Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.BankBot.13807

Добавлен в вирусную базу Dr.Web: 2022-11-07

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.BankBot.11404
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.com_mhiauaqmlacl_ypmsfwbkjhsbeoz.meta
  • /data/data/####/150035
  • /data/data/####/19
  • /data/data/####/2022-11-07PM040138.rt
  • /data/data/####/2022-11-07PM040138.str
  • /data/data/####/2022-11-07PM040142.so.rt
  • /data/data/####/2022-11-07PM040149.so.rt
  • /data/data/####/2022-11-07PM040155.so.rt
  • /data/data/####/2022-11-07PM040202.so.rt
  • /data/data/####/2022-11-07PM040208.so.rt
  • /data/data/####/2022-11-07PM040213.so.rt
  • /data/data/####/2022-11-07PM040219.so.rt
  • /data/data/####/2022-11-07PM040225.so.rt
  • /data/data/####/2022-11-07PM040230.so.rt
  • /data/data/####/2022-11-07PM040236.so.rt
  • /data/data/####/2022-11-07PM040247.so.rt
  • /data/data/####/2022-11-07PM040256.so.rt
  • /data/data/####/2022-11-07PM040303.so.rt
  • /data/data/####/2022-11-07PM040308.so.rt
  • /data/data/####/250035
  • /data/data/####/29
  • /data/data/####/2VV3TT2PJQOUOYIO4RP72KI8BSRZBWR.dex
  • /data/data/####/2VV3TT2PJQOUOYIO4RP72KI8BSRZBWR.dex.flock (deleted)
  • /data/data/####/2VV3TT2PJQOUOYIO4RP72KI8BSRZBWR.zip
  • /data/data/####/5ZH8N9WH9NZ6UJL9EOJKXC4O9GLVQ8M.dex (deleted)
  • /data/data/####/5ZH8N9WH9NZ6UJL9EOJKXC4O9GLVQ8M.dex.flock (deleted)
  • /data/data/####/5ZH8N9WH9NZ6UJL9EOJKXC4O9GLVQ8M.zip
  • /data/data/####/7XBA9ZI7F9HK0937WQ9EF6A23631WAC.dex (deleted)
  • /data/data/####/7XBA9ZI7F9HK0937WQ9EF6A23631WAC.dex.flock (deleted)
  • /data/data/####/7XBA9ZI7F9HK0937WQ9EF6A23631WAC.zip
  • /data/data/####/8U0ZE8BC8UMDH6CWX7ANG7JZ0RGM9RL.dex (deleted)
  • /data/data/####/8U0ZE8BC8UMDH6CWX7ANG7JZ0RGM9RL.dex.flock (deleted)
  • /data/data/####/8U0ZE8BC8UMDH6CWX7ANG7JZ0RGM9RL.zip
  • /data/data/####/ICYDCM5M68G3B8I6VDKH6D9X2DEWBX7.dex
  • /data/data/####/ICYDCM5M68G3B8I6VDKH6D9X2DEWBX7.dex.flock (deleted)
  • /data/data/####/ICYDCM5M68G3B8I6VDKH6D9X2DEWBX7.zip
  • /data/data/####/J50FD4H1VB2IBT5E8NKP44OXCHZMSY9.dex (deleted)
  • /data/data/####/J50FD4H1VB2IBT5E8NKP44OXCHZMSY9.dex.flock (deleted)
  • /data/data/####/J50FD4H1VB2IBT5E8NKP44OXCHZMSY9.zip
  • /data/data/####/K6SZIGFC4QE5X2WKDJ63SRNRK7065ND.dex (deleted)
  • /data/data/####/K6SZIGFC4QE5X2WKDJ63SRNRK7065ND.dex.flock (deleted)
  • /data/data/####/K6SZIGFC4QE5X2WKDJ63SRNRK7065ND.zip
  • /data/data/####/KYS3I0RCSEALTQSKDVY30B33GJSU1FT.dex (deleted)
  • /data/data/####/KYS3I0RCSEALTQSKDVY30B33GJSU1FT.dex.flock (deleted)
  • /data/data/####/KYS3I0RCSEALTQSKDVY30B33GJSU1FT.zip
  • /data/data/####/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.dex
  • /data/data/####/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.dex (deleted)
  • /data/data/####/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.dex.flock (deleted)
  • /data/data/####/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.zip
  • /data/data/####/T3946PLGLVENB6348JAXR3J9H64LCZ7R.dex
  • /data/data/####/T3946PLGLVENB6348JAXR3J9H64LCZ7R.dex.flock (deleted)
  • /data/data/####/USAL0IXMEGK73GAUV90HY1PDUXISFDB.dex
  • /data/data/####/USAL0IXMEGK73GAUV90HY1PDUXISFDB.dex (deleted)
  • /data/data/####/USAL0IXMEGK73GAUV90HY1PDUXISFDB.dex.flock (deleted)
  • /data/data/####/USAL0IXMEGK73GAUV90HY1PDUXISFDB.zip
  • /data/data/####/VHZMLNQ771TWO1RJCADENIA2R2Z5SEO.dex (deleted)
  • /data/data/####/VHZMLNQ771TWO1RJCADENIA2R2Z5SEO.dex.flock (deleted)
  • /data/data/####/VHZMLNQ771TWO1RJCADENIA2R2Z5SEO.zip
  • /data/data/####/VLF2L327VPDO8HVJC6H6JY263EV14Q8.dex (deleted)
  • /data/data/####/VLF2L327VPDO8HVJC6H6JY263EV14Q8.dex.flock (deleted)
  • /data/data/####/VLF2L327VPDO8HVJC6H6JY263EV14Q8.zip
  • /data/data/####/X3TCR1CHTN7EQ31HES7KHG4858D3YWU.dex (deleted)
  • /data/data/####/X3TCR1CHTN7EQ31HES7KHG4858D3YWU.dex.flock (deleted)
  • /data/data/####/X3TCR1CHTN7EQ31HES7KHG4858D3YWU.zip
  • /data/data/####/XB98RX0H5ZRIAVPHU0F09W8WTWLVMKE.dex (deleted)
  • /data/data/####/XB98RX0H5ZRIAVPHU0F09W8WTWLVMKE.dex.flock (deleted)
  • /data/data/####/XB98RX0H5ZRIAVPHU0F09W8WTWLVMKE.zip
  • /data/data/####/ZCWWMEJA87H3HJN150Q4RPJ9WT4W45O.dex (deleted)
  • /data/data/####/ZCWWMEJA87H3HJN150Q4RPJ9WT4W45O.dex.flock (deleted)
  • /data/data/####/ZCWWMEJA87H3HJN150Q4RPJ9WT4W45O.zip
  • /data/data/####/empty_classes.dex
  • /data/data/####/empty_classes.zip
  • /data/data/####/lastReportSendTimeFile
  • /data/data/####/proc_auxv
  • /data/data/####/ring0.xml
  • /data/data/####/ring0.xml.bak
  • /data/data/####/sealed1.obk
  • /data/data/####/sealeh.bdc
  • /data/data/####/stat1
  • /data/data/####/working
Другие:
Запускает следующие shell-скрипты:
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/2VV3TT2PJQOUOYIO4RP72KI8BSRZBWR.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/5ZH8N9WH9NZ6UJL9EOJKXC4O9GLVQ8M.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/8U0ZE8BC8UMDH6CWX7ANG7JZ0RGM9RL.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/ICYDCM5M68G3B8I6VDKH6D9X2DEWBX7.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/K6SZIGFC4QE5X2WKDJ63SRNRK7065ND.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/KYS3I0RCSEALTQSKDVY30B33GJSU1FT.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/USAL0IXMEGK73GAUV90HY1PDUXISFDB.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/VHZMLNQ771TWO1RJCADENIA2R2Z5SEO.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/X3TCR1CHTN7EQ31HES7KHG4858D3YWU.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/ZCWWMEJA87H3HJN150Q4RPJ9WT4W45O.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/2VV3TT2PJQOUOYIO4RP72KI8BSRZBWR.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/2VV3TT2PJQOUOYIO4RP72KI8BSRZBWR.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/5ZH8N9WH9NZ6UJL9EOJKXC4O9GLVQ8M.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/5ZH8N9WH9NZ6UJL9EOJKXC4O9GLVQ8M.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/7XBA9ZI7F9HK0937WQ9EF6A23631WAC.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/7XBA9ZI7F9HK0937WQ9EF6A23631WAC.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/8U0ZE8BC8UMDH6CWX7ANG7JZ0RGM9RL.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/8U0ZE8BC8UMDH6CWX7ANG7JZ0RGM9RL.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/ICYDCM5M68G3B8I6VDKH6D9X2DEWBX7.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/ICYDCM5M68G3B8I6VDKH6D9X2DEWBX7.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/J50FD4H1VB2IBT5E8NKP44OXCHZMSY9.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/J50FD4H1VB2IBT5E8NKP44OXCHZMSY9.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/K6SZIGFC4QE5X2WKDJ63SRNRK7065ND.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/KYS3I0RCSEALTQSKDVY30B33GJSU1FT.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/KYS3I0RCSEALTQSKDVY30B33GJSU1FT.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/USAL0IXMEGK73GAUV90HY1PDUXISFDB.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/USAL0IXMEGK73GAUV90HY1PDUXISFDB.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/VHZMLNQ771TWO1RJCADENIA2R2Z5SEO.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/VHZMLNQ771TWO1RJCADENIA2R2Z5SEO.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/X3TCR1CHTN7EQ31HES7KHG4858D3YWU.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/X3TCR1CHTN7EQ31HES7KHG4858D3YWU.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/XB98RX0H5ZRIAVPHU0F09W8WTWLVMKE.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/XB98RX0H5ZRIAVPHU0F09W8WTWLVMKE.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/ZCWWMEJA87H3HJN150Q4RPJ9WT4W45O.odex
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.dex /data/user/0/<Package>/app_payload_lib/<Package>/T3946PLGLVENB6348JAXR3J9H64LCZ7R.dex
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/2VV3TT2PJQOUOYIO4RP72KI8BSRZBWR.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/5ZH8N9WH9NZ6UJL9EOJKXC4O9GLVQ8M.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/7XBA9ZI7F9HK0937WQ9EF6A23631WAC.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/8U0ZE8BC8UMDH6CWX7ANG7JZ0RGM9RL.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/ICYDCM5M68G3B8I6VDKH6D9X2DEWBX7.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/J50FD4H1VB2IBT5E8NKP44OXCHZMSY9.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/K6SZIGFC4QE5X2WKDJ63SRNRK7065ND.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/KYS3I0RCSEALTQSKDVY30B33GJSU1FT.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/PUEAKSTK6LVTB1TBN60IHV97YVI6QRA.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/USAL0IXMEGK73GAUV90HY1PDUXISFDB.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/VHZMLNQ771TWO1RJCADENIA2R2Z5SEO.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/VLF2L327VPDO8HVJC6H6JY263EV14Q8.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/X3TCR1CHTN7EQ31HES7KHG4858D3YWU.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/XB98RX0H5ZRIAVPHU0F09W8WTWLVMKE.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/ZCWWMEJA87H3HJN150Q4RPJ9WT4W45O.zip
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/T3946PLGLVENB6348JAXR3J9H64LCZ7R.dex --oat-file=/data/user/0/<Package>/cache/<Package>/T3946PLGLVENB6348JAXR3J9H64LCZ7R.dex --compiler-filter=verify-none --instruction-set=x86
  • getprop ro.dalvik.vm.isa.arm
  • getprop ro.dalvik.vm.isa.arm64
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/T3946PLGLVENB6348JAXR3J9H64LCZ7R.dex --oat-file=/data/user/0/<Package>/cache/<Package>/T3946PLGLVENB6348JAXR3J9H64LCZ7R.dex --compiler-filter=verify-none --instruction-set=x86
Загружает динамические библиотеки:
  • libcovault-appsec
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об активных администраторах устройства.
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Получает информацию об отправленых/принятых SMS.
Перехватывает уведомления.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке