Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.DownLoader.5632

Добавлен в вирусную базу Dr.Web: 2025-04-18

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.DownLoader.1153.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • UDP(DNS) <Google DNS>
  • TCP(HTTP/1.1) wap.n.sh####.com:80
  • TCP(HTTP/1.1) c.appj####.com:80
  • TCP(TLS/1.0) 1####.250.74.138:443
  • TCP(TLS/1.0) 1####.250.74.35:443
  • TCP(TLS/1.0) rr9---s####.g####.com:443
  • TCP(TLS/1.0) herc####.cdn.bc####.####.com:443
  • TCP(TLS/1.0) wap####.b####.com:443
  • TCP(TLS/1.0) pass####.b####.com:443
  • TCP(TLS/1.0) hm.b####.com:443
  • TCP(TLS/1.0) wap.n.sh####.com:443
  • TCP(TLS/1.0) 2####.239.34.223:443
  • TCP(TLS/1.0) opencdn####.jom####.com:443
  • TCP(TLS/1.0) pla####.google####.com:443
  • TCP(TLS/1.0) uf####.b####.com:443
  • TCP(TLS/1.0) b.bdst####.com:443
  • TCP(TLS/1.0) 2####.239.38.223:443
  • TCP(TLS/1.2) 1####.250.74.35:443
  • TCP(TLS/1.2) 1####.250.74.138:443
  • TCP(TLS/1.2) 74.1####.163.88:443
  • TCP(TLS/1.2) 2####.58.211.10:443
  • TCP(TLS/1.2) 1####.250.74.132:443
  • UDP 1####.250.74.138:443
Запросы DNS:
  • a.appj####.com
  • b.bdst####.com
  • c.appj####.com
  • cdn.app.xingh####.cn
  • herc####.cdn.bc####.com
  • hm.b####.com
  • m.b####.com
  • pass####.b####.com
  • pla####.google####.com
  • ppui-st####.cdn.bc####.com
  • rr9---s####.g####.com
  • uf####.b####.com
  • wap####.b####.com
Запросы HTTP GET:
  • wap.n.sh####.com/s?word=####
Запросы HTTP POST:
  • c.appj####.com/ad/splash/stats.html
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/0ffcf3cae17c8845_0
  • /data/data/####/103c32de14eea7ef_0
  • /data/data/####/1477d77093ab055a_0
  • /data/data/####/1616417d71aafb2c_0
  • /data/data/####/1b15ff0a3d68546b_0
  • /data/data/####/20c10c420349cbec_0
  • /data/data/####/2206996b22d604f9_0
  • /data/data/####/2206996b22d604f9_1
  • /data/data/####/2766047167381e6f_0
  • /data/data/####/27e1037eef2c02ab_0
  • /data/data/####/3c07314693e02ffa_0
  • /data/data/####/3c07314693e02ffa_1
  • /data/data/####/448627ba2a5c6d62_0
  • /data/data/####/459b0f9fb75f10b1_0
  • /data/data/####/485f88588c5eb876_0
  • /data/data/####/5039244dde179f77_0
  • /data/data/####/5039244dde179f77_1
  • /data/data/####/52879fca38376eb7_0
  • /data/data/####/52879fca38376eb7_1
  • /data/data/####/52899d0c380733a8_0
  • /data/data/####/52899d0c380733a8_1
  • /data/data/####/5441292982e9d230_0
  • /data/data/####/57f56cda0a40e5f3_0
  • /data/data/####/62a75db4c5a4b9ff_0
  • /data/data/####/62f5da5819b8e66a_0
  • /data/data/####/62f5da5819b8e66a_1
  • /data/data/####/653d957097792749_0
  • /data/data/####/653d957097792749_1
  • /data/data/####/655e0bc84134f821_0
  • /data/data/####/668488ba753d7bc6_0
  • /data/data/####/698ba5956ea4b0c1_0
  • /data/data/####/72bbc92e97545907_0
  • /data/data/####/72bbc92e97545907_1
  • /data/data/####/76e7d09344dd827b_0
  • /data/data/####/80ab1e83435562bd_0
  • /data/data/####/850525d7134a662e_0
  • /data/data/####/8d8c53e2f83abe0d_0
  • /data/data/####/8e51ea2149186cd7_0
  • /data/data/####/8e51ea2149186cd7_1
  • /data/data/####/8e571fd995106f38_0
  • /data/data/####/93ce525daad6d213_0
  • /data/data/####/9417a7dd90766b6a_0
  • /data/data/####/94290131845e0259_0
  • /data/data/####/945a5217d03bd451_0
  • /data/data/####/97f42e89955c9693_0
  • /data/data/####/990ca4778fa74c97_0
  • /data/data/####/9a3cd0f5a4b210cd_0
  • /data/data/####/9da777ddefbf9899_0
  • /data/data/####/9e61ee7ce7fa0266_0
  • /data/data/####/Cookies-journal
  • /data/data/####/WebViewChromiumPrefs.xml
  • /data/data/####/a390721275f4921f_0
  • /data/data/####/a390721275f4921f_1
  • /data/data/####/a7586c27ef5314a1_0
  • /data/data/####/a7586c27ef5314a1_1
  • /data/data/####/a90c4c3bf492c6cd_0
  • /data/data/####/a9b56952b5d9e799_0
  • /data/data/####/aa7e8a4dd7908b20_0
  • /data/data/####/ac88284de804f67e_0
  • /data/data/####/ad_show_time.xml
  • /data/data/####/af73c7b779cc1582_0
  • /data/data/####/b1a8178e986535d4_0
  • /data/data/####/b25f1c2394f6031c_0
  • /data/data/####/b3f207040e0f9935_0
  • /data/data/####/ba9c1d2471fa125d_0
  • /data/data/####/c317e944a6c39634_0
  • /data/data/####/c5a3d554a7c6923d_0
  • /data/data/####/c5b3b4bdc3927cc1_0
  • /data/data/####/c8573a492fc7052f_0
  • /data/data/####/classes.dex
  • /data/data/####/classes.oat
  • /data/data/####/classes2.dex
  • /data/data/####/com.qianzi.game.sdhdfs_preferences.xml
  • /data/data/####/d2e67f665cea841a_0
  • /data/data/####/d3ccf5663299f4c6_0
  • /data/data/####/d65b51950fa4a8dc_0
  • /data/data/####/d77917fb0445175d_0
  • /data/data/####/e0b8559ffbb5d33b_0
  • /data/data/####/e1d2da783e5d8526_0
  • /data/data/####/e476e205a569c370_0
  • /data/data/####/e5f3b56b73ef8e88_0
  • /data/data/####/e6d606f42156ec10_0
  • /data/data/####/e8017677523ba372_0
  • /data/data/####/e9675cc581987563_0
  • /data/data/####/ed89c14ffbda1217_0
  • /data/data/####/f13b5570857c965d_0
  • /data/data/####/f85b3bbdac74774a_0
  • /data/data/####/fb9f60387bb42921_0
  • /data/data/####/fb9f60387bb42921_1
  • /data/data/####/fc9c27a8a39db3f3_0
  • /data/data/####/index
  • /data/data/####/jg_app_update_settings_random.xml
  • /data/data/####/libjiagu.so
  • /data/data/####/metrics_guid
  • /data/data/####/the-real-index
  • /data/data/####/vbz.xml
  • /data/media/####/qianziwen.db
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • chmod 755 /data/user/0/<Package>/.jiagu/libjiagu.so
Загружает динамические библиотеки:
  • libjiagu
Использует следующие алгоритмы для шифрования данных:
  • RSA
  • RSA-ECB-NoPadding
Использует следующие алгоритмы для расшифровки данных:
  • DESede-CBC-PKCS7Padding
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Отрисовывает собственные окна поверх других приложений.
Запрашивает разрешение на отображение системных уведомлений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке