Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Triada.4829

Добавлен в вирусную базу Dr.Web: 2020-11-24

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Triada.2018
  • Android.Triada.373.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) gis.jolo####.com.cn:80
  • TCP(HTTP/1.1) i.t####.com:80
  • TCP(HTTP/1.1) 1####.159.208.192:80
  • TCP(HTTP/1.1) 1####.159.53.238:80
  • TCP(TLS/1.0) c####.x####.com:443
  • TCP(TLS/1.0) 1####.217.168.238:443
  • TCP(TLS/1.0) gv1.x####.com:443
Запросы DNS:
  • c####.x####.com
  • gis.jolo####.com.cn
  • gv1.x####.com
  • i.t####.com
  • mt####.go####.com
  • unitedp####.lemuel####.com
Запросы HTTP GET:
  • i.t####.com/a/3f565628a54ead6c51c0987c43b0fff91
Запросы HTTP POST:
  • gis.jolo####.com.cn/getwebgamead
  • gis.jolo####.com.cn/getwebgamebasic
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/0XHYRJmiREhvnkMb2aN_kNub1rtIP3_1xFtr8bRhoBs=.new
  • /data/data/####/0a7ea32618c27176.jar
  • /data/data/####/1442ad2e30784434.jar
  • /data/data/####/1606232421973_2167
  • /data/data/####/1606232427832_2469
  • /data/data/####/1606232429045_2469
  • /data/data/####/1606232431990_2469
  • /data/data/####/1606232432577_2469
  • /data/data/####/1606232454155_3515
  • /data/data/####/1606232456455_3515
  • /data/data/####/1606232456847_3515
  • /data/data/####/1606232458499_3515
  • /data/data/####/1606232467285_3991
  • /data/data/####/1606232468334_3991
  • /data/data/####/1606232471394_3991
  • /data/data/####/1606232479397_4467
  • /data/data/####/1606232480285_4467
  • /data/data/####/1606232481101_4467
  • /data/data/####/1606232482383_4467
  • /data/data/####/1KilmWIrYuS00ppl0ATqIrIyRFivqbplRE5ydg==.new
  • /data/data/####/2Jx4w7bTjneE-kHQJFSFRA94rno=.new
  • /data/data/####/2KPAQ7p3YfsISTdIrhm5LPFv2GVbRPhF.new
  • /data/data/####/2NlxR_C-m1B3cnAbK94JIL7y8mXME9qMnEybYaFfjw8=.new
  • /data/data/####/2ZsbSTqW-gKYD-skQmpiH8DOPrLzC3UsAmPj9w==.new
  • /data/data/####/3f69aa057b3d85c5.jar
  • /data/data/####/3gOuogV9Dlml5NYw
  • /data/data/####/45cf47e13347420e.jar
  • /data/data/####/4F1LRCggTjOUNY2K374nVQmM6TI=.new
  • /data/data/####/4eec5eb89b4735e8.jar
  • /data/data/####/51ad24489d0f3b7d.jar
  • /data/data/####/5J92B5E5dvjQkdXCqAYHYA==
  • /data/data/####/5ac33533dbb86020.jar
  • /data/data/####/5qx0u--0_6B4DVGHJTNXuCmOI_0mBGsH.new
  • /data/data/####/609fcb95fe7accc4.jar
  • /data/data/####/7cXMWEHQVnjEVyAaEI53jr6ArTo528VmjezJtzUK5-8=.new
  • /data/data/####/81b45a872a106ae8.jar
  • /data/data/####/839233706b789622.jar
  • /data/data/####/8735a739a83d4158.jar
  • /data/data/####/8xuwWGlTVuDCYk3kGjw2gPo9blFBl4oK6xB-kGNzutbSJsn...jhnXQ=
  • /data/data/####/8xuwWGlTVuDCYk3kGjw2gPo9blFBl4oK6xB-kGNzutbSJsn...nAsA==
  • /data/data/####/8xuwWGlTVuDCYk3kGjw2gPo9blFBl4oK6xB-kGNzutbSJsn...oEFEkp
  • /data/data/####/8xuwWGlTVuDCYk3kGjw2gPo9blFBl4oK6xB-kGNzutbSJsn...ournal
  • /data/data/####/8xuwWGlTVuDCYk3kGjw2gPo9blFBl4oK6xB-kGNzutbSJsn...sl4g==
  • /data/data/####/90383f01c1bbdba6.jar
  • /data/data/####/9iYElXWhn9EGm-GLFkoi47QHvb0=.new
  • /data/data/####/Archimedes_p4
  • /data/data/####/Archimedes_p5
  • /data/data/####/GkF6yvMk736XuP6ebrvOUQ==
  • /data/data/####/GkF6yvMk736XuP6ebrvOUQ==.new
  • /data/data/####/JFP6Km3KMQOmeGJQm8rDX1i1l5o=.new
  • /data/data/####/M_-IAdoZ7C7b4EAHrffWvA==.new
  • /data/data/####/OZCP5B1epAfA5MglWI8cpHXn-e7hmqvZ.new
  • /data/data/####/PNqWkykkSZeHSQcn.zip
  • /data/data/####/Pythagoras_phase.xml
  • /data/data/####/QTYZjrad-SUTBUF3_GCVwnvNGWFevks0.new
  • /data/data/####/SP_CP_FILE_NAME.xml
  • /data/data/####/SWqLWNEa-kOXKgaKQSxz579QgRD4tvxn.new
  • /data/data/####/TD_app_pefercen_profile.xml
  • /data/data/####/TDpref_cloudcontrol3.xml
  • /data/data/####/TDpref_game.xml
  • /data/data/####/TDpref_longtime.xml
  • /data/data/####/TDpref_longtime3.xml
  • /data/data/####/TDpref_shorttime.xml
  • /data/data/####/TDpref_shorttime3.xml
  • /data/data/####/UFx_wwAciG-JJ0j-iphH7MzFHkepUA8z.new
  • /data/data/####/UNITEDPAYACTLIST_
  • /data/data/####/bHEIvmZ2-pamdzGEjzDh7YEHZoCVSOZy.new
  • /data/data/####/ba4d4c4c4a62b7c5.jar
  • /data/data/####/cAv6xfBEhLnN3cNguR3JHSOnxM2FG0RB.new
  • /data/data/####/channel_htc.xml
  • /data/data/####/codex.so
  • /data/data/####/codex_inner.so
  • /data/data/####/ctj.ccsy.htc_preferences.xml
  • /data/data/####/e546ffec06906b01.jar
  • /data/data/####/ec7c14d822ff1f3152c6b2653e30befe;account_file.xml
  • /data/data/####/fdb3464ce5f621b3.jar
  • /data/data/####/kDZtNEUQ38R5aOitF8LYns6bGZ0=.new
  • /data/data/####/lemuel_security_inner.so
  • /data/data/####/lwYGdKXfnI84g0rdYj-MLDUs0fjlBQpvu6z1sq2_HNo=.new
  • /data/data/####/mPBE.xml
  • /data/data/####/pn5DxVHZ-DGtOWPZ
  • /data/data/####/prefer_floating.xml
  • /data/data/####/qryjbq_f.zip
  • /data/data/####/rdata_ctjccsynearmegamecenter.new
  • /data/data/####/runner_info.prop.new
  • /data/data/####/tdid.xml
  • /data/data/####/vrX1RFAw_EqZCxWf.new
  • /data/data/####/waAA5LVbssfZ_0BHakox60r2Z2g=
  • /data/data/####/xiTYYVkC0Ww462aIcASqSg==.new
  • /data/data/####/yLSwOxgjCsNUwKRTbGjluUY0HEVcEIvN_5ANFw==.new
  • /data/data/####/z0KReRt0iVkecadlkL25Gg==
  • /data/data/####/zdB6g8r_Be4rr1bsyxfxFXZGz10=.new
  • /data/media/####/.tcookieid
  • /data/media/####/.uunique.new
  • /data/media/####/5NCMj4FHDAiNMsrjQKob6JdxZXM=.new
  • /data/media/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M
  • /data/media/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M.lk
  • /data/media/####/MP8MtaBuguN9jnuSwtN1kQ==
  • /data/media/####/jladb.db
  • /data/media/####/jladb.db-journal
  • /data/media/####/r_pkDgN4OhnkSa0D
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • <Package Folder>/code-3574945/pn5DxVHZ-DGtOWPZ -p <Package> -c ctj.ccsy.nearme.gamecenter.entity.ApricotReceiver -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
  • getprop
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.version
  • getprop ro.yunos.version
Загружает динамические библиотеки:
  • _lemuel_security
  • cocos2dcpp
  • codex
  • codex_inner
  • lemuel_security_inner
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • DES-CBC-PKCS5Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Получает информацию о запущенных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке