Запускает следующие shell-скрипты:
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/0TTTRFKZLG2WACSUU9B58UCA1A99XMP.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/1QIYCODKE17PR91JVQSUTVLRYV6UA3I.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/5P1FV0Z50682O0IET3X4206HIHPPQTJ.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/8A8REKRWKUI19QO0L3Q7KBBZCBCYDFT.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/JBB9HEPZESQ06AKCB9RA4603CJRJO79.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/NLSV1G1HJZYEZ11MS74HOSGPGTRA4EX.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/OCKIYZU0NPJDZJXDSI8RPR5C1O0G5OA.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/OL1P37SZD8UCUWS6E9JXCQ0M9M1LTMH.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/P1P3N4Z1WUOECC6ULN58QS6LIX15IHV.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/UKV2WVWGQ6HLU0OLVAFOZ3JGRSA9RHK.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/UU20GTKYLFXNTH7VUGUDZ5VENY22R68.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/WAW3A8NWOYU5X2SCLB6FWNJZSVW6XN5.zip.cur.prof
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/0TTTRFKZLG2WACSUU9B58UCA1A99XMP.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/0TTTRFKZLG2WACSUU9B58UCA1A99XMP.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/1QIYCODKE17PR91JVQSUTVLRYV6UA3I.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/1QIYCODKE17PR91JVQSUTVLRYV6UA3I.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/5P1FV0Z50682O0IET3X4206HIHPPQTJ.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/5P1FV0Z50682O0IET3X4206HIHPPQTJ.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/8A8REKRWKUI19QO0L3Q7KBBZCBCYDFT.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/8A8REKRWKUI19QO0L3Q7KBBZCBCYDFT.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/JBB9HEPZESQ06AKCB9RA4603CJRJO79.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/NLSV1G1HJZYEZ11MS74HOSGPGTRA4EX.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/NLSV1G1HJZYEZ11MS74HOSGPGTRA4EX.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OCKIYZU0NPJDZJXDSI8RPR5C1O0G5OA.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OCKIYZU0NPJDZJXDSI8RPR5C1O0G5OA.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OL1P37SZD8UCUWS6E9JXCQ0M9M1LTMH.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/OL1P37SZD8UCUWS6E9JXCQ0M9M1LTMH.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/P1P3N4Z1WUOECC6ULN58QS6LIX15IHV.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/PTTRZ8ZXS2KQG8UUD7DWUKQPYDTLAPR.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/PTTRZ8ZXS2KQG8UUD7DWUKQPYDTLAPR.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/UKV2WVWGQ6HLU0OLVAFOZ3JGRSA9RHK.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/UKV2WVWGQ6HLU0OLVAFOZ3JGRSA9RHK.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/UU20GTKYLFXNTH7VUGUDZ5VENY22R68.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/UU20GTKYLFXNTH7VUGUDZ5VENY22R68.vdex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/WAW3A8NWOYU5X2SCLB6FWNJZSVW6XN5.odex
- chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/WAW3A8NWOYU5X2SCLB6FWNJZSVW6XN5.vdex
- dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/6SE9RIM1IKZO4F4D1WJAOO8A6RH618SO.dex --oat-file=/data/user/0/<Package>/cache/<Package>/6SE9RIM1IKZO4F4D1WJAOO8A6RH618SO.dex --compiler-filter=verify-none --instruction-set=x86
- getprop ro.dalvik.vm.isa.arm
- getprop ro.dalvik.vm.isa.arm64
- sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/6SE9RIM1IKZO4F4D1WJAOO8A6RH618SO.dex --oat-file=/data/user/0/<Package>/cache/<Package>/6SE9RIM1IKZO4F4D1WJAOO8A6RH618SO.dex --compiler-filter=verify-none --instruction-set=x86
Загружает динамические библиотеки:
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию об активных администраторах устройства.
Получает информацию об установленных приложениях.
Отрисовывает собственные окна поверх других приложений.
Имеет подозрительные повреждения, типичные для вредоносных файлов.