Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.BankBot.13834

Добавлен в вирусную базу Dr.Web: 2022-11-10

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.BankBot.11404
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(TLS/1.0) jsonpla####.typi####.com:443
  • TCP(TLS/1.0) sqs.ap-nort####.amazo####.com:443
  • TCP(TLS/1.2) 64.2####.162.94:443
  • UDP 74.1####.205.95:443
  • UDP rr2---s####.g####.com:443
Запросы DNS:
  • jsonpla####.typi####.com
  • m####.go####.com
  • rr2---s####.g####.com
  • sqs.ap-nort####.amazo####.com
Запросы HTTP POST:
  • jsonpla####.typi####.com:443/posts
  • sqs.ap-nort####.amazo####.com:443/664144478517/report_queue_svc
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.com_mhiauaqmlacl_ypmsfwbkjhsbeoz.meta
  • /data/data/####/0M8BUOZ8OAED9U0C5J6BCBF3CN82LBX.dex (deleted)
  • /data/data/####/0M8BUOZ8OAED9U0C5J6BCBF3CN82LBX.dex.flock (deleted)
  • /data/data/####/0M8BUOZ8OAED9U0C5J6BCBF3CN82LBX.zip
  • /data/data/####/0Q8BU4B8CYY59QKC5VA38B7NOZ4YXNH.dex (deleted)
  • /data/data/####/0Q8BU4B8CYY59QKC5VA38B7NOZ4YXNH.dex.flock (deleted)
  • /data/data/####/0Q8BU4B8CYY59QKC5VA38B7NOZ4YXNH.zip
  • /data/data/####/150035
  • /data/data/####/19
  • /data/data/####/2022-11-10AM030724.rt
  • /data/data/####/2022-11-10AM030724.str
  • /data/data/####/2022-11-10AM030729.so.rt
  • /data/data/####/2022-11-10AM030735.so.rt
  • /data/data/####/2022-11-10AM030743.so.rt
  • /data/data/####/2022-11-10AM030748.so.rt
  • /data/data/####/2022-11-10AM030754.so.rt
  • /data/data/####/2022-11-10AM030759.so.rt
  • /data/data/####/2022-11-10AM030805.so.rt
  • /data/data/####/2022-11-10AM030811.so.rt
  • /data/data/####/2022-11-10AM030816.so.rt
  • /data/data/####/2022-11-10AM030822.so.rt
  • /data/data/####/2022-11-10AM030828.so.rt
  • /data/data/####/2022-11-10AM030839.so.rt
  • /data/data/####/2022-11-10AM030845.so.rt
  • /data/data/####/2022-11-10AM030852.so.rt
  • /data/data/####/250035
  • /data/data/####/29
  • /data/data/####/5IAIWW1G2HZL75LJVUSQTF1NUZYEANE.dex (deleted)
  • /data/data/####/5IAIWW1G2HZL75LJVUSQTF1NUZYEANE.dex.flock (deleted)
  • /data/data/####/5IAIWW1G2HZL75LJVUSQTF1NUZYEANE.zip
  • /data/data/####/9B18RHODLZZMYB5DMSZ0H4885ST3IKM.dex (deleted)
  • /data/data/####/9B18RHODLZZMYB5DMSZ0H4885ST3IKM.dex.flock (deleted)
  • /data/data/####/9B18RHODLZZMYB5DMSZ0H4885ST3IKM.zip
  • /data/data/####/A0QT7IEDMS7W4FK1DSZ6G4GUUN5EDOOK.dex
  • /data/data/####/A0QT7IEDMS7W4FK1DSZ6G4GUUN5EDOOK.dex.flock (deleted)
  • /data/data/####/A865SILYACCV38A231KXYHDL6LI8ZTJ.dex (deleted)
  • /data/data/####/A865SILYACCV38A231KXYHDL6LI8ZTJ.dex.flock (deleted)
  • /data/data/####/A865SILYACCV38A231KXYHDL6LI8ZTJ.zip
  • /data/data/####/AKQ9C2HIY08RJGM2NTCX61TX2XAGVLZ.dex (deleted)
  • /data/data/####/AKQ9C2HIY08RJGM2NTCX61TX2XAGVLZ.dex.flock (deleted)
  • /data/data/####/AKQ9C2HIY08RJGM2NTCX61TX2XAGVLZ.zip
  • /data/data/####/B9VAD7Q3RLHG4L3R4UPEFYEMZIB9OMC.dex (deleted)
  • /data/data/####/B9VAD7Q3RLHG4L3R4UPEFYEMZIB9OMC.dex.flock (deleted)
  • /data/data/####/B9VAD7Q3RLHG4L3R4UPEFYEMZIB9OMC.zip
  • /data/data/####/FCS0UE76O3P7HV3TDSUKR57H8XOC8LW.dex
  • /data/data/####/FCS0UE76O3P7HV3TDSUKR57H8XOC8LW.dex.flock (deleted)
  • /data/data/####/FCS0UE76O3P7HV3TDSUKR57H8XOC8LW.zip
  • /data/data/####/INBR5XM13ACEKIUWWB1NA0MSJ833R4V.dex (deleted)
  • /data/data/####/INBR5XM13ACEKIUWWB1NA0MSJ833R4V.dex.flock (deleted)
  • /data/data/####/INBR5XM13ACEKIUWWB1NA0MSJ833R4V.zip
  • /data/data/####/JWGS6IF6GVL353B5DCEKJX7HGTKG458.dex
  • /data/data/####/JWGS6IF6GVL353B5DCEKJX7HGTKG458.dex.flock (deleted)
  • /data/data/####/JWGS6IF6GVL353B5DCEKJX7HGTKG458.zip
  • /data/data/####/OECJMOB8SEUTHEWOLBIBW3ZBO7WI53T.dex
  • /data/data/####/OECJMOB8SEUTHEWOLBIBW3ZBO7WI53T.dex.flock (deleted)
  • /data/data/####/OECJMOB8SEUTHEWOLBIBW3ZBO7WI53T.zip
  • /data/data/####/OICZMON8GIEL1UGOLNMJSJRV0JSEHFD.dex (deleted)
  • /data/data/####/OICZMON8GIEL1UGOLNMJSJRV0JSEHFD.dex.flock (deleted)
  • /data/data/####/OICZMON8GIEL1UGOLNMJSJRV0JSEHFD.zip
  • /data/data/####/UZNJTT2LNUGQCU2KWVTFM8UOZ0B3J8J.dex (deleted)
  • /data/data/####/UZNJTT2LNUGQCU2KWVTFM8UOZ0B3J8J.dex.flock (deleted)
  • /data/data/####/UZNJTT2LNUGQCU2KWVTFM8UOZ0B3J8J.zip
  • /data/data/####/VGSGUUJ6CR9ZHR7TD4YCNLZ1K908KXG.dex
  • /data/data/####/VGSGUUJ6CR9ZHR7TD4YCNLZ1K908KXG.dex.flock (deleted)
  • /data/data/####/VGSGUUJ6CR9ZHR7TD4YCNLZ1K908KXG.zip
  • /data/data/####/XVP03LWDD7VY63DPMC30PW8SDOP7E4Y.dex (deleted)
  • /data/data/####/XVP03LWDD7VY63DPMC30PW8SDOP7E4Y.dex.flock (deleted)
  • /data/data/####/XVP03LWDD7VY63DPMC30PW8SDOP7E4Y.zip
  • /data/data/####/empty_classes.dex
  • /data/data/####/empty_classes.zip
  • /data/data/####/lastReportSendTimeFile
  • /data/data/####/proc_auxv
  • /data/data/####/ring0.xml
  • /data/data/####/ring0.xml.bak
  • /data/data/####/sealed1.obk
  • /data/data/####/sealeh.bdc
  • /data/data/####/stat1
  • /data/data/####/working
Другие:
Запускает следующие shell-скрипты:
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/0M8BUOZ8OAED9U0C5J6BCBF3CN82LBX.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/0Q8BU4B8CYY59QKC5VA38B7NOZ4YXNH.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/5IAIWW1G2HZL75LJVUSQTF1NUZYEANE.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/9B18RHODLZZMYB5DMSZ0H4885ST3IKM.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/A865SILYACCV38A231KXYHDL6LI8ZTJ.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/AKQ9C2HIY08RJGM2NTCX61TX2XAGVLZ.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/B9VAD7Q3RLHG4L3R4UPEFYEMZIB9OMC.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/FCS0UE76O3P7HV3TDSUKR57H8XOC8LW.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/INBR5XM13ACEKIUWWB1NA0MSJ833R4V.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/JWGS6IF6GVL353B5DCEKJX7HGTKG458.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/OECJMOB8SEUTHEWOLBIBW3ZBO7WI53T.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/UZNJTT2LNUGQCU2KWVTFM8UOZ0B3J8J.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/VGSGUUJ6CR9ZHR7TD4YCNLZ1K908KXG.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/XVP03LWDD7VY63DPMC30PW8SDOP7E4Y.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/0M8BUOZ8OAED9U0C5J6BCBF3CN82LBX.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/0M8BUOZ8OAED9U0C5J6BCBF3CN82LBX.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/0Q8BU4B8CYY59QKC5VA38B7NOZ4YXNH.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/0Q8BU4B8CYY59QKC5VA38B7NOZ4YXNH.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/5IAIWW1G2HZL75LJVUSQTF1NUZYEANE.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/5IAIWW1G2HZL75LJVUSQTF1NUZYEANE.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/9B18RHODLZZMYB5DMSZ0H4885ST3IKM.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/A865SILYACCV38A231KXYHDL6LI8ZTJ.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/AKQ9C2HIY08RJGM2NTCX61TX2XAGVLZ.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/AKQ9C2HIY08RJGM2NTCX61TX2XAGVLZ.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/B9VAD7Q3RLHG4L3R4UPEFYEMZIB9OMC.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/B9VAD7Q3RLHG4L3R4UPEFYEMZIB9OMC.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/FCS0UE76O3P7HV3TDSUKR57H8XOC8LW.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/FCS0UE76O3P7HV3TDSUKR57H8XOC8LW.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/INBR5XM13ACEKIUWWB1NA0MSJ833R4V.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/INBR5XM13ACEKIUWWB1NA0MSJ833R4V.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/JWGS6IF6GVL353B5DCEKJX7HGTKG458.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/JWGS6IF6GVL353B5DCEKJX7HGTKG458.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OECJMOB8SEUTHEWOLBIBW3ZBO7WI53T.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OECJMOB8SEUTHEWOLBIBW3ZBO7WI53T.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OICZMON8GIEL1UGOLNMJSJRV0JSEHFD.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OICZMON8GIEL1UGOLNMJSJRV0JSEHFD.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/UZNJTT2LNUGQCU2KWVTFM8UOZ0B3J8J.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/UZNJTT2LNUGQCU2KWVTFM8UOZ0B3J8J.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/VGSGUUJ6CR9ZHR7TD4YCNLZ1K908KXG.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/VGSGUUJ6CR9ZHR7TD4YCNLZ1K908KXG.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/XVP03LWDD7VY63DPMC30PW8SDOP7E4Y.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/XVP03LWDD7VY63DPMC30PW8SDOP7E4Y.vdex
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.dex /data/user/0/<Package>/app_payload_lib/<Package>/A0QT7IEDMS7W4FK1DSZ6G4GUUN5EDOOK.dex
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/0M8BUOZ8OAED9U0C5J6BCBF3CN82LBX.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/0Q8BU4B8CYY59QKC5VA38B7NOZ4YXNH.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/5IAIWW1G2HZL75LJVUSQTF1NUZYEANE.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/9B18RHODLZZMYB5DMSZ0H4885ST3IKM.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/A865SILYACCV38A231KXYHDL6LI8ZTJ.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/AKQ9C2HIY08RJGM2NTCX61TX2XAGVLZ.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/B9VAD7Q3RLHG4L3R4UPEFYEMZIB9OMC.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/FCS0UE76O3P7HV3TDSUKR57H8XOC8LW.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/INBR5XM13ACEKIUWWB1NA0MSJ833R4V.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/JWGS6IF6GVL353B5DCEKJX7HGTKG458.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/OECJMOB8SEUTHEWOLBIBW3ZBO7WI53T.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/OICZMON8GIEL1UGOLNMJSJRV0JSEHFD.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/UZNJTT2LNUGQCU2KWVTFM8UOZ0B3J8J.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/VGSGUUJ6CR9ZHR7TD4YCNLZ1K908KXG.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/XVP03LWDD7VY63DPMC30PW8SDOP7E4Y.zip
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/A0QT7IEDMS7W4FK1DSZ6G4GUUN5EDOOK.dex --oat-file=/data/user/0/<Package>/cache/<Package>/A0QT7IEDMS7W4FK1DSZ6G4GUUN5EDOOK.dex --compiler-filter=verify-none --instruction-set=x86
  • getprop ro.dalvik.vm.isa.arm
  • getprop ro.dalvik.vm.isa.arm64
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/A0QT7IEDMS7W4FK1DSZ6G4GUUN5EDOOK.dex --oat-file=/data/user/0/<Package>/cache/<Package>/A0QT7IEDMS7W4FK1DSZ6G4GUUN5EDOOK.dex --compiler-filter=verify-none --instruction-set=x86
Загружает динамические библиотеки:
  • libcovault-appsec
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об активных администраторах устройства.
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Получает информацию об отправленых/принятых SMS.
Перехватывает уведомления.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке