Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.57115

Добавлен в вирусную базу Dr.Web: 2023-10-18

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Packed.54935
  • Android.Spy.1044.origin
Детект на основе машинного обучения.
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(TLS/1.0) and####.google####.com:443
  • TCP(TLS/1.0) 64.2####.164.139:443
  • TCP(TLS/1.0) rr2---s####.g####.com:443
  • TCP(TLS/1.0) f####.gst####.com:443
  • TCP(TLS/1.0) and####.a####.go####.com:443
  • TCP(TLS/1.0) rr18---####.g####.com:443
  • TCP(TLS/1.0) connect####.gst####.com:443
  • TCP(TLS/1.0) dog####.abhigam####.r####.co:443
  • TCP(TLS/1.0) rr9---s####.g####.com:443
  • TCP(TLS/1.2) and####.google####.com:443
  • UDP and####.google####.com:443
  • UDP rr2---s####.g####.com:443
Запросы DNS:
  • and####.a####.go####.com
  • and####.google####.com
  • connect####.gst####.com
  • dog####.abhigam####.r####.co
  • f####.gst####.com
  • p####.google####.com
  • rr18---####.g####.com
  • rr2---s####.g####.com
  • rr9---s####.g####.com
Запросы HTTP POST:
  • dog####.abhigam####.r####.co:443/uploadText/
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.font3506-3506-0
  • /data/data/####/1JKn3EsydQjFF4kZQRpGce41WUXXfoaS.dex
  • /data/data/####/27hHh6EUMXZ7E9IuWXL3w4t630CtzG2B.dex
  • /data/data/####/27hHh6EUMXZ7E9IuWXL3w4t630CtzG2B.dex.flock (deleted)
  • /data/data/####/62KeGLhcoanWKAouz54jXJaTtVrON017.dex
  • /data/data/####/62KeGLhcoanWKAouz54jXJaTtVrON017.dex.flock (deleted)
  • /data/data/####/6XkbuboYaeYF8tZjxSf970npTtxxKWDM.dex
  • /data/data/####/6XkbuboYaeYF8tZjxSf970npTtxxKWDM.dex.flock (deleted)
  • /data/data/####/7CyRDyvhnUgb78p9UBZIxReFGA6n0R2g.dex
  • /data/data/####/7CyRDyvhnUgb78p9UBZIxReFGA6n0R2g.dex.flock (deleted)
  • /data/data/####/BLrbGD5bkaQRTq5Y8WcqVLHuOvrrgfJo.dex
  • /data/data/####/BLrbGD5bkaQRTq5Y8WcqVLHuOvrrgfJo.dex.flock (deleted)
  • /data/data/####/BfzRZaFqoUKjfBvQfg42rZZNDGn2aeoa.dex
  • /data/data/####/BfzRZaFqoUKjfBvQfg42rZZNDGn2aeoa.dex.flock (deleted)
  • /data/data/####/CZmaYcd64tDE6rdJq2MmmG1mZGlUUTvu.dex
  • /data/data/####/FUf77LdcT7AqklnKSUJ2AmfJc1kF7HQ5.dex
  • /data/data/####/FUf77LdcT7AqklnKSUJ2AmfJc1kF7HQ5.dex.flock (deleted)
  • /data/data/####/HCwovSLAPGIqQzZS6JPid1niYUVZ6OUj.dex
  • /data/data/####/HCwovSLAPGIqQzZS6JPid1niYUVZ6OUj.dex.flock (deleted)
  • /data/data/####/HDhDqIr2UpFthBEGJsWIBhbeAMuy1xI2.dex
  • /data/data/####/HKcnKizykzRTWuMUTDcwDixg17m2Vv9d.dex
  • /data/data/####/IEDz9wNfRfY4lxESiViwbLueBYrSVJN1.dex
  • /data/data/####/IEDz9wNfRfY4lxESiViwbLueBYrSVJN1.dex.flock (deleted)
  • /data/data/####/J8emkQJRbu2ZaWeviVsga3oS9naiIdBt.dex
  • /data/data/####/MBxSzkWHC90zMnS7H6EtEhQ0vUiRATah.dex
  • /data/data/####/MBxSzkWHC90zMnS7H6EtEhQ0vUiRATah.dex.flock (deleted)
  • /data/data/####/NX4zFgO0bkcREmyETsaP33B4aePUCIxS.dex
  • /data/data/####/NX4zFgO0bkcREmyETsaP33B4aePUCIxS.dex.flock (deleted)
  • /data/data/####/OUT4NO85fZxY7k6eB58xcR6Kht6T97hz.dex
  • /data/data/####/OUT4NO85fZxY7k6eB58xcR6Kht6T97hz.dex.flock (deleted)
  • /data/data/####/QbADhCg1t0uNenkrM4fL66KQ9AmhMsrN.dex
  • /data/data/####/QbADhCg1t0uNenkrM4fL66KQ9AmhMsrN.dex.flock (deleted)
  • /data/data/####/SGKF4Eu5nSVU6Pkj3zaYid2ml5wFpsCD.dex
  • /data/data/####/SGKF4Eu5nSVU6Pkj3zaYid2ml5wFpsCD.dex.flock (deleted)
  • /data/data/####/URnPFgNeYtGNnH5ybd5ErYqIbD04GkO7.dex
  • /data/data/####/URnPFgNeYtGNnH5ybd5ErYqIbD04GkO7.dex.flock (deleted)
  • /data/data/####/Ul6IoICkIWbQDjhyopgtamDxiUzFihje.dex
  • /data/data/####/Ul6IoICkIWbQDjhyopgtamDxiUzFihje.dex.flock (deleted)
  • /data/data/####/VJe7BweDl3Hs4OPDsoHFdl0VEKQzrKF4.dex
  • /data/data/####/VJe7BweDl3Hs4OPDsoHFdl0VEKQzrKF4.dex.flock (deleted)
  • /data/data/####/Va1KLvAzluhdGWGweJA7xuhLwDLLkvqE.dex
  • /data/data/####/YwYuu14yOyCVvcNhViKGlQbhtToxiDo2.dex
  • /data/data/####/YwYuu14yOyCVvcNhViKGlQbhtToxiDo2.dex.flock (deleted)
  • /data/data/####/bc9afJLxpsEHY4EUwYU8UBtY4BY7vSu1.dex
  • /data/data/####/bc9afJLxpsEHY4EUwYU8UBtY4BY7vSu1.dex.flock (deleted)
  • /data/data/####/cDg3UTvfTTTAygYry98JyfQrzUiRU5ix.dex
  • /data/data/####/cDg3UTvfTTTAygYry98JyfQrzUiRU5ix.dex.flock (deleted)
  • /data/data/####/e7jsAAkN4Mcbr2dkFyxoN0PT08e4TZH2.dex
  • /data/data/####/e7jsAAkN4Mcbr2dkFyxoN0PT08e4TZH2.dex.flock (deleted)
  • /data/data/####/htMKW8bWbDi4keYUFBEJeHBtXIjlIBQz.dex
  • /data/data/####/iOVzEUrm1SrhFLz48iuRUCQwjy2F0ROR.dex
  • /data/data/####/iOVzEUrm1SrhFLz48iuRUCQwjy2F0ROR.dex.flock (deleted)
  • /data/data/####/jOggcv0UXNVUnHsMsHEiEu6vgUuquVR7.dex
  • /data/data/####/jOggcv0UXNVUnHsMsHEiEu6vgUuquVR7.dex.flock (deleted)
  • /data/data/####/kETY6B6aH4vQubl2IUvXIRPftJfo60K7.dex
  • /data/data/####/kETY6B6aH4vQubl2IUvXIRPftJfo60K7.dex.flock (deleted)
  • /data/data/####/kFjfTXKln1QEBX1ErOz9beffd4Goveop.dex
  • /data/data/####/lJfDWi2Nvcs0TQQu5eVje0I1WsLD8AUW.dex
  • /data/data/####/lJfDWi2Nvcs0TQQu5eVje0I1WsLD8AUW.dex.flock (deleted)
  • /data/data/####/mDEtwFYEMRFn1EGD57O8piaGTwiFRZvy.dex
  • /data/data/####/mDEtwFYEMRFn1EGD57O8piaGTwiFRZvy.dex.flock (deleted)
  • /data/data/####/mRXxW1J5VD60vhRrCiYznS7JjNDN5CKh.dex
  • /data/data/####/maSyWEJRqhLQmte9ErA0Fd9Uw5EgF3RJ.dex
  • /data/data/####/nD9gpGZNlWaJTK9Arqb2zVEkd7IQdFRS.dex
  • /data/data/####/pUEev8Vx5yk6SR0bWDCxXABID0QcU1pM.dex
  • /data/data/####/pUEev8Vx5yk6SR0bWDCxXABID0QcU1pM.dex.flock (deleted)
  • /data/data/####/putofOz73fJ7Y0iq23uCITVuEVcFwRUB.dex
  • /data/data/####/putofOz73fJ7Y0iq23uCITVuEVcFwRUB.dex.flock (deleted)
  • /data/data/####/sX6YGLJb1ok6IQvxsSrBt8hvLbv4Ur79.dex
  • /data/data/####/sX6YGLJb1ok6IQvxsSrBt8hvLbv4Ur79.dex.flock (deleted)
  • /data/data/####/syOKGmJj3kdv9yfBRWGl2BR3qWJpJWRW.dex
  • /data/data/####/ukGsbe4PxqIwtmPNy0hzx0gh85681lUv.dex
  • /data/data/####/ukGsbe4PxqIwtmPNy0hzx0gh85681lUv.dex.flock (deleted)
  • /data/data/####/uqd4ucE196565Q0oioMBQ7MapJmMJfpq.dex
  • /data/data/####/uqd4ucE196565Q0oioMBQ7MapJmMJfpq.dex.flock (deleted)
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • rm -r/data/user/0/<Package>/app_ded/1JKn3EsydQjFF4kZQRpGce41WUXXfoaS.dex
  • rm -r/data/user/0/<Package>/app_ded/27hHh6EUMXZ7E9IuWXL3w4t630CtzG2B.dex
  • rm -r/data/user/0/<Package>/app_ded/6XkbuboYaeYF8tZjxSf970npTtxxKWDM.dex
  • rm -r/data/user/0/<Package>/app_ded/7CyRDyvhnUgb78p9UBZIxReFGA6n0R2g.dex
  • rm -r/data/user/0/<Package>/app_ded/BLrbGD5bkaQRTq5Y8WcqVLHuOvrrgfJo.dex
  • rm -r/data/user/0/<Package>/app_ded/BfzRZaFqoUKjfBvQfg42rZZNDGn2aeoa.dex
  • rm -r/data/user/0/<Package>/app_ded/CZmaYcd64tDE6rdJq2MmmG1mZGlUUTvu.dex
  • rm -r/data/user/0/<Package>/app_ded/HDhDqIr2UpFthBEGJsWIBhbeAMuy1xI2.dex
  • rm -r/data/user/0/<Package>/app_ded/IEDz9wNfRfY4lxESiViwbLueBYrSVJN1.dex
  • rm -r/data/user/0/<Package>/app_ded/J8emkQJRbu2ZaWeviVsga3oS9naiIdBt.dex
  • rm -r/data/user/0/<Package>/app_ded/MBxSzkWHC90zMnS7H6EtEhQ0vUiRATah.dex
  • rm -r/data/user/0/<Package>/app_ded/OUT4NO85fZxY7k6eB58xcR6Kht6T97hz.dex
  • rm -r/data/user/0/<Package>/app_ded/QbADhCg1t0uNenkrM4fL66KQ9AmhMsrN.dex
  • rm -r/data/user/0/<Package>/app_ded/SGKF4Eu5nSVU6Pkj3zaYid2ml5wFpsCD.dex
  • rm -r/data/user/0/<Package>/app_ded/Ul6IoICkIWbQDjhyopgtamDxiUzFihje.dex
  • rm -r/data/user/0/<Package>/app_ded/Va1KLvAzluhdGWGweJA7xuhLwDLLkvqE.dex
  • rm -r/data/user/0/<Package>/app_ded/YwYuu14yOyCVvcNhViKGlQbhtToxiDo2.dex
  • rm -r/data/user/0/<Package>/app_ded/bc9afJLxpsEHY4EUwYU8UBtY4BY7vSu1.dex
  • rm -r/data/user/0/<Package>/app_ded/cDg3UTvfTTTAygYry98JyfQrzUiRU5ix.dex
  • rm -r/data/user/0/<Package>/app_ded/e7jsAAkN4Mcbr2dkFyxoN0PT08e4TZH2.dex
  • rm -r/data/user/0/<Package>/app_ded/iOVzEUrm1SrhFLz48iuRUCQwjy2F0ROR.dex
  • rm -r/data/user/0/<Package>/app_ded/jOggcv0UXNVUnHsMsHEiEu6vgUuquVR7.dex
  • rm -r/data/user/0/<Package>/app_ded/kETY6B6aH4vQubl2IUvXIRPftJfo60K7.dex
  • rm -r/data/user/0/<Package>/app_ded/mDEtwFYEMRFn1EGD57O8piaGTwiFRZvy.dex
  • rm -r/data/user/0/<Package>/app_ded/mRXxW1J5VD60vhRrCiYznS7JjNDN5CKh.dex
  • rm -r/data/user/0/<Package>/app_ded/maSyWEJRqhLQmte9ErA0Fd9Uw5EgF3RJ.dex
  • rm -r/data/user/0/<Package>/app_ded/nD9gpGZNlWaJTK9Arqb2zVEkd7IQdFRS.dex
  • rm -r/data/user/0/<Package>/app_ded/pUEev8Vx5yk6SR0bWDCxXABID0QcU1pM.dex
  • rm -r/data/user/0/<Package>/app_ded/putofOz73fJ7Y0iq23uCITVuEVcFwRUB.dex
  • rm -r/data/user/0/<Package>/app_ded/sX6YGLJb1ok6IQvxsSrBt8hvLbv4Ur79.dex
  • rm -r/data/user/0/<Package>/app_ded/syOKGmJj3kdv9yfBRWGl2BR3qWJpJWRW.dex
Использует следующие алгоритмы для расшифровки данных:
  • AES
  • AES-ECB-PKCS5Padding
Получает информацию о телефоне (номер, IMEI и т. д.).
Отрисовывает собственные окна поверх других приложений.
Парсит информацию из SMS.
Перехватывает уведомления.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке