Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Joker.2031

Добавлен в вирусную базу Dr.Web: 2023-02-12

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Joker.2002
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(TLS/1.0) gmscomp####.google####.com:443
  • TCP(TLS/1.0) 1####.217.18.99:443
  • TCP(TLS/1.0) sqs.ap-nort####.amazo####.com:443
  • TCP(TLS/1.0) nasbdha####.oss-me-####.aliy####.com:443
  • TCP(TLS/1.0) firebas####.crashly####.com:443
  • TCP(TLS/1.0) s####.go####.com:443
  • TCP(TLS/1.0) rr13---####.g####.com:443
  • TCP(TLS/1.0) and####.google####.com:443
  • TCP(TLS/1.0) pla####.google####.com:443
  • TCP(TLS/1.0) and####.a####.go####.com:443
  • TCP(TLS/1.2) and####.google####.com:443
Запросы DNS:
  • and####.a####.go####.com
  • and####.google####.com
  • firebas####.crashly####.com
  • firebas####.google####.com
  • gmscomp####.google####.com
  • m####.go####.com
  • nasbdha####.oss-me-####.aliy####.com
  • p####.google####.com
  • pla####.google####.com
  • rr13---####.g####.com
  • s####.go####.com
  • sqs.ap-nort####.amazo####.com
Запросы HTTP GET:
  • firebas####.crashly####.com:443/spi/v2/platforms/android/gmp/1:384095006...
  • nasbdha####.oss-me-####.aliy####.com:443/sos
  • s####.go####.com:443/view/alllanguagetranslator1/
Запросы HTTP POST:
  • and####.google####.com:443/v1/projects/translatorsimba/installations
  • sqs.ap-nort####.amazo####.com:443/664144478517/report_queue_svc
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.com_matt_language.meta
  • /data/data/####/0LPXZ3WFL8E4QOCMYDV5GYKM92LT1Y5.dex (deleted)
  • /data/data/####/0LPXZ3WFL8E4QOCMYDV5GYKM92LT1Y5.dex.flock (deleted)
  • /data/data/####/0LPXZ3WFL8E4QOCMYDV5GYKM92LT1Y5.zip
  • /data/data/####/150035
  • /data/data/####/19
  • /data/data/####/2023-02-12PM061824.rt
  • /data/data/####/2023-02-12PM061824.str
  • /data/data/####/2023-02-12PM061828.so.rt
  • /data/data/####/2023-02-12PM061834.so.rt
  • /data/data/####/2023-02-12PM061841.so.rt
  • /data/data/####/2023-02-12PM061849.so.rt
  • /data/data/####/2023-02-12PM061856.so.rt
  • /data/data/####/2023-02-12PM061903.so.rt
  • /data/data/####/2023-02-12PM061910.so.rt
  • /data/data/####/2023-02-12PM061917.so.rt
  • /data/data/####/2023-02-12PM061923.so.rt
  • /data/data/####/2023-02-12PM061930.so.rt
  • /data/data/####/2023-02-12PM061938.so.rt
  • /data/data/####/250035
  • /data/data/####/29
  • /data/data/####/5J58ZTGH93N22395QGBOX40C541ZQ0Q.dex (deleted)
  • /data/data/####/5J58ZTGH93N22395QGBOX40C541ZQ0Q.dex.flock (deleted)
  • /data/data/####/5J58ZTGH93N22395QGBOX40C541ZQ0Q.zip
  • /data/data/####/7PN60NF231S5LW5Y2D0Z1DHRR82R29DH.dex
  • /data/data/####/7PN60NF231S5LW5Y2D0Z1DHRR82R29DH.dex.flock (deleted)
  • /data/data/####/8YS3PC4FWE1UI1Q7FIT8UA64W53C7I6A.dex
  • /data/data/####/8YS3PC4FWE1UI1Q7FIT8UA64W53C7I6A.dex.flock (deleted)
  • /data/data/####/9LP65FS6O4A9R77TWXDJNGUML83U0GBG.dex
  • /data/data/####/9LP65FS6O4A9R77TWXDJNGUML83U0GBG.dex.flock (deleted)
  • /data/data/####/AAAV6C9ZTHNQ0WKMPI2S4TRFAH03LPS1.dex
  • /data/data/####/AAAV6C9ZTHNQ0WKMPI2S4TRFAH03LPS1.dex.flock (deleted)
  • /data/data/####/FirebaseHeartBeatW0RFRkFVTFRd+MTozODQwOTUwMDYzM...Y4.xml
  • /data/data/####/GC0X4QJ9R758UY6SR84UY3TXCFUTNV23.dex
  • /data/data/####/GC0X4QJ9R758UY6SR84UY3TXCFUTNV23.dex.flock (deleted)
  • /data/data/####/HL5U9FO604EXRJR1OTXNBGIUXCVES4VW.dex
  • /data/data/####/HL5U9FO604EXRJR1OTXNBGIUXCVES4VW.dex.flock (deleted)
  • /data/data/####/HNX4295SPRA3BUZSG7YDNNV9PQSL033F.dex
  • /data/data/####/HNX4295SPRA3BUZSG7YDNNV9PQSL033F.dex.flock (deleted)
  • /data/data/####/HR1CQHXCDBMVZQROK7IXJNRTLYCX43F3.dex
  • /data/data/####/HR1CQHXCDBMVZQROK7IXJNRTLYCX43F3.dex.flock (deleted)
  • /data/data/####/IW2LRYU5IOZS8FKHDC760046ANT65CW8.dex
  • /data/data/####/IW2LRYU5IOZS8FKHDC760046ANT65CW8.dex.flock (deleted)
  • /data/data/####/JPB2TJ67BLPGG9V78Q9IVQMINAFPWA0.dex (deleted)
  • /data/data/####/JPB2TJ67BLPGG9V78Q9IVQMINAFPWA0.dex.flock (deleted)
  • /data/data/####/JPB2TJ67BLPGG9V78Q9IVQMINAFPWA0.zip
  • /data/data/####/NK8OQ23AO313D7NPH8QGVTRLCPW0WTO.dex (deleted)
  • /data/data/####/NK8OQ23AO313D7NPH8QGVTRLCPW0WTO.dex.flock (deleted)
  • /data/data/####/NK8OQ23AO313D7NPH8QGVTRLCPW0WTO.zip
  • /data/data/####/OLXTBRSFPCQOEKGYY1BXSASM5M51LMH.dex (deleted)
  • /data/data/####/OLXTBRSFPCQOEKGYY1BXSASM5M51LMH.dex.flock (deleted)
  • /data/data/####/OLXTBRSFPCQOEKGYY1BXSASM5M51LMH.zip
  • /data/data/####/PA2UWWL0IDZDZ5XNZMOU1RDB2RMUE7U.dex
  • /data/data/####/PA2UWWL0IDZDZ5XNZMOU1RDB2RMUE7U.dex.flock (deleted)
  • /data/data/####/PA2UWWL0IDZDZ5XNZMOU1RDB2RMUE7U.zip
  • /data/data/####/PNDCQ91S1RURRQJ083IHBNJHLUKLSRNV.dex
  • /data/data/####/PNDCQ91S1RURRQJ083IHBNJHLUKLSRNV.dex.flock (deleted)
  • /data/data/####/PersistedInstallation.W0RFRkFVTFRd+MTozODQwOTUw...4.json
  • /data/data/####/PersistedInstallation1133292815tmp
  • /data/data/####/PersistedInstallation677409859tmp
  • /data/data/####/QEU3AKHJHHJYOSSIT2MC0T3Z65KZPP49.dex
  • /data/data/####/QEU3AKHJHHJYOSSIT2MC0T3Z65KZPP49.dex.flock (deleted)
  • /data/data/####/R5ZY5727FP1KKLJJ8YPA72EIJUZXGIC.dex (deleted)
  • /data/data/####/R5ZY5727FP1KKLJJ8YPA72EIJUZXGIC.dex.flock (deleted)
  • /data/data/####/R5ZY5727FP1KKLJJ8YPA72EIJUZXGIC.zip
  • /data/data/####/SEOZQCVC8AA95Q08PZ27GJZ7GFGQTJP.dex (deleted)
  • /data/data/####/SEOZQCVC8AA95Q08PZ27GJZ7GFGQTJP.dex.flock (deleted)
  • /data/data/####/SEOZQCVC8AA95Q08PZ27GJZ7GFGQTJP.zip
  • /data/data/####/U8YLWM52688BRKE67POTIXD1YTM0N9V.dex (deleted)
  • /data/data/####/U8YLWM52688BRKE67POTIXD1YTM0N9V.dex.flock (deleted)
  • /data/data/####/U8YLWM52688BRKE67POTIXD1YTM0N9V.zip
  • /data/data/####/VXN6XRY7JTH0CPVV8Q1ARUYQVE3T0A8.dex (deleted)
  • /data/data/####/VXN6XRY7JTH0CPVV8Q1ARUYQVE3T0A8.dex.flock (deleted)
  • /data/data/####/VXN6XRY7JTH0CPVV8Q1ARUYQVE3T0A8.zip
  • /data/data/####/WWWHG2JT3RPCYMIOFKC263HX0VYPBNMR.dex
  • /data/data/####/Web Data
  • /data/data/####/Web Data-journal
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/X2QASOTKAP7DJPXZZMWM5NLNU3YQU7M.dex (deleted)
  • /data/data/####/X2QASOTKAP7DJPXZZMWM5NLNU3YQU7M.dex.flock (deleted)
  • /data/data/####/X2QASOTKAP7DJPXZZMWM5NLNU3YQU7M.zip
  • /data/data/####/ZWKWYY3A8N5F5JBDHSI871ZXCH40OXS.dex (deleted)
  • /data/data/####/ZWKWYY3A8N5F5JBDHSI871ZXCH40OXS.dex.flock (deleted)
  • /data/data/####/ZWKWYY3A8N5F5JBDHSI871ZXCH40OXS.zip
  • /data/data/####/androidx.work.workdb
  • /data/data/####/androidx.work.workdb-journal (deleted)
  • /data/data/####/androidx.work.workdb-shm
  • /data/data/####/androidx.work.workdb-wal
  • /data/data/####/as.sql
  • /data/data/####/audience_network.dex
  • /data/data/####/com.crashlytics.settings.json
  • /data/data/####/com.google.android.datatransport.events
  • /data/data/####/com.google.android.datatransport.events-journal
  • /data/data/####/com.google.android.gms.appid-no-backup
  • /data/data/####/com.google.android.gms.measurement.prefs.xml
  • /data/data/####/com.google.firebase.crashlytics.xml
  • /data/data/####/empty_classes.dex
  • /data/data/####/empty_classes.zip
  • /data/data/####/generatefid.lock
  • /data/data/####/initialization_marker
  • /data/data/####/lastReportSendTimeFile
  • /data/data/####/metrics_guid
  • /data/data/####/proc_auxv
  • /data/data/####/report
  • /data/data/####/sealeh.bdc
  • /data/data/####/start-time
  • /data/data/####/webview_data.lock
  • /data/data/####/working
Другие:
Запускает следующие shell-скрипты:
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/0LPXZ3WFL8E4QOCMYDV5GYKM92LT1Y5.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/5J58ZTGH93N22395QGBOX40C541ZQ0Q.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/JPB2TJ67BLPGG9V78Q9IVQMINAFPWA0.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/OLXTBRSFPCQOEKGYY1BXSASM5M51LMH.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/PA2UWWL0IDZDZ5XNZMOU1RDB2RMUE7U.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/R5ZY5727FP1KKLJJ8YPA72EIJUZXGIC.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/SEOZQCVC8AA95Q08PZ27GJZ7GFGQTJP.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/U8YLWM52688BRKE67POTIXD1YTM0N9V.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/VXN6XRY7JTH0CPVV8Q1ARUYQVE3T0A8.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/X2QASOTKAP7DJPXZZMWM5NLNU3YQU7M.zip
  • cp /data/user/0/<Package>/app_payload_lib/empty_classes.zip /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/ZWKWYY3A8N5F5JBDHSI871ZXCH40OXS.zip
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/7PN60NF231S5LW5Y2D0Z1DHRR82R29DH.dex --oat-file=/data/user/0/<Package>/cache/<Package>/7PN60NF231S5LW5Y2D0Z1DHRR82R29DH.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/8YS3PC4FWE1UI1Q7FIT8UA64W53C7I6A.dex --oat-file=/data/user/0/<Package>/cache/<Package>/8YS3PC4FWE1UI1Q7FIT8UA64W53C7I6A.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/9LP65FS6O4A9R77TWXDJNGUML83U0GBG.dex --oat-file=/data/user/0/<Package>/cache/<Package>/9LP65FS6O4A9R77TWXDJNGUML83U0GBG.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/AAAV6C9ZTHNQ0WKMPI2S4TRFAH03LPS1.dex --oat-file=/data/user/0/<Package>/cache/<Package>/AAAV6C9ZTHNQ0WKMPI2S4TRFAH03LPS1.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/GC0X4QJ9R758UY6SR84UY3TXCFUTNV23.dex --oat-file=/data/user/0/<Package>/cache/<Package>/GC0X4QJ9R758UY6SR84UY3TXCFUTNV23.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/HL5U9FO604EXRJR1OTXNBGIUXCVES4VW.dex --oat-file=/data/user/0/<Package>/cache/<Package>/HL5U9FO604EXRJR1OTXNBGIUXCVES4VW.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/HNX4295SPRA3BUZSG7YDNNV9PQSL033F.dex --oat-file=/data/user/0/<Package>/cache/<Package>/HNX4295SPRA3BUZSG7YDNNV9PQSL033F.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/HR1CQHXCDBMVZQROK7IXJNRTLYCX43F3.dex --oat-file=/data/user/0/<Package>/cache/<Package>/HR1CQHXCDBMVZQROK7IXJNRTLYCX43F3.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/IW2LRYU5IOZS8FKHDC760046ANT65CW8.dex --oat-file=/data/user/0/<Package>/cache/<Package>/IW2LRYU5IOZS8FKHDC760046ANT65CW8.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/PNDCQ91S1RURRQJ083IHBNJHLUKLSRNV.dex --oat-file=/data/user/0/<Package>/cache/<Package>/PNDCQ91S1RURRQJ083IHBNJHLUKLSRNV.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/QEU3AKHJHHJYOSSIT2MC0T3Z65KZPP49.dex --oat-file=/data/user/0/<Package>/cache/<Package>/QEU3AKHJHHJYOSSIT2MC0T3Z65KZPP49.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/WWWHG2JT3RPCYMIOFKC263HX0VYPBNMR.dex --oat-file=/data/user/0/<Package>/cache/<Package>/WWWHG2JT3RPCYMIOFKC263HX0VYPBNMR.dex --compiler-filter=verify-none --instruction-set=x86
  • getprop ro.dalvik.vm.isa.arm
  • getprop ro.dalvik.vm.isa.arm64
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/7PN60NF231S5LW5Y2D0Z1DHRR82R29DH.dex --oat-file=/data/user/0/<Package>/cache/<Package>/7PN60NF231S5LW5Y2D0Z1DHRR82R29DH.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/8YS3PC4FWE1UI1Q7FIT8UA64W53C7I6A.dex --oat-file=/data/user/0/<Package>/cache/<Package>/8YS3PC4FWE1UI1Q7FIT8UA64W53C7I6A.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/9LP65FS6O4A9R77TWXDJNGUML83U0GBG.dex --oat-file=/data/user/0/<Package>/cache/<Package>/9LP65FS6O4A9R77TWXDJNGUML83U0GBG.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/AAAV6C9ZTHNQ0WKMPI2S4TRFAH03LPS1.dex --oat-file=/data/user/0/<Package>/cache/<Package>/AAAV6C9ZTHNQ0WKMPI2S4TRFAH03LPS1.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/GC0X4QJ9R758UY6SR84UY3TXCFUTNV23.dex --oat-file=/data/user/0/<Package>/cache/<Package>/GC0X4QJ9R758UY6SR84UY3TXCFUTNV23.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/HL5U9FO604EXRJR1OTXNBGIUXCVES4VW.dex --oat-file=/data/user/0/<Package>/cache/<Package>/HL5U9FO604EXRJR1OTXNBGIUXCVES4VW.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/HNX4295SPRA3BUZSG7YDNNV9PQSL033F.dex --oat-file=/data/user/0/<Package>/cache/<Package>/HNX4295SPRA3BUZSG7YDNNV9PQSL033F.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/HR1CQHXCDBMVZQROK7IXJNRTLYCX43F3.dex --oat-file=/data/user/0/<Package>/cache/<Package>/HR1CQHXCDBMVZQROK7IXJNRTLYCX43F3.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/IW2LRYU5IOZS8FKHDC760046ANT65CW8.dex --oat-file=/data/user/0/<Package>/cache/<Package>/IW2LRYU5IOZS8FKHDC760046ANT65CW8.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/PNDCQ91S1RURRQJ083IHBNJHLUKLSRNV.dex --oat-file=/data/user/0/<Package>/cache/<Package>/PNDCQ91S1RURRQJ083IHBNJHLUKLSRNV.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/QEU3AKHJHHJYOSSIT2MC0T3Z65KZPP49.dex --oat-file=/data/user/0/<Package>/cache/<Package>/QEU3AKHJHHJYOSSIT2MC0T3Z65KZPP49.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/WWWHG2JT3RPCYMIOFKC263HX0VYPBNMR.dex --oat-file=/data/user/0/<Package>/cache/<Package>/WWWHG2JT3RPCYMIOFKC263HX0VYPBNMR.dex --compiler-filter=verify-none --instruction-set=x86
Загружает динамические библиотеки:
  • as
  • libcovault-appsec
Использует следующие алгоритмы для расшифровки данных:
  • DESede-ECB-ISO10126Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию об установленных приложениях.
Перехватывает уведомления.
Запрашивает разрешение на отображение системных уведомлений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке