Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.BankBot.8410

Добавлен в вирусную базу Dr.Web: 2021-03-07

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.BankBot.687.origin
Детект на основе машинного обучения.
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(TLS/1.0) securep####.g.doublec####.net:443
  • TCP(TLS/1.0) 1####.250.179.138:443
  • TCP(TLS/1.0) csm.fr.eu.####.net:443
  • TCP(TLS/1.0) www.go####.com:443
  • TCP(TLS/1.0) 1####.217.17.74:443
  • TCP(TLS/1.0) i####.go-mp####.net.####.net:443
  • TCP(TLS/1.0) googl####.g.doublec####.net:443
  • TCP(TLS/1.0) hs####.hepsibu####.com.####.net:443
  • TCP(TLS/1.0) n####.ensig####.com:443
  • TCP(TLS/1.0) gum.cr####.com:443
  • TCP(TLS/1.0) st####.cr####.net:443
  • TCP(TLS/1.0) hepsibu####.webt####.net:443
  • TCP(TLS/1.0) im####.hepsibu####.ne####.####.net:443
  • TCP(TLS/1.0) s####.g.doublec####.net:443
  • TCP(TLS/1.0) 1####.250.179.202:443
  • TCP(TLS/1.0) www.face####.com:443
  • TCP(TLS/1.0) www.hepsibu####.com.####.net:443
  • TCP(TLS/1.0) analy####.go####.com:443
  • TCP(TLS/1.0) eu.wi####.mb####.com:443
  • TCP(TLS/1.0) wildca####.go-mp####.net.####.net:443
  • TCP(TLS/1.0) con####.face####.net:443
  • TCP(TLS/1.0) www.googlea####.com:443
  • TCP(TLS/1.0) csm.nl.eu.####.net:443
  • TCP(TLS/1.0) www.googlet####.com:443
  • TCP(TLS/1.0) www.google-####.com:443
  • TCP(TLS/1.0) sto####.google####.com:443
  • TCP(TLS/1.0) sslwi####.cr####.com:443
  • TCP(TLS/1.0) js.appbo####.com:443
  • TCP(TLS/1.0) product####.hepsibu####.net.####.net:443
  • TCP(TLS/1.0) ca####.hepsibu####.com.####.net:443
  • TCP(TLS/1.0) www.go####.nl:443
  • TCP(TLS/1.0) creativ####.com:443
  • TCP(TLS/1.0) r####.ced####.com:443
  • TCP(TLS/1.0) i2-jymp####.i####.cedexis####.net:443
  • TCP(TLS/1.2) 1####.217.17.46:443
  • TCP(TLS/1.2) 1####.217.17.67:443
  • TCP(TLS/1.2) 1####.250.179.202:443
Запросы DNS:
  • ams.creativ####.com
  • analy####.go####.com
  • c.go-mp####.net
  • ca####.hepsibu####.com
  • checkou####.hepsibu####.com
  • con####.face####.net
  • creativ####.com
  • csm.fr.eu.####.net
  • csm.nl.eu.####.net
  • eu.wi####.mb####.com
  • googl####.g.doublec####.net
  • gum.cr####.com
  • hepsibu####.webt####.net
  • hs####.hepsibu####.com
  • i2-jymp####.i####.cedexis####.net
  • im####.hepsibu####.net
  • js.appbo####.com
  • n####.ensig####.com
  • product####.hepsibu####.net
  • r####.ced####.com
  • s####.g.doublec####.net
  • s.go-mp####.net
  • securep####.g.doublec####.net
  • sslwi####.cr####.com
  • st####.cr####.net
  • st####.hepsibu####.net
  • sto####.google####.com
  • www.face####.com
  • www.go####.com
  • www.go####.nl
  • www.google-####.com
  • www.googlea####.com
  • www.googlet####.com
  • www.hepsibu####.com
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/02627637c668fe6c_0
  • /data/data/####/02de727915e1de04_0
  • /data/data/####/0347ebf8da2b795b_0
  • /data/data/####/0347ebf8da2b795b_1
  • /data/data/####/055d3c3a01827741_0
  • /data/data/####/055d3c3a01827741_1
  • /data/data/####/06fd58d225c022be_0 (deleted)
  • /data/data/####/08223f81cb1ee349_0
  • /data/data/####/08223f81cb1ee349_1
  • /data/data/####/08a1beaf92f28109_0
  • /data/data/####/0b5cdb0813b2ba8c_0
  • /data/data/####/0eee518d6922b218_0
  • /data/data/####/10b00122f591317a_0
  • /data/data/####/10ef8a48c9b592ff_0
  • /data/data/####/1393e28bff3bd31d_0
  • /data/data/####/147d8e46fe6f0cd9_0 (deleted)
  • /data/data/####/152456eac04c803b_0
  • /data/data/####/152456eac04c803b_1
  • /data/data/####/1653ac611810fcd6_0 (deleted)
  • /data/data/####/1660b3ffb3a1685e_0
  • /data/data/####/172854f5547274c2_0
  • /data/data/####/172854f5547274c2_1
  • /data/data/####/175ebf75abb9863b_0
  • /data/data/####/175ebf75abb9863b_1
  • /data/data/####/1869601f08a56564_0
  • /data/data/####/1869601f08a56564_1
  • /data/data/####/1928e2f5898a29d1_0
  • /data/data/####/1a6a4f1e107951b6_0
  • /data/data/####/1a71475fe6a3a9d0_0
  • /data/data/####/1bdf7c86d9a9de62_0 (deleted)
  • /data/data/####/1e9d1d04545d0e70_0
  • /data/data/####/1f44da0dc44a4141_0
  • /data/data/####/1f44da0dc44a4141_1
  • /data/data/####/1f64e647ea5738f5_0
  • /data/data/####/23d9886213205b62_0 (deleted)
  • /data/data/####/24633c46b20e6451_0
  • /data/data/####/289b6d72ca135098_0
  • /data/data/####/2940195bd9870d6e_0
  • /data/data/####/2940195bd9870d6e_1
  • /data/data/####/2955909d10191c0d_0
  • /data/data/####/2955909d10191c0d_1
  • /data/data/####/2b148b7d41c2c14b_0
  • /data/data/####/2be6575dbd4a6d24_0
  • /data/data/####/2be6575dbd4a6d24_1
  • /data/data/####/2c17a41f1994b965_0 (deleted)
  • /data/data/####/2cc80dabc69f58b6_0
  • /data/data/####/2d23e425a47f9b82_0
  • /data/data/####/2d23e425a47f9b82_1
  • /data/data/####/2ed4c14fd0eb53d3_0
  • /data/data/####/2ed4c14fd0eb53d3_1
  • /data/data/####/3010ae5765579611_0 (deleted)
  • /data/data/####/302b88d03f2feb6f_0 (deleted)
  • /data/data/####/330d26c8072bd594_0
  • /data/data/####/330d26c8072bd594_1
  • /data/data/####/35f3137a35efe120_0
  • /data/data/####/35f3137a35efe120_1
  • /data/data/####/3818a4c873c65413_0
  • /data/data/####/39d8b6dcc77136e1_0
  • /data/data/####/3ce98d47f289a585_0
  • /data/data/####/3ce98d47f289a585_1
  • /data/data/####/3d3eb2ec10106b4e_0
  • /data/data/####/3e988792a9998cc1_0
  • /data/data/####/3e988792a9998cc1_1
  • /data/data/####/429524d4921f2af2_0
  • /data/data/####/429524d4921f2af2_1
  • /data/data/####/43f33eb4f26372b5_0
  • /data/data/####/43f33eb4f26372b5_1
  • /data/data/####/445d9502ca2c2ba5_0
  • /data/data/####/44c035a546eb332c_0
  • /data/data/####/44c035a546eb332c_1
  • /data/data/####/48d6a7f44dcd8a3a_0
  • /data/data/####/48d6a7f44dcd8a3a_1
  • /data/data/####/4c7b75293a586289_0
  • /data/data/####/4c7b75293a586289_1
  • /data/data/####/4cb013792b196a35_0
  • /data/data/####/4cb013792b196a35_1
  • /data/data/####/4e213eb072e76e03_0
  • /data/data/####/4e213eb072e76e03_1
  • /data/data/####/4e99fee879c1ca0c_0 (deleted)
  • /data/data/####/5569233663f2cf1d_0 (deleted)
  • /data/data/####/56ca0132f39a2d5c_0 (deleted)
  • /data/data/####/56d18d330e4bbec5_0 (deleted)
  • /data/data/####/57b2e10d89abe7fa_0
  • /data/data/####/58d61e299827c6c1_0
  • /data/data/####/58d61e299827c6c1_1
  • /data/data/####/58df2843b2cfb5c4_0 (deleted)
  • /data/data/####/5fdacc063a187935_0
  • /data/data/####/602a55496d7d859f_0
  • /data/data/####/602a55496d7d859f_1
  • /data/data/####/608f8b1bd5db734b_0
  • /data/data/####/6138785be4fc9f04_0 (deleted)
  • /data/data/####/6203030f5e9f41e4_0
  • /data/data/####/62846fce2abc6578_0
  • /data/data/####/66cc45304c6eff8c_0
  • /data/data/####/66fcf0b38a4bd869_0 (deleted)
  • /data/data/####/671a957eeda1a108_0
  • /data/data/####/671a957eeda1a108_1
  • /data/data/####/68e4ef9124335ae4_0
  • /data/data/####/68e4ef9124335ae4_1
  • /data/data/####/6a1d28748bb0d52c_0 (deleted)
  • /data/data/####/6ca74f637075fc02_0
  • /data/data/####/6e8c56fec9313e02_0
  • /data/data/####/6e8c56fec9313e02_1
  • /data/data/####/74ddb238f06acd16_0
  • /data/data/####/74ddb238f06acd16_1
  • /data/data/####/786094c8dc770b6d_0
  • /data/data/####/786094c8dc770b6d_1
  • /data/data/####/7a07bb4daf5bed7c_0
  • /data/data/####/7aaf02aba826ced8_0
  • /data/data/####/7bef3a878512bcba_0
  • /data/data/####/7bef3a878512bcba_1
  • /data/data/####/7c99a1d64658229b_0
  • /data/data/####/7c99a1d64658229b_1
  • /data/data/####/876de6c8d994ecab_0 (deleted)
  • /data/data/####/87b73aaa31086fe9_0
  • /data/data/####/87b73aaa31086fe9_1
  • /data/data/####/87d5cf9ed9cd4251_0
  • /data/data/####/8860d3553bd40f37_0
  • /data/data/####/8886cab0a3836acf_0
  • /data/data/####/89024b747dab6c21_0 (deleted)
  • /data/data/####/8b11781a3e53de4c_0 (deleted)
  • /data/data/####/8f294315bc783eea_0 (deleted)
  • /data/data/####/90c7313dcd38c630_0
  • /data/data/####/9a0a3149c2412a32_0
  • /data/data/####/9bdbb0f424cb1326_0
  • /data/data/####/9bdbb0f424cb1326_1
  • /data/data/####/9ce3fa57de55a4d5_0
  • /data/data/####/9ce3fa57de55a4d5_1
  • /data/data/####/9e93f366465d8afb_0
  • /data/data/####/9e93f366465d8afb_1
  • /data/data/####/CURRENT
  • /data/data/####/Cookies-journal
  • /data/data/####/Databases.db-journal
  • /data/data/####/GhBO.dex
  • /data/data/####/GhBO.dex.flock (deleted)
  • /data/data/####/GhBO.json
  • /data/data/####/MANIFEST-000001
  • /data/data/####/QuotaManager-journal
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/a3465750c596fb22_0
  • /data/data/####/a3465750c596fb22_1
  • /data/data/####/a6b38c74689bd494_0 (deleted)
  • /data/data/####/a6ed85610be653bc_0
  • /data/data/####/aa21d6664dadad76_0 (deleted)
  • /data/data/####/aa7bc489ad6a5a2d_0
  • /data/data/####/accb590e4c58517f_0 (deleted)
  • /data/data/####/ad31aa4e4eba1646_0 (deleted)
  • /data/data/####/ae620c884397fd2f_0 (deleted)
  • /data/data/####/af49c9cac3f1b480_0
  • /data/data/####/af49c9cac3f1b480_1
  • /data/data/####/afc73e3d087ee7f7_0
  • /data/data/####/afc73e3d087ee7f7_1
  • /data/data/####/b0b445bee78228cb_0
  • /data/data/####/b0b445bee78228cb_1
  • /data/data/####/b2c0a22800d1000b_0
  • /data/data/####/b2c0a22800d1000b_1
  • /data/data/####/b314eaf6829ff3f4_0
  • /data/data/####/b35d083cae865201_0
  • /data/data/####/b393bbca193ae163_0
  • /data/data/####/b393bbca193ae163_1
  • /data/data/####/b481e77e621b7de5_0
  • /data/data/####/b54d1dbc8b4d0a71_0 (deleted)
  • /data/data/####/b94ddc4e51014d9e_0
  • /data/data/####/b94ddc4e51014d9e_1
  • /data/data/####/b9fc1370abdbdfbf_0 (deleted)
  • /data/data/####/ba23d8ecda68de77_0
  • /data/data/####/ba23d8ecda68de77_1
  • /data/data/####/bad4c74c883279f0_0
  • /data/data/####/bc254f68e61e0509_0
  • /data/data/####/beb0c25c837b43da_0 (deleted)
  • /data/data/####/bf4ff70d22c032bc_0
  • /data/data/####/c2d1db6e5abf1c7f_0
  • /data/data/####/c2d1db6e5abf1c7f_1
  • /data/data/####/c30ab4a63cde493a_0 (deleted)
  • /data/data/####/c4e01f245341a2d6_0 (deleted)
  • /data/data/####/c5c371e6dbd51fb8_0
  • /data/data/####/c5c371e6dbd51fb8_1
  • /data/data/####/c64aeb053b44b73d_0 (deleted)
  • /data/data/####/c80042f715ad4091_0
  • /data/data/####/c80042f715ad4091_1
  • /data/data/####/c8da57e9aa4ead9c_0
  • /data/data/####/cb303425a1640cdd_0
  • /data/data/####/cb303425a1640cdd_1
  • /data/data/####/cbd40dc051b49493_0
  • /data/data/####/cc1cb6f3908b90af_0 (deleted)
  • /data/data/####/cc8d8e176c8b9b04_0
  • /data/data/####/cc8d8e176c8b9b04_1
  • /data/data/####/cd6f6a760cfaab99_0
  • /data/data/####/d03925f1232af07d_0
  • /data/data/####/d03925f1232af07d_1
  • /data/data/####/d0448428d50a196a_0
  • /data/data/####/d2675bdad5aceeb9_0
  • /data/data/####/d590661ee7a225f7_0 (deleted)
  • /data/data/####/d5dc280ebb1c4763_0
  • /data/data/####/d5dc280ebb1c4763_1
  • /data/data/####/db0a8620be806b15_0
  • /data/data/####/db0a8620be806b15_1
  • /data/data/####/dc9885a1f6a8f5c1_0
  • /data/data/####/dc9885a1f6a8f5c1_1
  • /data/data/####/de46e31289dcfeb0_0
  • /data/data/####/df37be5682d0d9bb_0 (deleted)
  • /data/data/####/e043248e60fdc6da_0
  • /data/data/####/e08c2f309b51ffcb_0
  • /data/data/####/e0dd07115ba65981_0
  • /data/data/####/e0dd07115ba65981_1
  • /data/data/####/e34bb71929a146c8_0
  • /data/data/####/e34bb71929a146c8_1
  • /data/data/####/e367f0b3dd4abae2_0
  • /data/data/####/e6c5d56959b4d90e_0
  • /data/data/####/e7fcecf3c26d9b1e_0
  • /data/data/####/e7fcecf3c26d9b1e_1
  • /data/data/####/ea508e4e6e4e1409_0
  • /data/data/####/eab3f18758813114_0
  • /data/data/####/eac79c2ca8176b14_0
  • /data/data/####/eac79c2ca8176b14_1
  • /data/data/####/ef37d4b3278d9f59_0
  • /data/data/####/ef37d4b3278d9f59_1
  • /data/data/####/ef9778dfd4ad5da2_0
  • /data/data/####/ef9778dfd4ad5da2_1
  • /data/data/####/f1cdccba37924bda_0
  • /data/data/####/f1cdccba37924bda_1
  • /data/data/####/f204625533e66fc0_0
  • /data/data/####/fb2d3b4fe9f906c7_0
  • /data/data/####/fb2d3b4fe9f906c7_1
  • /data/data/####/fc595298af55962a_0 (deleted)
  • /data/data/####/index
  • /data/data/####/metrics_guid
  • /data/data/####/rather.alpha.include_preferences.xml
  • /data/data/####/ring0.xml
  • /data/data/####/ring0.xml.bak
  • /data/data/####/ring0.xml.bak (deleted)
  • /data/data/####/temp-index
  • /data/data/####/the-real-index
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/dex2oat --runtime-arg -classpath --runtime-arg & --instruction-set=x86_64 --instruction-set-features=smp,ssse3,sse4.1,sse4.2,-avx,-avx2,-lock_add,popcnt --runtime-arg -Xrelocate --boot-image=/system/framework/boot.art --runtime-arg -Xms64m --runtime-arg -Xmx512m --instruction-set-variant=x86_64 --instruction-set-features=default --dex-file=/data/user/0/<Package>/app_DynamicOptDex/GhBO.json --oat-fd=33 --oat-location=/data/user/0/<Package>/app_DynamicOptDex/GhBO.dex --compiler-filter=speed
Получает информацию о сети.
Получает информацию об активных администраторах устройства.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Получает информацию об отправленых/принятых SMS.
Перехватывает уведомления.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке