Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.HiddenAds.3590

Добавлен в вирусную базу Dr.Web: 2023-01-28

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.HiddenAds.548.origin
  • Android.HiddenAds.592.origin
Детект на основе машинного обучения.
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) 1####.240.214.35:443
  • TCP(HTTP/1.1) plb####.u####.com:443
  • UDP(NTP) 2.and####.p####.####.org:123
  • TCP(TLS/1.0) al####.u####.com:443
  • TCP(TLS/1.0) rr3---s####.g####.com:443
  • TCP(TLS/1.0) i####.superso####.com:443
  • TCP(TLS/1.0) d.appl####.com:443
  • TCP(TLS/1.0) d.ap####.com:443
  • TCP(TLS/1.0) b375943####.s3-ap-n####.amazo####.com:443
  • TCP(TLS/1.0) www.face####.com:443
  • TCP(TLS/1.0) and####.a####.go####.com:443
  • TCP(TLS/1.0) rt.appl####.com:443
  • TCP(TLS/1.0) g####.face####.com:443
  • TCP(TLS/1.0) ms.appl####.com:443
  • TCP(TLS/1.0) outcome####.superso####.com:443
  • TCP(TLS/1.0) plb####.u####.com:443
  • TCP(TLS/1.2) 1####.250.27.94:443
  • TCP(TLS/1.2) p####.google####.com:443
  • UDP p####.google####.com:443
Запросы DNS:
  • 2.and####.p####.####.org
  • aa.differe####.com
  • aa.differe####.com.####.8
  • and####.a####.go####.com
  • and####.b####.qq.com
  • b375943####.s3-ap-n####.amazo####.com
  • d.ap####.com
  • d.appl####.com
  • g####.face####.com
  • i####.superso####.com
  • ms.appl####.com
  • outcome####.superso####.com
  • p####.google####.com
  • plb####.u####.com
  • rr3---s####.g####.com
  • rt.appl####.com
  • u####.u####.com
  • www.face####.com
Запросы HTTP GET:
  • b375943####.s3-ap-n####.amazo####.com:443/atc.txt
  • i####.superso####.com:443/sdk/v6.9.1?request=####
Запросы HTTP POST:
  • al####.u####.com:443/unify_logs
  • and####.b####.qq.com/rqd/async?aid=####
  • d.ap####.com:443/2.0/device?p=####
  • d.appl####.com:443/2.0/device?p=####
  • g####.face####.com:443/network_ads_common
  • ms.appl####.com:443/5.0/i?p=####
  • outcome####.superso####.com:443/mediation?adUnit=####
  • plb####.u####.com:443/umpx_internal
  • rt.appl####.com:443/4.0/pix?p=####
  • www.face####.com:443/adnw_sync
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.dex2oatlock
  • /data/data/####/.imprint
  • /data/data/####/.updateIV.dat
  • /data/data/####/0000000lllll_0.dex
  • /data/data/####/0000000lllll_1.dex
  • /data/data/####/000O00ll111l_0.dex
  • /data/data/####/000O00ll111l_1.dex
  • /data/data/####/00O000ll111l_0.dex
  • /data/data/####/00O000ll111l_0.dex (deleted)
  • /data/data/####/00O000ll111l_0.dex.flock
  • /data/data/####/00O000ll111l_0.dex.flock (deleted)
  • /data/data/####/00O000ll111l_1.dex
  • /data/data/####/00O000ll111l_1.dex (deleted)
  • /data/data/####/00O000ll111l_1.dex.flock
  • /data/data/####/00O000ll111l_1.dex.flock (deleted)
  • /data/data/####/0OO00l111l1l
  • /data/data/####/0OO00l111l1l.lock
  • /data/data/####/0bc6c321b18e1e0785e86a7c02b8d0a07f0d286f63fdcc9....0.tmp
  • /data/data/####/0d247f013222a2b3551ee793a796eeb24349452b3d2f0ac....0.tmp
  • /data/data/####/0d247f013222a2b3551ee793a796eeb24349452b3d2f0ac...9a9a.0
  • /data/data/####/1004
  • /data/data/####/2ac433933d56c930b1301cebe381c1d9da72810f32a5650....0.tmp
  • /data/data/####/3071300cb4a4b0f179e639a233fdaeb81d38d91d2b610aa....0.tmp
  • /data/data/####/31ac5dfe24abda9490ea646dc65734864f1fa30ecb68211....0.tmp
  • /data/data/####/31ac5dfe24abda9490ea646dc65734864f1fa30ecb68211...d006.0
  • /data/data/####/3973005d5d2c01a4af92ebec4b177173cdf06f0789b9154....0.tmp
  • /data/data/####/3f7e95ff7c1780dc4763a00f85244c6790e4353cc0795e9....0.tmp
  • /data/data/####/43e0e420671f8b673d4d2c378183414f2970c801cfb1631....0.tmp
  • /data/data/####/5b0e1d3ebb3480a672048115ccc5bb2afdf9fdc9615a418....0.tmp
  • /data/data/####/7a36f83f7bf28dd848c9565857ae513b8701338669443f1....0.tmp
  • /data/data/####/7e19d02cd6b2ffcaa3bbdb396dd906b3169fbcbf4f39a01....0.tmp
  • /data/data/####/858bb940bc7d18cc6b4645791c99230c78484e4e2f73296....0.tmp
  • /data/data/####/8a446a046e8244e3442d44570b5e612429a33538f539209....0.tmp
  • /data/data/####/8a446a046e8244e3442d44570b5e612429a33538f539209...0547.0
  • /data/data/####/9186540d3698c9e11dbf4603ca9e2e16ced0d4e7d77f470....0.tmp
  • /data/data/####/FBAdPrefs.xml
  • /data/data/####/FBAdPrefs_live.xml
  • /data/data/####/Mediation_Shared_Preferences.xml
  • /data/data/####/SDKIDFA.xml
  • /data/data/####/SDKIDFA_live.xml
  • /data/data/####/UM_PROBE_DATA.xml
  • /data/data/####/Web Data
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/a548eb6a6d9bee1f58f89c5beccf1ab2b9f0947e7ceee84....0.tmp
  • /data/data/####/a==7.5.3&&1.0.1_1674927569980_envelope.log
  • /data/data/####/ac8a57ebac1d9584382c7f0c0b5521922c7ccda090b2c38....0.tmp
  • /data/data/####/af89268e1fc12c939c7be98b911593150fbf2a000724e71....0.tmp
  • /data/data/####/afe1baf96a42f4c3c188e2f18096ef2b15bd67c61c16df4....0.tmp
  • /data/data/####/afe1baf96a42f4c3c188e2f18096ef2b15bd67c61c16df4...3607.0
  • /data/data/####/androidx.work.util.id.xml
  • /data/data/####/androidx.work.workdb-journal (deleted)
  • /data/data/####/audience_network.dex
  • /data/data/####/audience_network.dex.flock (deleted)
  • /data/data/####/b11b7fd62fa1c29dd8797f2c83ae46a787350570ba60fdf....0.tmp
  • /data/data/####/b998d393c3bd8d58a3a333455e48a6a2b4c301f1555f3b4....0.tmp
  • /data/data/####/bc8ef86fd1a7c20b556df808d973e9837d9a2e44922d33f....0.tmp
  • /data/data/####/bugly_db_yaq-journal
  • /data/data/####/cf8e0980f49c862f31d57e3037b1d74ceec0cf2861266e4....0.tmp
  • /data/data/####/cfd14420d600915312c3a572525aaff31cc3ee32fe3c9bb....0.tmp
  • /data/data/####/com.applovin.sdk.1.xml
  • /data/data/####/com.applovin.sdk.impl.postbackQueue.domain.xml
  • /data/data/####/com.applovin.sdk.impl.postbackQueue.domain.xml.bak
  • /data/data/####/com.applovin.sdk.preferences.H9Bf2E0dfHSkNC7HSM...XM.xml
  • /data/data/####/com.applovin.sdk.preferences.H9Bf2E0dfHSkNC7HSM...ml.bak
  • /data/data/####/com.applovin.sdk.shared.xml
  • /data/data/####/com.applovin.sdk.shared.xml (deleted)
  • /data/data/####/com.facebook.ads.FEATURE_CONFIG.xml
  • /data/data/####/com.find.subtle.differences.io_preferences.xml
  • /data/data/####/crashrecord.xml
  • /data/data/####/d73d48a46b155d591b9ddd9acf411565915cb891c04ec0b....0.tmp
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNjc0OTI3NTY5MDMz;
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/i==1.2.0&&1.0.1_1674927569024_envelope.log
  • /data/data/####/info.xml
  • /data/data/####/journal
  • /data/data/####/libshellx-super.2019.so
  • /data/data/####/local_crash_lock
  • /data/data/####/metrics_guid
  • /data/data/####/native_record_lock
  • /data/data/####/native_record_lock (deleted)
  • /data/data/####/o0oooOO0ooOo.dat
  • /data/data/####/oceans_general_config.xml
  • /data/data/####/pandora.xml
  • /data/data/####/proc_auxv
  • /data/data/####/security_info
  • /data/data/####/supersonic_sdk.db
  • /data/data/####/supersonic_sdk.db-journal
  • /data/data/####/tosversion
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/webview_data.lock
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/bin/sh -c getprop
  • getprop
  • getprop ro.product.cpu.abi
  • ls /
  • ls /sys/class/thermal
Загружает динамические библиотеки:
  • libBugly-yaq
  • libshellx-super.2019
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
  • DES-CBC-PKCS5Padding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-GCM-NoPadding
  • DES-CBC-PKCS5Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке