Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.BackDoor.3158

Добавлен в вирусную базу Dr.Web: 2024-04-16

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Backdoor.564.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) cdn-sdk####.g####.com.####.cn:80
  • TCP(HTTP/1.1) c-h####.g####.com:80
  • TCP(HTTP/1.1) sdk-ope####.g####.com:80
  • TCP(HTTP/1.1) nim-lbs####.nt####.net####.com:80
  • TCP(HTTP/1.1) loc.map.b####.com:80
  • TCP(HTTP/1.1) sdk.c####.g####.####.cn:80
  • TCP(HTTP/1.1) t####.cn:80
  • TCP(TLS/1.0) v####.weib####.com.####.net:443
  • TCP(TLS/1.0) st####.gee####.com:443
  • TCP(TLS/1.0) 1####.177.14.94:443
  • TCP(TLS/1.0) qy-swa####.qi####.com:443
  • TCP(TLS/1.0) pla####.google####.com:443
  • TCP(TLS/1.0) a####.pos.b####.com:443
  • TCP(TLS/1.0) rr9---s####.g####.com:443
  • TCP(TLS/1.0) pos.b####.com:443
  • TCP(TLS/1.0) ec####.b####.com:443
  • TCP(TLS/1.0) gmscomp####.google####.com:443
  • TCP(TLS/1.0) ser####.j####.cn:6081
  • TCP(TLS/1.0) weiboi####.g####.sina####.com:443
  • TCP(TLS/1.0) rr6---s####.g####.com:443
  • TCP(TLS/1.0) c####.baidust####.com.####.com:443
  • TCP(TLS/1.0) api.map.b####.com:443
  • TCP(TLS/1.0) m.w####.cn:443
  • TCP(TLS/1.2) 74.1####.131.102:443
  • TCP(TLS/1.2) 1####.194.222.95:443
  • TCP(TLS/1.2) 1####.177.14.94:443
  • TCP(TLS/1.2) 74.1####.131.100:443
  • TCP(TLS/1.2) gmscomp####.google####.com:443
  • TCP cm-1####.g####.com:5226
  • UDP gmscomp####.google####.com:443
  • UDP rr2---s####.g####.com:443
  • UDP www.gst####.com:443
  • TCP sdk.o####.t####.####.com:5224
Запросы DNS:
  • a####.91.com
  • a####.pos.b####.com
  • api.map.b####.com
  • c####.baidust####.com
  • c-h####.g####.com
  • cdn-sdk####.g####.com
  • cm-1####.g####.com
  • ec####.b####.com
  • ga####.lotu####.com
  • gmscomp####.google####.com
  • h5.sin####.cn
  • lbs.net####.im
  • loc.map.b####.com
  • m####.go####.com
  • m.w####.cn
  • on####.lotu####.com
  • pla####.google####.com
  • pos.b####.com
  • qy-swa####.qi####.com
  • rr2---s####.g####.com
  • rr6---s####.g####.com
  • rr9---s####.g####.com
  • s####.serv####.moz####.com
  • sdk-ope####.g####.com
  • sdk.c####.g####.com
  • sdk.o####.p####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.com
  • sdk.o####.t####.####.net
  • ser####.j####.cn
  • st####.gee####.com
  • t####.cn
  • t####.sin####.cn
  • t####.sin####.cn
  • t####.sin####.cn
  • t####.sin####.cn
  • w####.com
  • www.gst####.com
  • wx1.sin####.cn
  • wx3.sin####.cn
Запросы HTTP GET:
  • cdn-sdk####.g####.com.####.cn/tdata_CoH340
  • cdn-sdk####.g####.com.####.cn/tdata_EDB102
  • cdn-sdk####.g####.com.####.cn/tdata_GKM601
  • cdn-sdk####.g####.com.####.cn/tdata_jFf739
  • cdn-sdk####.g####.com.####.cn/tdata_pKX830
  • nim-lbs####.nt####.net####.com/lbs/conf.jsp?tp=####&sv=####&pv=####&k=####
  • sdk-ope####.g####.com/api/addr.htm
  • sdk.c####.g####.####.cn/config/hzv9.conf
  • ser####.j####.cn:6081/HomeAssistService/systemConfigAction.do?action=###...
  • t####.cn/RmPucdq
  • t####.cn/favicon.ico
Запросы HTTP POST:
  • api.map.b####.com:443/sdkcs/verify
  • c-h####.g####.com/api.php?format=####&t=####
  • loc.map.b####.com/sdk.php
  • sdk-ope####.g####.com/api.php?format=####&t=####
  • sdk-ope####.g####.com/api.php?format=####&t=####&d=####&k=####
  • ser####.j####.cn:6081/HomeAssistService/appDownloadLogAction.do?action=#...
  • ser####.j####.cn:6081/HomeAssistService/userAccessLogAction.do?action=##...
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/007734fde30bd5b6_0
  • /data/data/####/03858a77e2a3b708_0
  • /data/data/####/0f3b3a67c68ad93f_0
  • /data/data/####/0f3b3a67c68ad93f_1
  • /data/data/####/12741253b7feb67c_0
  • /data/data/####/12bcbc310d3a
  • /data/data/####/1642c2f7808bea43_0
  • /data/data/####/1667755f2b49dc61_0
  • /data/data/####/20785dc2ffc43e08_0
  • /data/data/####/214143b01244d97b_0
  • /data/data/####/2488589299b765b0_0
  • /data/data/####/2678817ea2bddaa3_0
  • /data/data/####/2678817ea2bddaa3_1
  • /data/data/####/2956e09adf259b11_0
  • /data/data/####/29ca79c85881057d_0
  • /data/data/####/3329720b4a078181_0
  • /data/data/####/3329720b4a078181_1
  • /data/data/####/374a0aff2f1645c1_0
  • /data/data/####/3869af02ee61b8fb_0
  • /data/data/####/3c90397584bfcbc3_0
  • /data/data/####/3e4ac349ee3e5de5_0
  • /data/data/####/3e4ac349ee3e5de5_1
  • /data/data/####/43e12ed9d242dc83_0
  • /data/data/####/467d30048e0568c6_0
  • /data/data/####/4cf019d45cdb4ae5_0
  • /data/data/####/4cf019d45cdb4ae5_1
  • /data/data/####/52b29f2e90bce233_0
  • /data/data/####/52b29f2e90bce233_1
  • /data/data/####/52c1211e55aaebea_0
  • /data/data/####/5bde909e6a5f52dc_0
  • /data/data/####/647444663a98218c_0
  • /data/data/####/696e70a10354849b_0
  • /data/data/####/75e7cd3d7625abd3_0
  • /data/data/####/777f699731300895_0
  • /data/data/####/7c0a0d508d677091_0
  • /data/data/####/7c0a0d508d677091_1
  • /data/data/####/7cc2611f6e3caafb_0
  • /data/data/####/7e82a7620c235bc5_0
  • /data/data/####/84ddd9fef7234078_0 (deleted)
  • /data/data/####/8707f2fd3ce93f3e_0
  • /data/data/####/8707f2fd3ce93f3e_1
  • /data/data/####/8ab6ba64ca3de162_0
  • /data/data/####/907b6f60f82ff634_0
  • /data/data/####/90e56fd78afbb80b_0
  • /data/data/####/97226cb2a26ea54a_0
  • /data/data/####/973eb98d7b0fc0cb_0
  • /data/data/####/973eb98d7b0fc0cb_1
  • /data/data/####/997f4e17b5b800df_0
  • /data/data/####/99a5e874eaf74e9f_0
  • /data/data/####/AppConfig.xml
  • /data/data/####/AppConfig.xml.bak
  • /data/data/####/Cookies-journal
  • /data/data/####/NIMSDK_Config_39fbdcc369c4076abc6c89ebb5a6c571.xml
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/a1c730f129441601_0
  • /data/data/####/a53ac58b19ce3ad0_0
  • /data/data/####/a582f4bb4a86a3ad_0
  • /data/data/####/a74e3a1736394070_0
  • /data/data/####/a8c0998953b51818_0
  • /data/data/####/a8c1793f917aad11_0
  • /data/data/####/a967fb2740f2c89d_0
  • /data/data/####/a967fb2740f2c89d_1
  • /data/data/####/aadc0a240aecc39b_0
  • /data/data/####/abae4c3f11df44da_0
  • /data/data/####/ad0452116cbae434_0
  • /data/data/####/ad0f0467d30b054c_0
  • /data/data/####/appConfig.xml
  • /data/data/####/authStatus_com.homeAssist.work.xml
  • /data/data/####/authStatus_com.homeAssist.work;core.xml
  • /data/data/####/authStatus_com.homeAssist.work;cosine.xml
  • /data/data/####/authStatus_com.homeAssist.work;pushservice.xml
  • /data/data/####/authStatus_com.homeAssist.work;remote.xml
  • /data/data/####/b198f77c463c7f79_0
  • /data/data/####/bae01852486a8039_0
  • /data/data/####/bdp_pref.xml
  • /data/data/####/bec872f5a4cc9fa8_0
  • /data/data/####/c115af3e5bf77bc7_0
  • /data/data/####/c13e6cd875e06d5e_0
  • /data/data/####/c331e01c5b0c0b48_0
  • /data/data/####/c7c47933bc598159_0
  • /data/data/####/ceedf86739c326b0_0
  • /data/data/####/ceedf86739c326b0_1
  • /data/data/####/classes.dex
  • /data/data/####/classes.oat
  • /data/data/####/classes2.dex
  • /data/data/####/classes3.dex
  • /data/data/####/classes4.dex
  • /data/data/####/com.homeAssist.work_preferences.xml
  • /data/data/####/com.qiyukf.analytics.xml
  • /data/data/####/com.qiyukf.analytics.xml.bak
  • /data/data/####/d25096d9f8135224_0
  • /data/data/####/d39755236f856bb3_0
  • /data/data/####/d4b733f29945dfa6_0
  • /data/data/####/d526b742ee9a31ef_0
  • /data/data/####/db284738d828b4fc_0
  • /data/data/####/ddc440d1d5e227d7_0
  • /data/data/####/ddc440d1d5e227d7_1
  • /data/data/####/ddecb666f577fc99_0
  • /data/data/####/df41148fc99e7710_0
  • /data/data/####/e08c44074a20eea1_0
  • /data/data/####/e08c44074a20eea1_1
  • /data/data/####/e0bb9a8f24aef1a4_0
  • /data/data/####/e9460dc0c52bc769_0
  • /data/data/####/f5321da4ccd03159_0
  • /data/data/####/fa20b7614a36c48a_0
  • /data/data/####/firll.dat
  • /data/data/####/getui_sp.xml
  • /data/data/####/gkt-journal
  • /data/data/####/https_m.weibo.cn_0.localstorage-journal
  • /data/data/####/index
  • /data/data/####/init.pid
  • /data/data/####/init_c1.pid
  • /data/data/####/libcuid.so
  • /data/data/####/libjiagu.so
  • /data/data/####/lotuseed.apps
  • /data/data/####/lotuseed.lock
  • /data/data/####/lotuseed.s
  • /data/data/####/lotuseed.task
  • /data/data/####/lotuseed_global.xml
  • /data/data/####/lotuseed_main.xml
  • /data/data/####/mac.xml
  • /data/data/####/metrics_guid
  • /data/data/####/proc_auxv
  • /data/data/####/push.pid
  • /data/data/####/pushext.db-journal
  • /data/data/####/pushg.db-journal
  • /data/data/####/pushk.db-journal
  • /data/data/####/pushsdk.db-journal
  • /data/data/####/qiyu_save_a8861e67bda4d995cb991fd9ce0e2dda.xml
  • /data/data/####/run.pid
  • /data/data/####/share_date.xml
  • /data/data/####/share_date.xml.bak
  • /data/data/####/tdata_CoH340
  • /data/data/####/tdata_CoH340.dex
  • /data/data/####/tdata_CoH340.dex.flock (deleted)
  • /data/data/####/tdata_CoH340.jar
  • /data/data/####/tdata_GKM601
  • /data/data/####/tdata_GKM601.dex
  • /data/data/####/tdata_GKM601.dex.flock (deleted)
  • /data/data/####/tdata_GKM601.jar
  • /data/data/####/tdata_jFf739
  • /data/data/####/tdata_jFf739.dex
  • /data/data/####/tdata_jFf739.dex.flock (deleted)
  • /data/data/####/tdata_jFf739.jar
  • /data/data/####/tdata_pKX830
  • /data/data/####/tdata_pKX830.dex
  • /data/data/####/tdata_pKX830.dex.flock (deleted)
  • /data/data/####/tdata_pKX830.jar
  • /data/data/####/the-real-index
  • /data/data/####/unicorn#cheese#
  • /data/media/####/.cuid2
  • /data/media/####/.nomedia
  • /data/media/####/20240415.log
  • /data/media/####/app.db
  • /data/media/####/com.getui.sdk.deviceId.db
  • /data/media/####/com.homeAssist.work.bin
  • /data/media/####/com.homeAssist.work.db
  • /data/media/####/com.igexin.sdk.deviceId.db
  • /data/media/####/gkt
  • /data/media/####/gkt-journal
  • /data/media/####/gktper (deleted)
  • /data/media/####/journal
  • /data/media/####/journal.tmp
  • /data/media/####/lotuseed.devid
  • /data/media/####/nim_sdk.log
  • /data/media/####/tdata_CoH340
  • /data/media/####/tdata_GKM601
  • /data/media/####/tdata_jFf739
  • /data/media/####/tdata_pKX830
  • /data/media/####/test.log (deleted)
  • /data/media/####/tmp_c_20240415
  • /data/media/####/tmp_u_20240415
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /proc/cpuinfo
  • cat /proc/self/cgroup
  • chmod 755 /data/user/0/<Package>/.jiagu/libjiagu.so
  • mount
  • ps
  • sh
Загружает динамические библиотеки:
  • libBaiduMapSDK_base_v4_2_0
  • libcosine
  • libgetuiext2
  • libjiagu
  • liblocSDK7
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CFB-NoPadding
  • AES-ECB-PKCS5Padding
  • DESede-CBC-PKCS7Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-ECB-PKCS5Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.
Запрашивает разрешение на отображение системных уведомлений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке