Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.BankBot.GodFather.4

Добавлен в вирусную базу Dr.Web: 2024-11-25

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.BankBot.GodFather.17.origin
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.bak
  • /data/data/####/.dex2oatlock
  • /data/data/####/.dk
  • /data/data/####/.duid
  • /data/data/####/.gcf_lock
  • /data/data/####/.mp_lockPUSH_SDK_1
  • /data/data/####/.mp_lockPUSH_SDK_RECEIVED_MSG_1
  • /data/data/####/.mp_lockPUSH_SDK_REPLENISHMENT_1
  • /data/data/####/.mp_lockPUSH_SDKmain_1
  • /data/data/####/.mp_lockconfig_file_0
  • /data/data/####/.mp_lockmob_commons_1
  • /data/data/####/.mp_lockmob_dh_1
  • /data/data/####/.msf3_31d659304230575c05a3c5ebd11c8d076e58118c
  • /data/data/####/.msf3_4101dff45425a5380675454177d6e6b4e29a5ebb
  • /data/data/####/.msf3_6f05be3a01810a12a0dce73b48e953e9237e0a2b
  • /data/data/####/.msp_092fde7a53a0274594af0984c7830fc0c13dc8bd
  • /data/data/####/.msp_589c22335a381f122d129225f5c0ba3056ed5811
  • /data/data/####/.mss_1f149f2d7f76b27fded4588b7ec7fb6dd577723d
  • /data/data/####/.preverfy_xhs
  • /data/data/####/.updateIV.dat
  • /data/data/####/.updateIV.dat_0
  • /data/data/####/.updateIV.dat_1
  • /data/data/####/.updateIV.dat_2
  • /data/data/####/.updateIV.dat_3
  • /data/data/####/.updateIV.dat_4
  • /data/data/####/0000000lllll_0.dex
  • /data/data/####/0000000lllll_1.dex
  • /data/data/####/0000000lllll_2.dex
  • /data/data/####/0000000lllll_3.dex
  • /data/data/####/0000000lllll_4.dex
  • /data/data/####/000O00ll111l_0.dex
  • /data/data/####/000O00ll111l_1.dex
  • /data/data/####/000O00ll111l_2.dex
  • /data/data/####/000O00ll111l_3.dex
  • /data/data/####/000O00ll111l_4.dex
  • /data/data/####/00O000ll111l_0.dex
  • /data/data/####/00O000ll111l_0.dex (deleted)
  • /data/data/####/00O000ll111l_0.dex.flock
  • /data/data/####/00O000ll111l_0.dex.flock (deleted)
  • /data/data/####/00O000ll111l_1.dex
  • /data/data/####/00O000ll111l_1.dex (deleted)
  • /data/data/####/00O000ll111l_1.dex.flock
  • /data/data/####/00O000ll111l_1.dex.flock (deleted)
  • /data/data/####/00O000ll111l_2.dex
  • /data/data/####/00O000ll111l_2.dex (deleted)
  • /data/data/####/00O000ll111l_2.dex.flock
  • /data/data/####/00O000ll111l_2.dex.flock (deleted)
  • /data/data/####/00O000ll111l_3.dex
  • /data/data/####/00O000ll111l_3.dex (deleted)
  • /data/data/####/00O000ll111l_3.dex.flock
  • /data/data/####/00O000ll111l_3.dex.flock (deleted)
  • /data/data/####/00O000ll111l_4.dex
  • /data/data/####/00O000ll111l_4.dex (deleted)
  • /data/data/####/00O000ll111l_4.dex.flock
  • /data/data/####/00O000ll111l_4.dex.flock (deleted)
  • /data/data/####/0OO00l111l1l
  • /data/data/####/0OO00l111l1l.lock
  • /data/data/####/0b0602d233cbaae8693688ee2ff7bb8ce8e8bdc2ddc78b5....0.tmp
  • /data/data/####/0b0602d233cbaae8693688ee2ff7bb8ce8e8bdc2ddc78b5...ebc2.0
  • /data/data/####/10000.txt
  • /data/data/####/1004
  • /data/data/####/1732498275377.txt
  • /data/data/####/1732498275390.txt
  • /data/data/####/1732498275426.txt
  • /data/data/####/1732498275436.txt
  • /data/data/####/1732498295385.txt
  • /data/data/####/281440603935ac878870a23eb26b92e6
  • /data/data/####/2b89912547df1c904cbba2308426aff27887d4d5def8d34....0.tmp
  • /data/data/####/2b89912547df1c904cbba2308426aff27887d4d5def8d34...5cee.0
  • /data/data/####/2edc97f29dcbbf257a3ce67ccf93a137e51e10eb32851ca....0.tmp
  • /data/data/####/2edc97f29dcbbf257a3ce67ccf93a137e51e10eb32851ca...8735.0
  • /data/data/####/2f9a186f451423c2552a6a86e924b261
  • /data/data/####/34296ee5dc3791b978b481956d2bc7e7e4631c9cb497c4c...dcab.0
  • /data/data/####/35820316d7c0d4d6a9d62e7d61650965f82b3ca43b69865....0.tmp
  • /data/data/####/35820316d7c0d4d6a9d62e7d61650965f82b3ca43b69865...8b87.0
  • /data/data/####/40b5873e94f7984220b7a4c281f928fa4f00beeebf4463a...130e.0
  • /data/data/####/42a19752f35c63b2_0 (deleted)
  • /data/data/####/42c749d608b2beddb5bd7e08597e022cbd5c4efce7f3898....0.tmp
  • /data/data/####/42c749d608b2beddb5bd7e08597e022cbd5c4efce7f3898...0f44.0
  • /data/data/####/46c389d1afc1f71b90f460e0ae853b17.tmp
  • /data/data/####/6132b1fab07a3731d49dca84fed72abecf9bf6adf0e0dc2....0.tmp
  • /data/data/####/6132b1fab07a3731d49dca84fed72abecf9bf6adf0e0dc2...a2c6.0
  • /data/data/####/965d6a934f5625bad51c41469081898003ff108f7f859e9....0.tmp
  • /data/data/####/9ea066c6de73e1f36f11c5349b30a5986df093cf6ec7793....0.tmp
  • /data/data/####/9ea066c6de73e1f36f11c5349b30a5986df093cf6ec7793...ad2a.0
  • /data/data/####/BUGLY_COMMON_VALUES.xml
  • /data/data/####/Cookies-journal
  • /data/data/####/PUSH_SDK_1
  • /data/data/####/PUSH_SDK_RECEIVED_MSG_1
  • /data/data/####/PUSH_SDK_REPLENISHMENT_1
  • /data/data/####/PUSH_SDKmain_1
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/a59002c5c304f30cfcaff386ce49f954e20be49a620e188....0.tmp
  • /data/data/####/b129b812959f43c066055baa7c0d703d471565cda6d5796....0.tmp
  • /data/data/####/b129b812959f43c066055baa7c0d703d471565cda6d5796...053e.0
  • /data/data/####/beizisdk_config.xml
  • /data/data/####/bugly_db_-journal
  • /data/data/####/bugly_last_us_up_tm
  • /data/data/####/cg.db-journal
  • /data/data/####/com.weface.kankanlife_preferences.xml
  • /data/data/####/config_file_0
  • /data/data/####/crashrecord.xml
  • /data/data/####/d1454d7138cb266e663b4aab530119f1f7c313ca03cc557...38c8.0
  • /data/data/####/d458d1cbc12398cba52fba8e76f061fda82de19c23e0315...b278.0
  • /data/data/####/d47ad889fe0f3fee83181f61c2c7721542ff7417a8e9a41....0.tmp
  • /data/data/####/d47ad889fe0f3fee83181f61c2c7721542ff7417a8e9a41...de15.0
  • /data/data/####/dim.db-journal
  • /data/data/####/e508860fbf2cc0cf5756a2e275738015016c966d5ae54ab....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f001471a72d7efa5_0 (deleted)
  • /data/data/####/fusion_config.xml
  • /data/data/####/gi.db-journal
  • /data/data/####/gs-ido.db-journal
  • /data/data/####/gtc3.db-journal
  • /data/data/####/index
  • /data/data/####/journal
  • /data/data/####/kankanshebao_guide.xml
  • /data/data/####/kk_info.xml
  • /data/data/####/ksadrep.db-journal
  • /data/data/####/ksadsdk_config_request.xml
  • /data/data/####/ksadsdk_device_sig.xml
  • /data/data/####/ksadsdk_idc.xml
  • /data/data/####/ksadsdk_model.xml
  • /data/data/####/ksadsdk_model.xml.bak
  • /data/data/####/ksadsdk_pref.xml
  • /data/data/####/ksadsdk_pref.xml.bak
  • /data/data/####/ksadsdk_sdk_config_data
  • /data/data/####/ksadsdk_seq.xml
  • /data/data/####/kssdk_api_pref.xml
  • /data/data/####/libshellx-super.com.weface.kankanlife.so
  • /data/data/####/local_crash_lock
  • /data/data/####/metrics_guid
  • /data/data/####/mob_commons_1
  • /data/data/####/mob_dh_1
  • /data/data/####/na.czl
  • /data/data/####/native_record_lock
  • /data/data/####/o0oooOO0ooOo.dat
  • /data/data/####/pangle_com.byted.pangle_activity_foreground_time.xml
  • /data/data/####/pangle_com.byted.pangle_activity_recorder.xml
  • /data/data/####/pangle_com.byted.pangle_activity_resume_count.xml
  • /data/data/####/pangle_com.byted.pangle_applog_net_cache.dat.xml
  • /data/data/####/pangle_com.byted.pangle_bd_embed_tea_agent.db-journal
  • /data/data/####/pangle_com.byted.pangle_d8b674543fc0b023b69f6a3...04.xml
  • /data/data/####/pangle_com.byted.pangle_downloader.db-journal
  • /data/data/####/pangle_com.byted.pangle_embed_applog_stats.xml
  • /data/data/####/pangle_com.byted.pangle_embed_header_custom.xml
  • /data/data/####/pangle_com.byted.pangle_embed_last_sp_session.xml
  • /data/data/####/pangle_com.byted.pangle_hide_recent_activity_recorder.xml
  • /data/data/####/pangle_com.byted.pangle_npth.xml
  • /data/data/####/pangle_com.byted.pangle_npth_log.db-journal
  • /data/data/####/pangle_com.byted.pangle_snssdk_openudid.xml
  • /data/data/####/pangle_com.byted.pangle_sp_dynamic_tmpl_config.xml
  • /data/data/####/pangle_com.byted.pangle_sp_dynamic_tmpl_config_v3.xml
  • /data/data/####/pangle_com.byted.pangle_sp_exec_getad_config.xml
  • /data/data/####/pangle_com.byted.pangle_sp_exec_getad_config.xml.bak
  • /data/data/####/pangle_com.byted.pangle_sp_global_info.xml
  • /data/data/####/pangle_com.byted.pangle_tt_sp_app_env.xml
  • /data/data/####/pangle_com.byted.pangle_ttopenadsdk.xml
  • /data/data/####/pangle_com.byted.pangle_ttopenadsdk.xml.bak
  • /data/data/####/pangle_com.byted.pangle_ttopensdk.db-journal
  • /data/data/####/pangle_meta_data_sp.xml
  • /data/data/####/pangle_meta_data_sp.xml.bak
  • /data/data/####/proc_auxv
  • /data/data/####/share.db
  • /data/data/####/share.db-journal
  • /data/data/####/share_date.xml
  • /data/data/####/temp-index
  • /data/data/####/the-real-index
  • /data/data/####/ting_data.xml
  • /data/data/####/tosversion
  • /data/data/####/tt_nd
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_policy_grant.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_policy_result_flag
  • /data/data/####/umeng_socialize.xml
  • /data/data/####/umeng_zero_cache.db
  • /data/data/####/umeng_zero_cache.db-journal
  • /data/data/####/z==1.2.0&&2.00.4.4s_1732498253728_emNmZw==;.log
  • /data/media/####/clientudid.dat
  • /data/media/####/openudid.dat
  • /data/misc/####/primary.prof
  • /data/user_de/####/move_to_de_records.xml
  • /data/user_de/####/pangle_com.byted.pangle_softdec.xml
Другие:
Запускает следующие shell-скрипты:
  • /data/user/0/<Package>/files/pangle_com.byted.pangle/tt_nd
  • app_process /system/bin com.android.commands.am.Am get-config
  • app_process /system/bin com.android.commands.pm.Pm list features
  • app_process /system/bin com.android.commands.pm.Pm list instrumentation
  • app_process /system/bin com.android.commands.pm.Pm list libraries
  • app_process /system/bin com.android.commands.pm.Pm path <Package>
  • app_process /system/bin com.android.commands.pm.Pm path com.ss.android.ugc.aweme
  • app_process /system/bin com.android.commands.pm.Pm path com.tencent.mm
  • app_process /system/bin com.android.commands.wm.Wm density
  • app_process /system/bin com.android.commands.wm.Wm size
  • cat /proc/sys/kernel/random/boot_id
  • cat /sys/devices/soc0/serial_number
  • chmod 777 /data/user/0/<Package>/files/pangle_com.byted.pangle/tt_nd
  • getprop ro.build.version.emui
  • getprop ro.letv.release.version
  • getprop ro.vivo.os.build.display.id
  • ip neigh
  • ip route
  • ls -al /proc/self/fd/83
  • ls -l /system/bin/su
  • ls /data/local
  • sh
Загружает динамические библиотеки:
  • libBugly_Native
  • libPglbizssdk_ml
  • libavmdl_lite
  • libpanglearmor
  • libsecsdk
  • libsgcore
  • libshellx-super.com.weface.kankanlife
  • libtobEmbedEncrypt
  • libttmplayer_lite
  • libxmopendatacrypto
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5PADDING
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-CFB-NoPadding
  • AES-ECB-NoPadding
  • AES-ECB-PKCS5Padding
  • AES-ECB-PKCS7Padding
  • RSA-ECB-PKCS1Padding
  • RSA-NONE-OAEPWithSHA1AndMGF1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5PADDING
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-NoPadding
  • AES-ECB-PKCS7Padding
Осуществляет доступ к приватному интерфейсу ITelephony.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Отрисовывает собственные окна поверх других приложений.
Запрашивает разрешение на отображение системных уведомлений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке