Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.57111

Добавлен в вирусную базу Dr.Web: 2023-10-16

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Packed.54935
  • Android.Spy.1044.origin
Детект на основе машинного обучения.
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) connect####.gst####.com:80
  • TCP(HTTP/1.1) www.go####.com:80
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) rr18---####.g####.com:443
  • TCP(TLS/1.0) dog####.abhigam####.r####.co:443
  • TCP(TLS/1.0) 74.1####.131.139:443
  • TCP(TLS/1.0) connect####.gst####.com:443
  • TCP(TLS/1.0) rr9---s####.g####.com:443
  • TCP(TLS/1.0) f####.gst####.com:443
  • TCP(TLS/1.0) rr2---s####.g####.com:443
  • TCP(TLS/1.2) p####.google####.com:443
  • TCP(TLS/1.2) www.go####.com:443
  • UDP p####.google####.com:443
Запросы DNS:
  • connect####.gst####.com
  • dog####.abhigam####.r####.co
  • f####.gst####.com
  • m####.go####.com
  • p####.google####.com
  • rr18---####.g####.com
  • rr2---s####.g####.com
  • rr9---s####.g####.com
  • www.go####.com
Запросы HTTP GET:
  • www.go####.com/gen_204
Запросы HTTP POST:
  • dog####.abhigam####.r####.co:443/uploadText/
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.font3494-3494-0
  • /data/data/####/0vhhx53V1Ug27LysnugnBC07M0XIUXKL.dex
  • /data/data/####/1JaiLYIbycTdxqNG4e2AWWITgCrLRoYq.dex
  • /data/data/####/2UcEazid7JsIjqRblbdEBxzmrSqgbmtD.dex
  • /data/data/####/2UcEazid7JsIjqRblbdEBxzmrSqgbmtD.dex.flock (deleted)
  • /data/data/####/457RkZa0tKgOORc4QldTwh5RDhlCA0kv.dex
  • /data/data/####/457RkZa0tKgOORc4QldTwh5RDhlCA0kv.dex.flock (deleted)
  • /data/data/####/6wLBWaSKn6nRmmVqRyl1hNhAhDaVAKtH.dex
  • /data/data/####/7WMk3AM3yic8koMdHmqcVNXzaiHrfqcX.dex
  • /data/data/####/7WMk3AM3yic8koMdHmqcVNXzaiHrfqcX.dex.flock (deleted)
  • /data/data/####/8J52qljzsOhWxWaKRCxOnixQNaCT33OR.dex
  • /data/data/####/9GLETcrvnPCfvvTu1vkdsNa9OJhx3cgR.dex
  • /data/data/####/9GLETcrvnPCfvvTu1vkdsNa9OJhx3cgR.dex.flock (deleted)
  • /data/data/####/C0VxcFnn6Tz1rNhJfiSRKxMtCS8BZcnZ.dex
  • /data/data/####/C0VxcFnn6Tz1rNhJfiSRKxMtCS8BZcnZ.dex.flock (deleted)
  • /data/data/####/ChLdgGFvFMaOqT1wp80GZ24MZHDrhKq4.dex
  • /data/data/####/FpU5WvbL70zo9LrxGqDBY64DvKenbXuf.dex
  • /data/data/####/FpU5WvbL70zo9LrxGqDBY64DvKenbXuf.dex.flock (deleted)
  • /data/data/####/G3oeG5XRLRvLTJdKeGsu9So9cx20dkqo.dex
  • /data/data/####/G3oeG5XRLRvLTJdKeGsu9So9cx20dkqo.dex.flock (deleted)
  • /data/data/####/IbBxaE300ydJO4nDn9zUpxakBdGAv19o.dex
  • /data/data/####/IbBxaE300ydJO4nDn9zUpxakBdGAv19o.dex.flock (deleted)
  • /data/data/####/ImRzLNBAKI3LhGLZghgv7H5d4Za3U5rM.dex
  • /data/data/####/ImRzLNBAKI3LhGLZghgv7H5d4Za3U5rM.dex.flock (deleted)
  • /data/data/####/LRWkXbLSnRRtiiMYqIYaLxuysn3ORRew.dex
  • /data/data/####/LRWkXbLSnRRtiiMYqIYaLxuysn3ORRew.dex.flock (deleted)
  • /data/data/####/NmLhutt9747Wm9Hs6Sg5yIzvmXPP9rb4.dex
  • /data/data/####/NmLhutt9747Wm9Hs6Sg5yIzvmXPP9rb4.dex.flock (deleted)
  • /data/data/####/P7qRY9frhqMbYgii9GGFCv2g7nHiN2X0.dex
  • /data/data/####/P7qRY9frhqMbYgii9GGFCv2g7nHiN2X0.dex.flock (deleted)
  • /data/data/####/PGpFggqBcaU6nDbV1QG0JUajHCjOOrwv.dex
  • /data/data/####/PGpFggqBcaU6nDbV1QG0JUajHCjOOrwv.dex.flock (deleted)
  • /data/data/####/TJRlRDSjHiEjbpoChNQM94zN8Lk1YC0u.dex
  • /data/data/####/TJRlRDSjHiEjbpoChNQM94zN8Lk1YC0u.dex.flock (deleted)
  • /data/data/####/VyPdgEUMl9fb0rZS2Sfel3IIxyxrzFSc.dex
  • /data/data/####/VyPdgEUMl9fb0rZS2Sfel3IIxyxrzFSc.dex.flock (deleted)
  • /data/data/####/YtbjJ5pn3G1hob0QAO9yZJwVbnTviUBA.dex
  • /data/data/####/YtbjJ5pn3G1hob0QAO9yZJwVbnTviUBA.dex.flock (deleted)
  • /data/data/####/b66vJMlKqBH3XeE6RwQOGJ9uvLWzuxV8.dex
  • /data/data/####/cFOi9sZLtzYsStsTZxrqGDzLlMYNyGGv.dex
  • /data/data/####/cFOi9sZLtzYsStsTZxrqGDzLlMYNyGGv.dex.flock (deleted)
  • /data/data/####/daa8G537nQcens0mdeYxFDlzwAR16bqR.dex
  • /data/data/####/daa8G537nQcens0mdeYxFDlzwAR16bqR.dex.flock (deleted)
  • /data/data/####/eE6CnKq5KuiteM4TiMv3sFytDnyOrIvk.dex
  • /data/data/####/eE6CnKq5KuiteM4TiMv3sFytDnyOrIvk.dex.flock (deleted)
  • /data/data/####/eQ9tSyTIa2Wb8BSHyfJ9XsKF8MRGDQ9h.dex
  • /data/data/####/fRxi67GlJijB39XdLVEoTTsmIcYrVKIF.dex
  • /data/data/####/fkodfKvBZTY33WfJxEGral65OkHD3Wqr.dex
  • /data/data/####/g1BpFtjn4zuT0UVscfm2M82T5GH1MamR.dex
  • /data/data/####/g1BpFtjn4zuT0UVscfm2M82T5GH1MamR.dex.flock (deleted)
  • /data/data/####/g7HPucddYLSYfPTZjSRE8gZKqJ04qbqF.dex
  • /data/data/####/g7HPucddYLSYfPTZjSRE8gZKqJ04qbqF.dex.flock (deleted)
  • /data/data/####/gKWo8qUKd68gBQTHcDwTyhubVqMDWBUY.dex
  • /data/data/####/gKWo8qUKd68gBQTHcDwTyhubVqMDWBUY.dex.flock (deleted)
  • /data/data/####/iEsKdVUPZUJnpvtKRtBqpV6aCQ46x0uk.dex
  • /data/data/####/jBViGfv7RTvc2bWyEuV8MlOi502GMHwz.dex
  • /data/data/####/jBViGfv7RTvc2bWyEuV8MlOi502GMHwz.dex.flock (deleted)
  • /data/data/####/jaa2cIgsFC9G8UySWtNmanuuIAb10Y0U.dex
  • /data/data/####/jaa2cIgsFC9G8UySWtNmanuuIAb10Y0U.dex.flock (deleted)
  • /data/data/####/jvF2yaIw0DtPs2fzUDvIsfGljC8bPOHv.dex
  • /data/data/####/jvF2yaIw0DtPs2fzUDvIsfGljC8bPOHv.dex.flock (deleted)
  • /data/data/####/m2yV3ZwZMrTYButYy8a1LoHhLHMndqoj.dex
  • /data/data/####/m2yV3ZwZMrTYButYy8a1LoHhLHMndqoj.dex.flock (deleted)
  • /data/data/####/oKu0zxbqGidSBeAy1XrfBHaJKPb0FT0X.dex
  • /data/data/####/p7UYqs5u2G8eHYBBlZKIGLaWzqvqEvAm.dex
  • /data/data/####/p7UYqs5u2G8eHYBBlZKIGLaWzqvqEvAm.dex.flock (deleted)
  • /data/data/####/qHzqxO1jDghzjsDwVn8U6zLWOvR3DbQo.dex
  • /data/data/####/qHzqxO1jDghzjsDwVn8U6zLWOvR3DbQo.dex.flock (deleted)
  • /data/data/####/qzX8Cec3nr236AVME6iUfWNVhoVEgJCn.dex
  • /data/data/####/rAY6g9uhY2brnmuam1IemoALfDZng9rA.dex
  • /data/data/####/wY6cL2p3r9dyoGz1TshppRyry2VjMoX8.dex
  • /data/data/####/wY6cL2p3r9dyoGz1TshppRyry2VjMoX8.dex.flock (deleted)
  • /data/data/####/x4T54N4iKUhJlyVUaEGpjSWKgFfOXNX6.dex
  • /data/data/####/x4T54N4iKUhJlyVUaEGpjSWKgFfOXNX6.dex.flock (deleted)
  • /data/data/####/yQOo2Ih7fn8Q0kW4yseEXk7Ne49JBQBr.dex
  • /data/data/####/yQOo2Ih7fn8Q0kW4yseEXk7Ne49JBQBr.dex.flock (deleted)
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • rm -r/data/user/0/<Package>/app_ded/2UcEazid7JsIjqRblbdEBxzmrSqgbmtD.dex
  • rm -r/data/user/0/<Package>/app_ded/457RkZa0tKgOORc4QldTwh5RDhlCA0kv.dex
  • rm -r/data/user/0/<Package>/app_ded/6wLBWaSKn6nRmmVqRyl1hNhAhDaVAKtH.dex
  • rm -r/data/user/0/<Package>/app_ded/7WMk3AM3yic8koMdHmqcVNXzaiHrfqcX.dex
  • rm -r/data/user/0/<Package>/app_ded/8J52qljzsOhWxWaKRCxOnixQNaCT33OR.dex
  • rm -r/data/user/0/<Package>/app_ded/9GLETcrvnPCfvvTu1vkdsNa9OJhx3cgR.dex
  • rm -r/data/user/0/<Package>/app_ded/ChLdgGFvFMaOqT1wp80GZ24MZHDrhKq4.dex
  • rm -r/data/user/0/<Package>/app_ded/FpU5WvbL70zo9LrxGqDBY64DvKenbXuf.dex
  • rm -r/data/user/0/<Package>/app_ded/IbBxaE300ydJO4nDn9zUpxakBdGAv19o.dex
  • rm -r/data/user/0/<Package>/app_ded/LRWkXbLSnRRtiiMYqIYaLxuysn3ORRew.dex
  • rm -r/data/user/0/<Package>/app_ded/NmLhutt9747Wm9Hs6Sg5yIzvmXPP9rb4.dex
  • rm -r/data/user/0/<Package>/app_ded/P7qRY9frhqMbYgii9GGFCv2g7nHiN2X0.dex
  • rm -r/data/user/0/<Package>/app_ded/PGpFggqBcaU6nDbV1QG0JUajHCjOOrwv.dex
  • rm -r/data/user/0/<Package>/app_ded/TJRlRDSjHiEjbpoChNQM94zN8Lk1YC0u.dex
  • rm -r/data/user/0/<Package>/app_ded/VyPdgEUMl9fb0rZS2Sfel3IIxyxrzFSc.dex
  • rm -r/data/user/0/<Package>/app_ded/cFOi9sZLtzYsStsTZxrqGDzLlMYNyGGv.dex
  • rm -r/data/user/0/<Package>/app_ded/daa8G537nQcens0mdeYxFDlzwAR16bqR.dex
  • rm -r/data/user/0/<Package>/app_ded/eQ9tSyTIa2Wb8BSHyfJ9XsKF8MRGDQ9h.dex
  • rm -r/data/user/0/<Package>/app_ded/fRxi67GlJijB39XdLVEoTTsmIcYrVKIF.dex
  • rm -r/data/user/0/<Package>/app_ded/fkodfKvBZTY33WfJxEGral65OkHD3Wqr.dex
  • rm -r/data/user/0/<Package>/app_ded/g1BpFtjn4zuT0UVscfm2M82T5GH1MamR.dex
  • rm -r/data/user/0/<Package>/app_ded/gKWo8qUKd68gBQTHcDwTyhubVqMDWBUY.dex
  • rm -r/data/user/0/<Package>/app_ded/jBViGfv7RTvc2bWyEuV8MlOi502GMHwz.dex
  • rm -r/data/user/0/<Package>/app_ded/jaa2cIgsFC9G8UySWtNmanuuIAb10Y0U.dex
  • rm -r/data/user/0/<Package>/app_ded/m2yV3ZwZMrTYButYy8a1LoHhLHMndqoj.dex
  • rm -r/data/user/0/<Package>/app_ded/oKu0zxbqGidSBeAy1XrfBHaJKPb0FT0X.dex
  • rm -r/data/user/0/<Package>/app_ded/qHzqxO1jDghzjsDwVn8U6zLWOvR3DbQo.dex
  • rm -r/data/user/0/<Package>/app_ded/qzX8Cec3nr236AVME6iUfWNVhoVEgJCn.dex
  • rm -r/data/user/0/<Package>/app_ded/rAY6g9uhY2brnmuam1IemoALfDZng9rA.dex
  • rm -r/data/user/0/<Package>/app_ded/wY6cL2p3r9dyoGz1TshppRyry2VjMoX8.dex
  • rm -r/data/user/0/<Package>/app_ded/yQOo2Ih7fn8Q0kW4yseEXk7Ne49JBQBr.dex
Использует следующие алгоритмы для расшифровки данных:
  • AES
  • AES-ECB-PKCS5Padding
Получает информацию о телефоне (номер, IMEI и т. д.).
Отрисовывает собственные окна поверх других приложений.
Парсит информацию из SMS.
Перехватывает уведомления.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке