Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.RemoteCode.7268

Добавлен в вирусную базу Dr.Web: 2021-02-11

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.RemoteCode.86.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) wen.wos####.com:80
  • TCP(HTTP/1.1) wos####.b0.a####.com:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) beacon####.aliy####.com:80
  • TCP(HTTP/1.1) api.mob####.mob.com:80
  • TCP(HTTP/1.1) api.s####.mob.com:80
  • TCP(TLS/1.0) beacon####.aliy####.com:443
  • TCP(TLS/1.0) api.mob####.mob.com:443
  • TCP(TLS/1.0) al####.u####.com:443
  • TCP(TLS/1.0) 1####.217.168.202:443
  • TCP(TLS/1.0) ali-s####.j####.cn:443
  • TCP(TLS/1.0) ce3e####.j####.cn:443
  • TCP(TLS/1.0) p-fas####.j####.cn:443
  • TCP(TLS/1.0) md####.google####.com:443
  • TCP(TLS/1.0) gd-s####.j####.cn:443
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) t####.j####.cn:443
  • TCP(TLS/1.0) wen.wos####.com:443
  • TCP(TLS/1.0) 1####.250.179.138:443
  • TCP(TLS/1.0) y####.b0.a####.com:443
  • TCP(TLS/1.0) idu####.qini####.com:443
  • TCP(TLS/1.0) wos####.b0.a####.com:443
  • TCP(TLS/1.0) l####.tbs.qq.com:443
  • TCP(TLS/1.0) android####.go####.com:443
  • TCP(TLS/1.0) bj####.j####.cn:443
  • TCP(TLS/1.0) instant####.google####.com:443
  • TCP(TLS/1.2) 1####.250.179.195:443
  • TCP(TLS/1.2) 1####.250.179.142:443
  • TCP(TLS/1.2) p####.google####.com:443
  • TCP(TLS/1.2) 2####.58.208.110:443
  • TCP(TLS/1.2) 1####.250.179.138:443
  • TCP 1####.230.236.49:7006
  • UDP s.j####.cn:19000
  • UDP easytom####.com:19000
Запросы DNS:
  • a####.fc.mob.com
  • a####.man.aliy####.com
  • acc####.m.ta####.com
  • ada####.ut.ta####.com
  • ali-s####.j####.cn
  • amdc####.m.ta####.com
  • and####.b####.qq.com
  • android####.go####.com
  • ap####.uc.cn
  • api.mob####.mob.com
  • api.s####.mob.com
  • api.wos####.com
  • beacon####.aliy####.com
  • bj####.j####.cn
  • ce3e####.j####.cn
  • easytom####.com
  • er####.u####.com
  • gd-s####.j####.cn
  • hotfix####.aliy####.com
  • httpdn####.aliy####.com
  • i####.wos####.com
  • i####.yunyin####.com
  • instant####.google####.com
  • l####.tbs.qq.com
  • md####.google####.com
  • mpush####.al####.com
  • norma-e####.m####.com
  • p####.google####.com
  • p-fas####.j####.cn
  • s.j####.cn
  • sis.j####.io
  • st####.qidi####.com
  • st####.wos####.com
  • t####.j####.cn
  • u####.u####.com
  • umen####.m.ta####.com
  • wen.wos####.com
Запросы HTTP GET:
  • wen.wos####.com/author/V4/recommendList.html?PS=####&PN=####&_cT=####&_c...
  • wen.wos####.com/config/activeV4.html?_cS=####&_cT=####&_cV=####&_cP=####...
  • wen.wos####.com/config/menu/topics.html?_cT=####&_cV=####&_cP=####&_cA=#...
  • wen.wos####.com/config/popV4.html?_cT=####&_cV=####&_cP=####&_cA=####
  • wen.wos####.com/config/tips.html?_cT=####&_cV=####&_cP=####&_cA=####
  • wen.wos####.com/news/v4/activeList.html?PS=####&type=####&key=####&LTime...
  • wen.wos####.com/news/v4/index/timeline.html?PN=####&PS=####&LTime=####&_...
  • wen.wos####.com/recommend/indexV4.html?_cS=####&_cT=####&_cV=####&_cP=##...
  • wen.wos####.com/recommend/liveVideo.html?_cT=####&_cV=####&_cP=####&_cA=...
  • wen.wos####.com/user/userAppTags.html?_cT=####&_cV=####&_cP=####&_cA=####
  • wos####.b0.a####.com/wp-files/2021/02/QIhp2cotXrILkSlhnOpe.jpg!/both/690...
  • wos####.b0.a####.com/wp-files/2021/02/cahSZpTGltB7vDzAHICh.jpg!/both/690...
Запросы HTTP POST:
  • and####.b####.qq.com/rqd/async?aid=####
  • api.mob####.mob.com/conf
  • api.s####.mob.com/snsconf
  • beacon####.aliy####.com/beacon/fetch/config/byappkey
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.6838c58d1695833d1f37ce908e16f206
  • /data/data/####/.artc_lock
  • /data/data/####/.at_lock
  • /data/data/####/.cl
  • /data/data/####/.dic_lock
  • /data/data/####/.du_lock
  • /data/data/####/.duid
  • /data/data/####/.dvcv_lock
  • /data/data/####/.extConfig.xml
  • /data/data/####/.globalLock
  • /data/data/####/.im_lock
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/.jgck
  • /data/data/####/.lesd_lock
  • /data/data/####/.lock
  • /data/data/####/.mrecord
  • /data/data/####/.mrecord (deleted)
  • /data/data/####/.mrlock
  • /data/data/####/.pkg_lock
  • /data/data/####/.pkgs_lock
  • /data/data/####/.slw
  • /data/data/####/.statistics
  • /data/data/####/.vpl_lock
  • /data/data/####/027e0919-53c3-4f76-a390-efdfead0e7c4
  • /data/data/####/08db20c780e6de89928a7cab49021cd2aacfab02447c9f2....0.tmp
  • /data/data/####/09d53648-a4d5-4e61-abfe-43e63721b051
  • /data/data/####/0e43940e1daaa7e0fa7a7595f6ca22849a33098584e5581....0.tmp
  • /data/data/####/1004
  • /data/data/####/18710e4bc760c04097dada5a80da521d.0.tmp
  • /data/data/####/18710e4bc760c04097dada5a80da521d.1.tmp
  • /data/data/####/1dcbc642aa25d5b7e3402e259b57fc9b6e6bbca05684a1f....0.tmp
  • /data/data/####/24a617c15faca632913c8004b035b47f.0.tmp
  • /data/data/####/24a617c15faca632913c8004b035b47f.1.tmp
  • /data/data/####/28764dba-f126-41de-8645-f5412b8ebb68
  • /data/data/####/2a15f9a49f9082403d0b2283becc8dd54b56d1288f15182....0.tmp
  • /data/data/####/3232c6ba0cb73032753157ca94f2f561.0.tmp
  • /data/data/####/3232c6ba0cb73032753157ca94f2f561.1.tmp
  • /data/data/####/3349812bb7178db7f47e8aea71f4fd860a6a289272a98c7....0.tmp
  • /data/data/####/3370129ead1b442f1ce062f847ee0cab24dcd7cc895e3d6....0.tmp
  • /data/data/####/3fb952382788039227bdc56e25c82462804c31e8fe73400....0.tmp
  • /data/data/####/4175e979-885d-482b-afcc-7b8604ffea97
  • /data/data/####/516a5556-9436-494e-a38d-17c428344e45
  • /data/data/####/5626b628df03812ec98b71b26e8fac3c71171a6f07f5928....0.tmp
  • /data/data/####/5803dfb7c45668b59401e07ba87f0431659ed36e1947470....0.tmp
  • /data/data/####/58459fb92ad43eb2a87afbd142845be1.0.tmp
  • /data/data/####/58459fb92ad43eb2a87afbd142845be1.1.tmp
  • /data/data/####/5b925d823a744641e6e6fbcfdda88e73.0.tmp
  • /data/data/####/5b925d823a744641e6e6fbcfdda88e73.1.tmp
  • /data/data/####/637aef0027d76c81938411798e3e1873d8154ff9fcbbc89....0.tmp
  • /data/data/####/68f750cf31cdba322263ca32ee8632b6.0.tmp
  • /data/data/####/68f750cf31cdba322263ca32ee8632b6.1.tmp
  • /data/data/####/6df9166be5cd1037ad741d8b499b669e.0.tmp
  • /data/data/####/6df9166be5cd1037ad741d8b499b669e.1.tmp
  • /data/data/####/71d249d9d00e0a3f336268f329f37194.0.tmp
  • /data/data/####/71d249d9d00e0a3f336268f329f37194.1
  • /data/data/####/7b4461745158f1124d376607f007c01eb5808bb4ad3da3b....0.tmp
  • /data/data/####/8225b8684420a3d35dc14258259ddfbbe810b0aa499051b....0.tmp
  • /data/data/####/839c3ef25348ec6cd43b8341d53e7085956bc2e63225a22....0.tmp
  • /data/data/####/8c2f84ee6ac7bf8f48f91f9175b882306f073b8489b1ea2....0.tmp
  • /data/data/####/8db2b3cb140c4badf56ebda1fa35d29ad24aecbc88e97c0....0.tmp
  • /data/data/####/90ca5708fbf0f23646c2136d8e455c49d2f27e584dbd0d4....0.tmp
  • /data/data/####/91f78e755ac13f15c6e65d8f4db85b18782207ba3473660....0.tmp
  • /data/data/####/985db7ed4032b3eaf13937d436af6851.0.tmp
  • /data/data/####/985db7ed4032b3eaf13937d436af6851.1.tmp
  • /data/data/####/9983c160aa044115
  • /data/data/####/9a45f637c23105a2a701b6dfd5865e67.0.tmp
  • /data/data/####/9a45f637c23105a2a701b6dfd5865e67.1
  • /data/data/####/9a927a1b8e2e4240a6702e350ed206d416fca570c485e58....0.tmp
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml.bak
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Alvin2.xml
  • /data/data/####/IpInfos.xml
  • /data/data/####/MOBGUARD_100
  • /data/data/####/MOBLINK_1
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/ResumeActHelper.xml
  • /data/data/####/SP_AROUTER_CACHE.xml
  • /data/data/####/SP_AROUTER_CACHE.xml.bak
  • /data/data/####/SWEN0MPIHSOW0MOC.st
  • /data/data/####/ThrowalbeLog.db-journal
  • /data/data/####/UM_PROBE_DATA.xml
  • /data/data/####/UTCommon.xml
  • /data/data/####/a325712a39bd320a
  • /data/data/####/a491f47b069ff6afd4681c12ce390415.0.tmp
  • /data/data/####/a491f47b069ff6afd4681c12ce390415.1.tmp
  • /data/data/####/a8fb465bc2cd911513dc69e3a773190c9b58b3ea04d52c8....0.tmp
  • /data/data/####/accs.db-journal
  • /data/data/####/ae275384fa4efb9d4d45c617bc15bbe0.0.tmp
  • /data/data/####/ae275384fa4efb9d4d45c617bc15bbe0.1.tmp
  • /data/data/####/afdc42fa1d93d262118dd8e686c98c67b7417ce5be231cb....0.tmp
  • /data/data/####/agoo.pid
  • /data/data/####/ap.Lock
  • /data/data/####/b2fcd7cd7b25cbe4a0b1875dc017ea7b988d6c911e9a1b0....0.tmp
  • /data/data/####/b3961ca7-a29f-40b5-88c9-cf95624627e5
  • /data/data/####/b56be974f52df8796ca36aac42dafe0d70bacdd5b9271e9....0.tmp
  • /data/data/####/bal.catch
  • /data/data/####/ban.catch
  • /data/data/####/bba1c9d218a181a64f2ee1c4add0e99fbc2313c06ad7f75....0.tmp
  • /data/data/####/beef36ec688212dacdb85dc84bbbb3ea9b7229edc5b3628....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/bwc.catch
  • /data/data/####/c1bfe1f8eb6badd85da80a2995af70d24f7e14f0d4b6fc4....0.tmp
  • /data/data/####/c49338512f590c2530c32d7e756815972b9bd8b4a92374f....0.tmp
  • /data/data/####/cb7e2026-16a3-4521-a2aa-75489c6ea5b3
  • /data/data/####/cdt.wa
  • /data/data/####/ce2daa4a7b1a1f4a95270ee218cf26dc.0.tmp
  • /data/data/####/ce2daa4a7b1a1f4a95270ee218cf26dc.1.tmp
  • /data/data/####/classes.dex
  • /data/data/####/classes.dex;classes2.dex
  • /data/data/####/classes.dex;classes3.dex
  • /data/data/####/classes.dex;classes4.dex
  • /data/data/####/classes.dex;classes5.dex
  • /data/data/####/classes.oat
  • /data/data/####/cn.jiguang.common.xml
  • /data/data/####/cn.jiguang.common.xml.bak
  • /data/data/####/cn.jiguang.common.xml.bak (deleted)
  • /data/data/####/cn.jiguang.prefs.xml
  • /data/data/####/cn.jiguang.prefs.xml.bak
  • /data/data/####/cn.jiguang.sdk.address.xml
  • /data/data/####/cn.jiguang.sdk.report.xml
  • /data/data/####/cn.jiguang.sdk.user.profile.xml
  • /data/data/####/cn.jiguang.sdk.user.profile.xml.bak
  • /data/data/####/cn.jpush.android.user.profile.xml
  • /data/data/####/cn.jpush.config.xml
  • /data/data/####/cn.jpush.preferences.v2.rid.xml
  • /data/data/####/cn.jpush.preferences.v2.xml
  • /data/data/####/com.woshipm.news.xml
  • /data/data/####/com.woshipm.news.xml.bak
  • /data/data/####/com.x.y.1.xml
  • /data/data/####/com_alibaba_aliyun_crash_defend_sdk_info
  • /data/data/####/core_info
  • /data/data/####/cr.wa
  • /data/data/####/crashrecord.xml
  • /data/data/####/db6652c374c6df4bdc655c18fc1bfb19a3feab4048ea458....0.tmp
  • /data/data/####/delayed_transmission_flag_new.xml
  • /data/data/####/download_upload
  • /data/data/####/dt.wa
  • /data/data/####/e1b28d99835fc983891f95a250136c09.0.tmp
  • /data/data/####/e1b28d99835fc983891f95a250136c09.1.tmp
  • /data/data/####/e1d061aae62081186329bcdc2ab4f1bc.0.tmp
  • /data/data/####/e1d061aae62081186329bcdc2ab4f1bc.1.tmp
  • /data/data/####/e3da04c9d61b1aa47a858abe6f1d97d8614476e53bf7502....0.tmp
  • /data/data/####/ee2da6642f0d315fc3748b5aaf48ff17a8a807a4b5f9b00....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/faf447a8dfbaf222255bb16112b1027c.0.tmp
  • /data/data/####/faf447a8dfbaf222255bb16112b1027c.1.tmp
  • /data/data/####/httpdns_config_cache.xml
  • /data/data/####/httpdns_config_cache.xml.bak
  • /data/data/####/httpdns_config_enable.xml
  • /data/data/####/i==1.2.0&&4.4.0_1613068913525_envelope.log
  • /data/data/####/info.xml
  • /data/data/####/journal
  • /data/data/####/journal.tmp
  • /data/data/####/libjiagu.so
  • /data/data/####/local_crash_lock
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/mob_commons_1
  • /data/data/####/mz_push_preference.xml
  • /data/data/####/native_record_lock (deleted)
  • /data/data/####/proc_auxv
  • /data/data/####/pv.wa
  • /data/data/####/rl.catch
  • /data/data/####/security_info
  • /data/data/####/share_sdk_1
  • /data/data/####/sp_sophix.xml
  • /data/data/####/sp_sophix.xml.bak
  • /data/data/####/tbs_download_config.xml
  • /data/data/####/tbs_download_config.xml.bak
  • /data/data/####/tbs_download_stat.xml
  • /data/data/####/tbs_pv_config
  • /data/data/####/tbscoreinstall.txt
  • /data/data/####/tbslock.txt
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/um_session_id.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/umeng_message_state.xml
  • /data/data/####/umeng_sp_oaid.xml
  • /data/data/####/umeng_sp_zdata.xml
  • /data/data/####/umeng_zcfg_flag
  • /data/data/####/umeng_zero_cache.db
  • /data/data/####/umeng_zero_cache.db-journal
  • /data/data/####/unique
  • /data/data/####/ut.db-journal
  • /data/data/####/ver
  • /data/data/####/woshipm.db-journal
  • /data/data/####/z==1.2.0&&4.4.0_1613068902216_envelope.log
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/bin/dex2oat --instruction-set=x86 --dex-file=<Package Folder>/.jiagu/classes.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes2.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes3.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes4.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes5.dex --oat-file=<Package Folder>/.jiagu/classes.oat --inline-depth-limit=0 --compiler-filter=speed
  • cat /sys/class/net/wlan0/address
  • getprop
  • getprop ro.product.cpu.abi
  • logcat -d time -s tag:W
  • ls /
  • ls /sys/class/thermal
  • ps
  • sh -c type su
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS7Padding
  • AES-GCM-NoPadding
  • RSA-ECB-NoPadding
  • RSA-ECB-OAEPWithSHA256AndMGF1Padding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке