Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.RemoteCode.7938

Добавлен в вирусную базу Dr.Web: 2023-01-26

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.RemoteCode.251.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) thi####.q####.cn:80
  • TCP(HTTP/1.1) oss-acc####.aliy####.com.####.com:80
  • TCP(HTTP/1.1) n####.cdn.bc####.####.com:80
  • TCP(HTTP/1.1) 42.96.2####.144:80
  • TCP(HTTP/1.1) a####.u####.com.####.com:80
  • TCP(HTTP/1.1) q.q####.cn:80
  • TCP(HTTP/1.1) 47.1####.152.28:80
  • UDP(NTP) 2.and####.p####.####.org:123
  • TCP(TLS/1.0) n####.cdn.bc####.####.com:443
  • TCP(TLS/1.0) gmscomp####.google####.com:443
  • TCP(TLS/1.2) 1####.250.27.94:443
  • TCP(TLS/1.2) gmscomp####.google####.com:443
  • TCP(TLS/1.2) 1####.250.27.138:443
Запросы DNS:
  • 2.and####.p####.####.org
  • a####.u####.com
  • api####.oss-acc####.aliy####.com
  • gmscomp####.google####.com
  • n####.cdn.bc####.com
  • oc.u####.co
  • oc.u####.co.####.8
  • oc.u####.com
  • q.q####.cn
  • sho####.netwa####.com
  • thi####.q####.cn
Запросы HTTP GET:
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1430q10_qb1....
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1430q3_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1430q4_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1430q8_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1430q9_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q10_qb1....
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q1_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q2_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q3_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q4_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q5_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q6_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q7_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q8_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1500q9_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q10_qb1....
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q1_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q2_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q3_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q4_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q5_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q6_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q7_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q8_qb1.jpg
  • n####.cdn.bc####.####.com/admin/makesimg/output/gj_20230126/1530q9_qb1.jpg
  • n####.cdn.bc####.####.com:443/guajiqbplugin_1066
  • oss-acc####.aliy####.com.####.com/api.txt?-140985####
  • oss-acc####.aliy####.com.####.com/api.txt?-145970####
  • q.q####.cn/headimg_dl?dst_uin=####&spec=####
  • thi####.q####.cn/mmopen/vi_32/0DMnaKjuseAtyjowXhIORclz1TKecgWkwX0exzrVNX...
  • thi####.q####.cn/mmopen/vi_32/1ZQm02Sxh7NGlD8zxJBoySblWgTjtpbquw4QrX0gw1...
  • thi####.q####.cn/mmopen/vi_32/6B7NsyuVvR5jZBXt2O2AwestJficoKVFAqbt2gyLBF...
  • thi####.q####.cn/mmopen/vi_32/BXXTBaaqAFbcXzf45kmsJicHKbrV5sUAYtdL3EqIRs...
  • thi####.q####.cn/mmopen/vi_32/DYAIOgq83eqMeko1pzUxUs3cFFt2eicLgEhRulI99I...
  • thi####.q####.cn/mmopen/vi_32/KUaCT2QT1SIoPqfb3CxRc3DFnvwxgPeq5y9U4Q0IwP...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTIJLcxzVLbpbfianxbemATr6B8iaIel1c...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTIX4l83TIuWJmTRJoxSKnia6yl7NdiaXl...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTIshP2fS9ByRTiaU7KaepFzcI1IbgzBbj...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTJxOgd3EJrEbvNIrLE8KqHIB0V2tUCicr...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTKE8GJ4haMwla6huDbUuCTFxoia264nlF...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTKFJrITQiaArYBNibGyxI92iaK1bicAWL...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTKH2MKFmQoo00WERVzopIIX4Gc3ygyaUR...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTKeibhFODS5YYPq9LVCAwaW8T6ECH2kdZ...
  • thi####.q####.cn/mmopen/vi_32/Q0j4TwGTfTLsgnOlwI49N6GhFHia12yuAd9q0fpST0...
  • thi####.q####.cn/mmopen/vi_32/RDMo2JHWI4z4jL3Vfb0KIv1Ju2qv9H2BiaVMZyGicN...
  • thi####.q####.cn/mmopen/vi_32/RQibjJofaf7LmITjO8wv568WTqDWGLlbic6icNZpN6...
  • thi####.q####.cn/mmopen/vi_32/U2IjsayLy38Jpe4jv5gx9mabygvwBB2pAILFftX6Bq...
  • thi####.q####.cn/mmopen/vi_32/UHYFiaSlaGm7go6OWOLnLte5nfP4kfPlibjKT6wtIb...
  • thi####.q####.cn/mmopen/vi_32/V3xicoq6X0ScPM4aZrXibrW93IRb5gYEeODHBeqLyy...
  • thi####.q####.cn/mmopen/vi_32/gIFkiccHkgOuuLz9ibhkjias02yBxTWIWtKtebcmXN...
  • thi####.q####.cn/mmopen/vi_32/gwO6VTnwjcc0xpmib7UTEnUAysv2RcuQiccRcibLSw...
  • thi####.q####.cn/mmopen/vi_32/pIM2TKPY1nq4UFdDia6GvdjG7CEhlNWYqx4oBMXic7...
  • thi####.q####.cn/mmopen/vi_32/s8fSu8bFRk8hm2ibbojxtWkON8xpPtoAekv5gSQES7...
  • thi####.q####.cn/mmopen/vi_32/zPeCqf05Sjz2hQR9xfEo23m7R4icrMxd8FYWFlC9RR...
Запросы HTTP POST:
  • a####.u####.com.####.com/app_logs
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/-395100163-1168294737
  • /data/data/####/-986282969-686543909
  • /data/data/####/.base.dex
  • /data/data/####/.base.dex.flock (deleted)
  • /data/data/####/.base.jar
  • /data/data/####/.imprint
  • /data/data/####/115340437-924557622
  • /data/data/####/1480242124-26453938
  • /data/data/####/1jkc6qfwgh0ul1ktm6xzipdxg
  • /data/data/####/1jkc6qfwgh0ul1ktm6xzipdxg.tmp
  • /data/data/####/1kv6wp4qcxsxo6hs7n5fcfvta
  • /data/data/####/1kv6wp4qcxsxo6hs7n5fcfvta.tmp
  • /data/data/####/1rx165h0wd6djezydr8z3kw2j
  • /data/data/####/1rx165h0wd6djezydr8z3kw2j.tmp
  • /data/data/####/1wh02cvj6uta9pgozxk0yxxjc
  • /data/data/####/20carpkhspqjohfl1mk898zpj
  • /data/data/####/20carpkhspqjohfl1mk898zpj.tmp
  • /data/data/####/21121541781281140384
  • /data/data/####/21121541781281142151
  • /data/data/####/2770l0ln4q16l579d9z3r132k
  • /data/data/####/2770l0ln4q16l579d9z3r132k (deleted)
  • /data/data/####/2a72r06duckbog12w85smt3h1
  • /data/data/####/2a72r06duckbog12w85smt3h1.tmp
  • /data/data/####/2c628q8wx0ll1q2ogkig98in3
  • /data/data/####/2c628q8wx0ll1q2ogkig98in3.tmp
  • /data/data/####/2eziozxx3rdue8jet5sp2t04
  • /data/data/####/2eziozxx3rdue8jet5sp2t04.tmp
  • /data/data/####/2gczfhpj1u8v2l132pb78rl6w
  • /data/data/####/2hy2n8d7gmt1183y9n21vf4cw
  • /data/data/####/2hy2n8d7gmt1183y9n21vf4cw.tmp
  • /data/data/####/2o3xa7jfzofp2sz9f7eoi4scu
  • /data/data/####/2o3xa7jfzofp2sz9f7eoi4scu.tmp
  • /data/data/####/2yvp14vuv52ao9odxe48l979o
  • /data/data/####/2yvp14vuv52ao9odxe48l979o.tmp
  • /data/data/####/375gujyyss8te58e0itqx5vqd
  • /data/data/####/375gujyyss8te58e0itqx5vqd.tmp
  • /data/data/####/377fu893wfck1vfporwtj6kd1
  • /data/data/####/377fu893wfck1vfporwtj6kd1.tmp
  • /data/data/####/3ckgjfnt7qtth71psc829fgx3
  • /data/data/####/3ckgjfnt7qtth71psc829fgx3.tmp
  • /data/data/####/3e3kjpqn0v39mamximr3rp6g5
  • /data/data/####/3e3kjpqn0v39mamximr3rp6g5.tmp
  • /data/data/####/3n018s6s9d8nqhmn02bu9g5jw
  • /data/data/####/3n018s6s9d8nqhmn02bu9g5jw.tmp
  • /data/data/####/3psk45so6u34crrfbdwestmco
  • /data/data/####/3psk45so6u34crrfbdwestmco.tmp
  • /data/data/####/3s9r2polhuo10j1paum5kjl37
  • /data/data/####/3s9r2polhuo10j1paum5kjl37.tmp
  • /data/data/####/40zxg38su6f7vdgjmzz1yy6t5
  • /data/data/####/40zxg38su6f7vdgjmzz1yy6t5.tmp
  • /data/data/####/435j0a1kbb4e3mqft8pqzgo7h
  • /data/data/####/435j0a1kbb4e3mqft8pqzgo7h.tmp
  • /data/data/####/45lren3t6dslqit570mj41awg
  • /data/data/####/45lren3t6dslqit570mj41awg.tmp
  • /data/data/####/47lch0bbo67yo2aq2w6gutm01
  • /data/data/####/47lch0bbo67yo2aq2w6gutm01.tmp
  • /data/data/####/49xr1vup803qt4g8ld2riwcdv
  • /data/data/####/49xr1vup803qt4g8ld2riwcdv.tmp
  • /data/data/####/4dbsiy3b71nkkb9p908algvg2
  • /data/data/####/4dbsiy3b71nkkb9p908algvg2.tmp
  • /data/data/####/4gm0zrau21ndk9om8kxla7p2m
  • /data/data/####/4gm0zrau21ndk9om8kxla7p2m.tmp
  • /data/data/####/4wu7v4ji64wq49am5plslaywa
  • /data/data/####/4wu7v4ji64wq49am5plslaywa.tmp
  • /data/data/####/50qpzh81awsfhltcj3bj86rvs
  • /data/data/####/50qpzh81awsfhltcj3bj86rvs.tmp
  • /data/data/####/56427wa0lwarvm60cxalbvy03
  • /data/data/####/56427wa0lwarvm60cxalbvy03.tmp
  • /data/data/####/593dqsay5imjlulvhe9stch51
  • /data/data/####/593dqsay5imjlulvhe9stch51.tmp
  • /data/data/####/5clvqdgkkar6kc808dosak3u6
  • /data/data/####/5clvqdgkkar6kc808dosak3u6 (deleted)
  • /data/data/####/5czmcnfnuraud49a03wkr4wxt
  • /data/data/####/5czmcnfnuraud49a03wkr4wxt.tmp
  • /data/data/####/5t02hxm4nlih37x9tmu1asqoh
  • /data/data/####/5t02hxm4nlih37x9tmu1asqoh.tmp
  • /data/data/####/5wdt348h9mcgvj1m0vih25ohb
  • /data/data/####/5wdt348h9mcgvj1m0vih25ohb.tmp
  • /data/data/####/5wqwbp2ia0vaqwh560r19f74j
  • /data/data/####/5wqwbp2ia0vaqwh560r19f74j.tmp
  • /data/data/####/69a6fjy48xnzko673o7towsr
  • /data/data/####/69a6fjy48xnzko673o7towsr.tmp
  • /data/data/####/6db2g2yplv7vpad6yuiy20odv
  • /data/data/####/6db2g2yplv7vpad6yuiy20odv.tmp
  • /data/data/####/6ep5z8o3c6yammipj42bn2ibs
  • /data/data/####/6ep5z8o3c6yammipj42bn2ibs.tmp
  • /data/data/####/6mku8yy9c2ulh9fno7qcx1lo9
  • /data/data/####/6mku8yy9c2ulh9fno7qcx1lo9.tmp
  • /data/data/####/6s1mvjn5xttci6w2exngw1yhq
  • /data/data/####/6s1mvjn5xttci6w2exngw1yhq.tmp
  • /data/data/####/6u1bzkswxnc1icgbrrpuyze3w
  • /data/data/####/6ukn9mdl13889z65t3ix67eay
  • /data/data/####/6ukn9mdl13889z65t3ix67eay.tmp
  • /data/data/####/6wlfh7528jyu4vdkf912iovkg
  • /data/data/####/6wlfh7528jyu4vdkf912iovkg (deleted)
  • /data/data/####/73p9xeaypkanzyr3lkqkkah2i
  • /data/data/####/73p9xeaypkanzyr3lkqkkah2i.tmp
  • /data/data/####/7ko4nnfr9oe1myz3nqudl493q
  • /data/data/####/7ko4nnfr9oe1myz3nqudl493q.tmp
  • /data/data/####/com.uz78usb6abiy0.ie81ueicel.xml
  • /data/data/####/com.uz78usb6abiy0.ie81ueicel.xml.bak
  • /data/data/####/i12g7nej35zkkjhrnveyepu3
  • /data/data/####/i12g7nej35zkkjhrnveyepu3.tmp
  • /data/data/####/mobclick_agent_online_setting_com.uz78usb6abiy0...el.xml
  • /data/data/####/mytask.db
  • /data/data/####/mytask.db-journal
  • /data/data/####/nab2ppnl9aks987lvp58xyxe
  • /data/data/####/nab2ppnl9aks987lvp58xyxe.tmp
  • /data/data/####/np98bybwac2typ5mlb7i4jca
  • /data/data/####/np98bybwac2typ5mlb7i4jca.tmp
  • /data/data/####/pbib7fg8v5wejuoxhexq95gk
  • /data/data/####/pbib7fg8v5wejuoxhexq95gk.tmp
  • /data/data/####/proc_auxv
  • /data/data/####/qadsql1ypdcfz3i40nle0duu
  • /data/data/####/qadsql1ypdcfz3i40nle0duu (deleted)
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_general_config.xml.bak
  • /data/data/####/umeng_it.cache
  • /data/data/####/win.apk
  • /data/data/####/win.apk (deleted)
  • /data/data/####/win.dex
  • /data/data/####/win.dex.flock (deleted)
  • /data/media/####/.nomedia
  • /data/media/####/guajiqbplugin_1066
  • /data/media/####/journal
  • /data/media/####/user.data
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • getprop ro.product.cpu.abi
Загружает динамические библиотеки:
  • libvkyo3
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке