Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Triada.5553

Добавлен в вирусную базу Dr.Web: 2023-10-03

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Triada.248.origin
  • Android.Triada.464.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) w####.pcon####.com.cn:80
  • TCP(HTTP/1.1) l.ace####.com:80
  • TCP(TLS/1.0) plb####.u####.com:443
  • TCP(TLS/1.0) 64.2####.165.94:443
  • TCP(TLS/1.0) and####.google####.com:443
  • TCP(TLS/1.0) st-onli####.v####.com.cn:443
  • TCP(TLS/1.0) rr9---s####.g####.com:443
  • TCP(TLS/1.0) u####.u####.com:443
  • TCP(TLS/1.2) 64.2####.165.94:443
  • TCP(TLS/1.2) 64.2####.165.139:443
  • TCP(TLS/1.2) and####.google####.com:443
Запросы DNS:
  • and####.google####.com
  • l.ace####.com
  • plb####.u####.com
  • pv.s####.com
  • rr9---s####.g####.com
  • st-onli####.v####.com.cn
  • u####.u####.com
  • w####.pcon####.com.cn
Запросы HTTP POST:
  • l.ace####.com/ando/v4/lv?app_id=####&r=####
  • plb####.u####.com:443/umpx_internal
  • st-onli####.v####.com.cn:443/
  • u####.u####.com:443/unify_logs
  • w####.pcon####.com.cn/ip.jsp
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.hptc_kache_end.forest.vivo
  • /data/data/####/.imprint
  • /data/data/####/06gdQDmnP1-oeLslMn4ThgvntoU=
  • /data/data/####/06gdQDmnP1-oeLslMn4ThgvntoU=.new
  • /data/data/####/2jswCDc5MMGzEijbCEP4xHw-lts=
  • /data/data/####/2jswCDc5MMGzEijbCEP4xHw-lts=.new
  • /data/data/####/4qqNNSzF_YLJIPF4ci2nsQ==
  • /data/data/####/4qqNNSzF_YLJIPF4ci2nsQ==.new
  • /data/data/####/9RZzJo9ONwPx1hVbu7ImhoYFdh-FQ0S4
  • /data/data/####/9RZzJo9ONwPx1hVbu7ImhoYFdh-FQ0S4.new
  • /data/data/####/A8Ipm0UPoG4jSxCZXTDXuaw9uFY=
  • /data/data/####/A8Ipm0UPoG4jSxCZXTDXuaw9uFY=.new
  • /data/data/####/Ac4DzmS2KbsvH946XfgsA6FDlruU2Kkz
  • /data/data/####/Ac4DzmS2KbsvH946XfgsA6FDlruU2Kkz.new
  • /data/data/####/Eq_zA5BacX4xhs9NrmIi7ib2Vx8=
  • /data/data/####/Eq_zA5BacX4xhs9NrmIi7ib2Vx8=.new
  • /data/data/####/HiYmQr4GmGQCSIMckCsrxA==
  • /data/data/####/MxH43ZOYc5Oc_GOkQzw-PQ==
  • /data/data/####/MxH43ZOYc5Oc_GOkQzw-PQ==.new
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_2l6NfG...97kA==
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_2l6NfG...ournal
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_BQDu9m...ournal
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_DAfW1m...ournal
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_DogNGc...ournal
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_DogNGc...p3fYA=
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_OJfWVi...NZQA==
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_OJfWVi...ournal
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_RruLG8...ournal
  • /data/data/####/Nte2g4Z-ChETBSPyggre7PFvxKY9-5q7WUeFrA==_RruLG8KEsCoX_TIr
  • /data/data/####/Q_xowOCQgAXROjqt
  • /data/data/####/R4Te6k5Thzyb52thLJFtPcitV5ZaFhUE.new
  • /data/data/####/RPwtJS5z86mZxRfkaSaL4Fz_41M_WfEJKwiE9w==
  • /data/data/####/RPwtJS5z86mZxRfkaSaL4Fz_41M_WfEJKwiE9w==.new
  • /data/data/####/TGHsSYlsR_Hm6G85k1pWaJlvcmFr9-zysSkAbw==
  • /data/data/####/TGHsSYlsR_Hm6G85k1pWaJlvcmFr9-zysSkAbw==.new
  • /data/data/####/U1cwFl5RAL3zj3PBK97yOmIxHiPboO-FCAO0Hc-sj00=.new
  • /data/data/####/UM_PROBE_DATA.xml
  • /data/data/####/YW_RGB2QCPa9qV7m3fU_xoIbOOMZlgbO
  • /data/data/####/YW_RGB2QCPa9qV7m3fU_xoIbOOMZlgbO.new
  • /data/data/####/ZRvatJiGPlld-ZCsptqYcA==
  • /data/data/####/ZTcoUifN_DeD2rwW7mhz7-PLbP4fZ-GLhL-Bb98kCZw=.new
  • /data/data/####/a==7.5.4&&1.0_1696330524024_envelope.log
  • /data/data/####/bN3epyzf8DjniT1c-o1oKox5mqUAyKc9
  • /data/data/####/bN3epyzf8DjniT1c-o1oKox5mqUAyKc9.new
  • /data/data/####/bYM--JLo1T5uhK7KUtG8MIidl-E=
  • /data/data/####/bYM--JLo1T5uhK7KUtG8MIidl-E=.new
  • /data/data/####/cHwiDijEijf-g7tB.new
  • /data/data/####/com.legend.forest.vivo.v2.playerprefs.xml
  • /data/data/####/com.legend.forest.vivo_preferences.xml
  • /data/data/####/com.legend.forest.vivo_preferences.xml.bak
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNjk2MzMwNTIzMjcz;
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNjk2MzMwNTMxOTAw;
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/fV_0VWJnrYYOJXh-h7yl3uyqB1xJF2JE
  • /data/data/####/fV_0VWJnrYYOJXh-h7yl3uyqB1xJF2JE.new
  • /data/data/####/fmwaNb-szQCDZwxMapLgTXnf5cY=
  • /data/data/####/fmwaNb-szQCDZwxMapLgTXnf5cY=.new
  • /data/data/####/gS2yY0VBpY241KD4652N8Q==
  • /data/data/####/gS2yY0VBpY241KD4652N8Q==.new
  • /data/data/####/gncitw6Zzu04Jikn36e6QgOlKRk=
  • /data/data/####/gncitw6Zzu04Jikn36e6QgOlKRk=.new
  • /data/data/####/h-FTEZ-Cw5df3kXIiKBg4daP5P8=
  • /data/data/####/h-FTEZ-Cw5df3kXIiKBg4daP5P8=.new
  • /data/data/####/i==1.2.0&&1.0_1696330523357_envelope.log
  • /data/data/####/iMIcpjyTGMRr045VerUXiTZgqiNa2dE-JUvNT6t2rX4=
  • /data/data/####/iMIcpjyTGMRr045VerUXiTZgqiNa2dE-JUvNT6t2rX4=.new
  • /data/data/####/info.xml
  • /data/data/####/jI1vuJHZUX0mM7RHAYG8BM7adUs=
  • /data/data/####/jI1vuJHZUX0mM7RHAYG8BM7adUs=.new
  • /data/data/####/libtpgjni_10.9.10_0.so
  • /data/data/####/lwbYRRt8DYvBwo5XOcDKvMkIkag=
  • /data/data/####/lwbYRRt8DYvBwo5XOcDKvMkIkag=.new
  • /data/data/####/lzV33AMd4CQsDTl-r5bmQpDws40=
  • /data/data/####/lzV33AMd4CQsDTl-r5bmQpDws40=.new
  • /data/data/####/mAXVECJ5css5kmUQuXFCQlHOc-o=
  • /data/data/####/mHn12HgGzZcgbZjVera-WnqjeQDo9FpuHYttNrT9B4k=
  • /data/data/####/mHn12HgGzZcgbZjVera-WnqjeQDo9FpuHYttNrT9B4k=.new
  • /data/data/####/ocaglx6ewGo3bN4e.dex
  • /data/data/####/ocaglx6ewGo3bN4e.dex.flock (deleted)
  • /data/data/####/ocaglx6ewGo3bN4e.zip
  • /data/data/####/pLZpPHw0lnoIr4aq8SwfagrqXz6AN7UFpv7krQ==
  • /data/data/####/pLZpPHw0lnoIr4aq8SwfagrqXz6AN7UFpv7krQ==.new
  • /data/data/####/prdopt.xml
  • /data/data/####/prefs_vivounionsdk.xml
  • /data/data/####/proc_auxv
  • /data/data/####/qunebq_f.dex
  • /data/data/####/qunebq_f.dex.flock (deleted)
  • /data/data/####/qunebq_f.zip
  • /data/data/####/rdata_comlegendforest
  • /data/data/####/rdata_comlegendforest.new
  • /data/data/####/runner_info.prop
  • /data/data/####/runner_info.prop.new
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_common_location.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/vivounionsdk.res
  • /data/data/####/xNZVaXibUs7pXzWcdz6dtq9hGL7MCO6w
  • /data/data/####/xNZVaXibUs7pXzWcdz6dtq9hGL7MCO6w.new
  • /data/data/####/xvTxO5a_GzJm2AnjMi0mmg==
  • /data/data/####/xvTxO5a_GzJm2AnjMi0mmg==.new
  • /data/data/####/yXxBGhCcIDd_fVP8
  • /data/data/####/yXxBGhCcIDd_fVP8.lk
  • /data/data/####/zn54y87-jZjXDFnn-ceLoEgdvK5QIWox
  • /data/data/####/zn54y87-jZjXDFnn-ceLoEgdvK5QIWox.new
  • /data/media/####/.nomedia
  • /data/media/####/.uunique.new
  • /data/media/####/5NCMj4FHDAiNMsrjQKob6JdxZXM=.new
  • /data/media/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M
  • /data/media/####/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M.lk
  • /data/media/####/MP8MtaBuguN9jnuSwtN1kQ==
  • /data/media/####/r_pkDgN4OhnkSa0D
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /data/user/0/<Package>/code-9320637/yXxBGhCcIDd_fVP8 -p <Package> -c com.legend.forest.juicer.AcornReceiver -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/lib/arm/houdini /data/user/0/<Package>/code-9320637/yXxBGhCcIDd_fVP8 /data/user/0/<Package>/code-9320637/yXxBGhCcIDd_fVP8 -p <Package> -c com.legend.forest.juicer.AcornReceiver -r /storage/emulated/0/.armsd/tjfblFPob85GtAQw/I7HE1pd26tdvkjhloLWlx5UBeDOAmh6M -d /storage/emulated/0/Download/ladung
  • app_process /system/bin com.android.commands.am.Am broadcast -n <Package>/com.legend.forest.juicer.AcornReceiver --es start_bc_send_id com.uu.action.wakeup --include-stopped-packages --user 0
  • getprop ro.build.version.emui
  • getprop ro.build.version.opporom
  • getprop ro.miui.ui.version.name
  • getprop ro.vivo.os.version
  • getprop ro.yunos.version
  • ls /
  • ls /sys/class/thermal
Загружает динамические библиотеки:
  • libmain
  • libtpgjni_10.9.10_0
  • libtpgjni_10.9.10_1
  • libvivo_account_sdk
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS7Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Запрашивает разрешение на отображение системных уведомлений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке