Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.SmsSpy.12293

Добавлен в вирусную базу Dr.Web: 2024-06-29

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.SmsSpy.969.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) <Google DNS>
  • TCP(TLS/1.0) gmscomp####.google####.com:443
  • TCP(TLS/1.0) f####.gst####.com:443
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) 1####.177.14.139:443
  • TCP(TLS/1.0) 1####.194.163.20:443
  • TCP(TLS/1.0) sqs.ap-nort####.amazo####.com:443
  • TCP(TLS/1.2) 1####.177.14.139:443
  • TCP(TLS/1.2) 1####.194.2.23:443
  • TCP(TLS/1.2) 64.2####.164.94:443
  • TCP(TLS/1.2) gmscomp####.google####.com:443
  • TCP(TLS/1.2) f####.gst####.com:443
  • TCP(TLS/1.2) 64.2####.164.100:443
  • TCP(TLS/1.2) 1####.177.14.103:443
Запросы DNS:
  • f####.gst####.com
  • gmscomp####.google####.com
  • p####.google####.com
  • rr3---s####.g####.com
  • sqs.ap-nort####.amazo####.com
Запросы HTTP POST:
  • sqs.ap-nort####.amazo####.com:443/664144478517/report_queue_svc
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.com_simplemobiletools_launcherruyu.meta
  • /data/data/####/.com_simplemobiletools_launcherruyu_AppMetrica.meta
  • /data/data/####/058404f69cda0a0b8f556769f9e0b1942b53f9ecd5cfbed....0.tmp
  • /data/data/####/058404f69cda0a0b8f556769f9e0b1942b53f9ecd5cfbed...09f7.0
  • /data/data/####/067e189b9f90279f60726a1e361c55c4f97a205a1f16374...bd3a.0
  • /data/data/####/0KCTOENL7R10AQASVOOQ23T9WRYLBFY3.dex
  • /data/data/####/0KCTOENL7R10AQASVOOQ23T9WRYLBFY3.dex.flock (deleted)
  • /data/data/####/132PRYNZT90K5JJGA1Q7Y2ENIV5OY03.zip
  • /data/data/####/150035
  • /data/data/####/19
  • /data/data/####/2024-06-29AM084959.rt
  • /data/data/####/2024-06-29AM084959.str
  • /data/data/####/2024-06-29AM085005.so.rt
  • /data/data/####/2024-06-29AM085007.so.rt
  • /data/data/####/2024-06-29AM085011.so.rt
  • /data/data/####/2024-06-29AM085049.rt
  • /data/data/####/2024-06-29AM085049.str
  • /data/data/####/2024-06-29AM085052.so.rt
  • /data/data/####/2a57c1315b039ea035499362377bed3b6c039abc99b998d....0.tmp
  • /data/data/####/2a57c1315b039ea035499362377bed3b6c039abc99b998d...c8f6.0
  • /data/data/####/3OCWUAZQS7PNTJFPP06ONT39KDO0O58.dex (deleted)
  • /data/data/####/3OCWUAZQS7PNTJFPP06ONT39KDO0O58.dex.flock (deleted)
  • /data/data/####/3OCWUAZQS7PNTJFPP06ONT39KDO0O58.zip
  • /data/data/####/407ff222520176b71138c3b3db75456f86d32b222d57c20....0.tmp
  • /data/data/####/407ff222520176b71138c3b3db75456f86d32b222d57c20...effc.0
  • /data/data/####/411LFJSVLSUGAGOEQH7D8UCQHYL516H.dex (deleted)
  • /data/data/####/411LFJSVLSUGAGOEQH7D8UCQHYL516H.dex.flock (deleted)
  • /data/data/####/411LFJSVLSUGAGOEQH7D8UCQHYL516H.zip
  • /data/data/####/41a3afffd6f125740c15b9453301db3912cbf430ee73fee...25d7.0
  • /data/data/####/434f13d0d48d300a41a8a93d3cb1eb1972879f5ebdb1fd2....0.tmp
  • /data/data/####/434f13d0d48d300a41a8a93d3cb1eb1972879f5ebdb1fd2...aa18.0
  • /data/data/####/47ad5bf26d3f7e05fc2b8005ea650434dae6159a2e89170....0.tmp
  • /data/data/####/47ad5bf26d3f7e05fc2b8005ea650434dae6159a2e89170...40c0.0
  • /data/data/####/5dd1a5550debf263e2d665eeac3231b6e499cac8b03d66b...1bb7.0
  • /data/data/####/65bf5c92df843e8c1bd2321fbd8df354b4ddcf84e6f4626....0.tmp
  • /data/data/####/6822dcf22f8366a7cb676493e1ade779a9ed23d49b1ce9c....0.tmp
  • /data/data/####/6df76d68e01fd01fbd0601201247fa62089531d26a39715....0.tmp
  • /data/data/####/6df76d68e01fd01fbd0601201247fa62089531d26a39715...8a8d.0
  • /data/data/####/DUUYCSTG65F1JDDZ724AP3HZMZI2QRQ.dex (deleted)
  • /data/data/####/DUUYCSTG65F1JDDZ724AP3HZMZI2QRQ.dex.flock (deleted)
  • /data/data/####/DUUYCSTG65F1JDDZ724AP3HZMZI2QRQ.zip
  • /data/data/####/E4MPVQ2HAOR8K7SD10ZA808UUZ1ID0OK.dex
  • /data/data/####/E4MPVQ2HAOR8K7SD10ZA808UUZ1ID0OK.dex.flock (deleted)
  • /data/data/####/Prefs.xml
  • /data/data/####/Prefs.xml.bak (deleted)
  • /data/data/####/R4086YVQWB17XFJ1P86GJ5B9GX888DK.dex (deleted)
  • /data/data/####/R4086YVQWB17XFJ1P86GJ5B9GX888DK.dex.flock (deleted)
  • /data/data/####/R4086YVQWB17XFJ1P86GJ5B9GX888DK.zip
  • /data/data/####/SKGLKER5VRHCUUQK3S46E35LKN61JBU3.dex
  • /data/data/####/SKGLKER5VRHCUUQK3S46E35LKN61JBU3.dex.flock (deleted)
  • /data/data/####/U2UVIGLVLHVM0WKMP6Y0WTVVML4BP1GL.dex
  • /data/data/####/U2UVIGLVLHVM0WKMP6Y0WTVVML4BP1GL.dex.flock (deleted)
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/YS7AKRSSEET12S8HR2FSZBV43SA1F94.dex (deleted)
  • /data/data/####/YS7AKRSSEET12S8HR2FSZBV43SA1F94.dex.flock (deleted)
  • /data/data/####/YS7AKRSSEET12S8HR2FSZBV43SA1F94.zip
  • /data/data/####/ZVNLTEL7ECUWQ6COJXR6OI4BO3B787D.dex (deleted)
  • /data/data/####/ZVNLTEL7ECUWQ6COJXR6OI4BO3B787D.dex.flock (deleted)
  • /data/data/####/ZVNLTEL7ECUWQ6COJXR6OI4BO3B787D.zip
  • /data/data/####/a3705b03cc58ba43f817271b986720d3f9c2c4377995653....0.tmp
  • /data/data/####/a3705b03cc58ba43f817271b986720d3f9c2c4377995653...5e0f.0
  • /data/data/####/a582437dfe687b62e58a0c2b337b6f8563e2737fc5951c3....0.tmp
  • /data/data/####/a582437dfe687b62e58a0c2b337b6f8563e2737fc5951c3...b83c.0
  • /data/data/####/a6004799225c9bba1e5a5ea9289fa187117eca7cf0489eb....0.tmp
  • /data/data/####/a6004799225c9bba1e5a5ea9289fa187117eca7cf0489eb...acf6.0
  • /data/data/####/apps.db
  • /data/data/####/apps.db-journal (deleted)
  • /data/data/####/apps.db-shm
  • /data/data/####/apps.db-wal
  • /data/data/####/apps.db.lck
  • /data/data/####/b03a6636be1fae677d46222046515e527cbbf30554d17bb....0.tmp
  • /data/data/####/b03a6636be1fae677d46222046515e527cbbf30554d17bb...47ca.0
  • /data/data/####/b102d8f08b0c248e42d0ad0b6d8832136a995333a36cd7e....0.tmp
  • /data/data/####/b102d8f08b0c248e42d0ad0b6d8832136a995333a36cd7e...b3e8.0
  • /data/data/####/b3fdd92afaf0c258f90f7375f7a77509b65a1d558a7a7a1....0.tmp
  • /data/data/####/b7451fa1657864a9a1bbe04c910a328a77a541e3a8d9960...616d.0
  • /data/data/####/bbd121f35674aad4cb3dc524d952850bac1789d8c08a786...5b8c.0
  • /data/data/####/client.db
  • /data/data/####/client.db-journal
  • /data/data/####/client.db-journal (deleted)
  • /data/data/####/client.db.lock
  • /data/data/####/com.simplemobiletools.launcherruyu_preferences.xml
  • /data/data/####/dd74cf028c3fa504fbe342e84982e6e6fb779a084e49b80....0.tmp
  • /data/data/####/dd74cf028c3fa504fbe342e84982e6e6fb779a084e49b80...c1ac.0
  • /data/data/####/de0ef5b08b612ddba23ea5d33537b53c9f761bf1cf22b54....0.tmp
  • /data/data/####/de0ef5b08b612ddba23ea5d33537b53c9f761bf1cf22b54...70b2.0
  • /data/data/####/e4f11da3f81ae2c24d84350a9637e1eb3909c61130d7642....0.tmp
  • /data/data/####/e4f11da3f81ae2c24d84350a9637e1eb3909c61130d7642...a49d.0
  • /data/data/####/e87e089b33a1b340927366ccdc65322381973c791ea422a...b6ff.0
  • /data/data/####/empty_classes.dex
  • /data/data/####/empty_classes.zip
  • /data/data/####/f84430862061a79169747abf9291be9ac89895d0176560d...4028.0
  • /data/data/####/f96997bf50343993bf2c19673fef5481b24fe0f79d4d986....0.tmp
  • /data/data/####/f96997bf50343993bf2c19673fef5481b24fe0f79d4d986...9417.0
  • /data/data/####/journal
  • /data/data/####/lastReportSendTimeFile
  • /data/data/####/proc_auxv
  • /data/data/####/profileinstaller_profileWrittenFor_lastUpdateTime.dat
  • /data/data/####/requestExit.ext
  • /data/data/####/requestExit.ext (deleted)
  • /data/data/####/sealed1.obk
  • /data/data/####/sealeh.bdc
  • /data/data/####/service_main.db
  • /data/data/####/service_main.db-journal
  • /data/data/####/stat1
  • /data/data/####/uuid.dat
  • /data/data/####/uuid.dat.lock
  • /data/data/####/working
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica_empty_classes/oat/YS7AKRSSEET12S8HR2FSZBV43SA1F94.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica_empty_classes/oat/arm/R4086YVQWB17XFJ1P86GJ5B9GX888DK.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica_empty_classes/oat/arm/R4086YVQWB17XFJ1P86GJ5B9GX888DK.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/411LFJSVLSUGAGOEQH7D8UCQHYL516H.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/ZVNLTEL7ECUWQ6COJXR6OI4BO3B787D.zip.cur.prof
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/3OCWUAZQS7PNTJFPP06ONT39KDO0O58.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/411LFJSVLSUGAGOEQH7D8UCQHYL516H.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/411LFJSVLSUGAGOEQH7D8UCQHYL516H.vdex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/ZVNLTEL7ECUWQ6COJXR6OI4BO3B787D.odex
  • chmod 777 /data/user/0/<Package>/app_payload_lib/<Package>_empty_classes/oat/arm/ZVNLTEL7ECUWQ6COJXR6OI4BO3B787D.vdex
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/SKGLKER5VRHCUUQK3S46E35LKN61JBU3.dex --oat-file=/data/user/0/<Package>/cache/<Package>/SKGLKER5VRHCUUQK3S46E35LKN61JBU3.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica/0KCTOENL7R10AQASVOOQ23T9WRYLBFY3.dex --oat-file=/data/user/0/<Package>/cache/<Package>_AppMetrica/0KCTOENL7R10AQASVOOQ23T9WRYLBFY3.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica/E4MPVQ2HAOR8K7SD10ZA808UUZ1ID0OK.dex --oat-file=/data/user/0/<Package>/cache/<Package>_AppMetrica/E4MPVQ2HAOR8K7SD10ZA808UUZ1ID0OK.dex --compiler-filter=verify-none --instruction-set=x86
  • dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica/U2UVIGLVLHVM0WKMP6Y0WTVVML4BP1GL.dex --oat-file=/data/user/0/<Package>/cache/<Package>_AppMetrica/U2UVIGLVLHVM0WKMP6Y0WTVVML4BP1GL.dex --compiler-filter=verify-none --instruction-set=x86
  • getprop ro.dalvik.vm.isa.arm
  • getprop ro.dalvik.vm.isa.arm64
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>/SKGLKER5VRHCUUQK3S46E35LKN61JBU3.dex --oat-file=/data/user/0/<Package>/cache/<Package>/SKGLKER5VRHCUUQK3S46E35LKN61JBU3.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica/0KCTOENL7R10AQASVOOQ23T9WRYLBFY3.dex --oat-file=/data/user/0/<Package>/cache/<Package>_AppMetrica/0KCTOENL7R10AQASVOOQ23T9WRYLBFY3.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica/E4MPVQ2HAOR8K7SD10ZA808UUZ1ID0OK.dex --oat-file=/data/user/0/<Package>/cache/<Package>_AppMetrica/E4MPVQ2HAOR8K7SD10ZA808UUZ1ID0OK.dex --compiler-filter=verify-none --instruction-set=x86
  • sh -c dex2oat --dex-file=/data/user/0/<Package>/app_payload_lib/<Package>_AppMetrica/U2UVIGLVLHVM0WKMP6Y0WTVVML4BP1GL.dex --oat-file=/data/user/0/<Package>/cache/<Package>_AppMetrica/U2UVIGLVLHVM0WKMP6Y0WTVVML4BP1GL.dex --compiler-filter=verify-none --instruction-set=x86
Загружает динамические библиотеки:
  • libcovault-appsec
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об активных администраторах устройства.
Получает информацию об установленных приложениях.
Отрисовывает собственные окна поверх других приложений.
Получает информацию об отправленых/принятых SMS.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке