
  • /data/data/####/city.db
  • /data/data/####/com.xdfbsiu.calesdsga_preferences.xml
  • /data/data/####/daemon
  • /data/data/####/dream.db
  • /data/data/####/geofencing.db
  • /data/data/####/geofencing.db-journal
  • /data/data/####/hmdb
  • /data/data/####/hmdb-journal
  • /data/data/####/journal
  • /data/data/####/journal.tmp
  • /data/data/####/logdb.db
  • /data/data/####/logdb.db-journal
  • /data/data/####/mipush.xml
  • /data/data/####/mipush_extra.xml
  • /data/data/####/mob_commons_1
  • /data/data/####/mob_sdk_exception_1
  • /data/data/####/share_sdk_1
  • /data/data/####/sharesdk.db
  • /data/data/####/sharesdk.db-journal
  • /data/data/####/tj2345.db
  • /data/data/####/tj2345.db-journal
  • /data/data/####/tj2345_error.xml
  • /data/data/####/tj2345_event.xml
  • /data/data/####/tj2345_other.xml
  • /data/data/####/tongji2345.xml
  • /data/data/####/tongji2345_app_use.xml
  • /data/data/####/umeng_general_config.xml
  • /data/media/####/.di
  • /data/media/####/.di (deleted)
  • /data/media/####/.dic_lock
  • /data/media/####/.duid
  • /data/media/####/.globalLock
  • /data/media/####/.nomedia
  • /data/media/####/.nulplt
  • /data/media/####/.pkg_lock
  • /data/media/####/.rcTag
  • /data/media/####/.rc_lock
  • /data/media/####/.system_uuid
  • /data/media/####/102663585-550217133
  • /data/media/####/102663585379625274
  • /data/media/####/595cc113be47a.zip
  • /data/media/####/595cc113be47a.zip (deleted)
  • /data/media/####/59b8e8443c95f.zip
  • /data/media/####/59b8e8443c95f.zip (deleted)
  • /data/media/####/7012867201653404672
  • /data/media/####/7012867201718387939
  • /data/media/####/7012867201848052483
  • /data/media/####/7012867201862919538
  • /data/media/####/7012867202122431987
  • /data/media/####/701286720258627399
  • /data/media/####/701286720320762903
  • /data/media/####/701286720773400538
  • /data/media/####/alsn.db
  • /data/media/####/alsn.db-journal
  • /data/media/####/journal
  • /data/media/####/journal.tmp
  • /data/media/####/log.lock
  • /data/media/####/log1.txt
  • /data/media/####/lru_key_icon_adver.0.tmp
  • /data/media/####/lru_key_information.0.tmp
  • /data/media/####/lru_key_main_tools.0.tmp
  • /data/media/####/lru_key_picture_adver.0.tmp
  • /data/media/####/weather_54511_692e92669c0ca340eff4fdcef32896ee_city.0.tmp
Другие:
Запускает следующие shell-скрипты:
  • chmod 700 <Package Folder>/app_bin/daemon
  • sh
Загружает динамические библиотеки:
  • neh
Использует следующие алгоритмы для шифрования данных:
  • AES
  • AES-CBC-PKCS5Padding
  • AES-ECB-PKCS5Padding
  • AES-ECB-PKCS7Padding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-NoPadding
  • AES-CFB-NoPadding
  • AES-ECB-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию о привязанных к устройству аккаунтах (Google, Facebook и т. д.).
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Управляет Wi-Fi-подключением.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке