Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Spy.3106

Добавлен в вирусную базу Dr.Web: 2019-08-14

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.Spy.2442
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) amdc####.m.ta####.com:80
  • TCP(HTTP/1.1) res.u####.com:80
  • TCP(HTTP/1.1) thi####.q####.cn:80
  • TCP(HTTP/1.1) res.holo####.com.cn:80
  • UDP(NTP) 2.and####.p####.####.org:123
  • TCP(TLS/1.0) instant####.google####.com:443
  • TCP(TLS/1.0) 2####.119.207.251:443
  • TCP(TLS/1.0) 1####.217.17.142:443
  • TCP(TLS/1.0) dualsta####.wagbr####.ali####.####.com:443
  • TCP(TLS/1.0) 1####.217.17.106:443
  • TCP(TLS/1.0) res.u####.com:443
  • TCP(TLS/1.0) res.holo####.com.cn:443
  • TCP(TLS/1.0) 3####.97.7.36:443
  • TCP(TLS/1.2) 1####.217.17.106:443
  • TCP(TLS/1.2) 1####.217.17.142:443
  • TCP(TLS/1.2) 47.94.1####.219:443
  • TCP(TLS/1.2) 2####.119.207.251:443
  • TCP(TLS/1.2) 3####.97.7.36:443
  • TCP(TLS/1.2) instant####.google####.com:443
  • TCP(TLS/1.2) 47.2####.48.226:443
  • TCP(TLS/1.2) 2####.244.178.205:443
  • TCP(TLS/1.2) 2####.119.205.247:443
  • TCP(TLS/1.2) 1####.217.19.202:443
  • TCP(TLS/1.2) 36.99.1####.195:443
  • TCP 2####.119.217.112:443
  • TCP zb-cent####.m.ta####.com:80
  • TCP ope####.3g.qq.com:443
Запросы DNS:
  • 2.and####.p####.####.org
  • a####.man.aliy####.com
  • amdc####.m.ta####.com
  • i####.holo####.com.cn
  • instant####.google####.com
  • m####.go####.com
  • ope####.3g.qq.com
  • plb####.u####.com
  • res.holo####.com.cn
  • res.u####.com
  • safebro####.google####.com
  • thi####.q####.cn
  • umengj####.m.ta####.com
Запросы HTTP GET:
  • res.holo####.com.cn/game/lxhy.svga
  • res.holo####.com.cn/goods_res/loveyou.svga
  • res.holo####.com.cn/so_res/zyyjn.svga
  • res.u####.com/game/gaobaijiezhi.svga
  • res.u####.com/so_res/gaobaiqiqiu.svga
  • thi####.q####.cn/mmopen/vi_32/hon46p15QWl9YmaOrgOicnFUAVyA3fqrCvws74o5ia...
Запросы HTTP POST:
  • amdc####.m.ta####.com/amdc/mobileDispatch?appkey=####&deviceId=####&plat...
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.imprint
  • /data/data/####/.jg.ic
  • /data/data/####/.jgck
  • /data/data/####/0e509e653eff6599c519eae36fa046b7603943ea886c346....0.tmp
  • /data/data/####/1004
  • /data/data/####/105921c4fcd3367acbb9b5f8dc9dd69f2b8f76b3c78696a....0.tmp
  • /data/data/####/11e48f2316972ae4d397f77bf8ea83c67917380be6d0072...249f.0
  • /data/data/####/14020b967c7feb9834e1602cc22c9015d7e701cfea3512c....0.tmp
  • /data/data/####/16bd5d2009644bab8a30a4a08a55249d
  • /data/data/####/182f62eea6d717d396519fa279779e7098d252975cec5cc....0.tmp
  • /data/data/####/186886508a7f106a70c9bac2e7abb016594f107ca15eba6....0.tmp
  • /data/data/####/1c808ae982250524fe9e701062f0333a888c8e634bd88a4....0.tmp
  • /data/data/####/1f9c6159d8b19d45474764b3263244f7680e0570b954f00....0.tmp
  • /data/data/####/2190bd48354b8c7041cb3d091843344d2ae88ed605ab42b....0.tmp
  • /data/data/####/2211ab1f76c8b049c182bade1b85dfe1caaa6fdb7b8285a....0.tmp
  • /data/data/####/2366bf59f6c21b5d2a0c73a7d139f488bc96f074a36ca23....0.tmp
  • /data/data/####/2679bc6a78312db4e7f5a4a4580f699e4fa8eb8c17e0abc....0.tmp
  • /data/data/####/28d248fee59fc49cd395b69cb45a2ce9587571146f09381....0.tmp
  • /data/data/####/2af6d5419e6ded167d9f4f836261ccb486cac5721422c80....0.tmp
  • /data/data/####/2bf89a769d1ef891d1bede879cee994fcf7d1b8f341499f....0.tmp
  • /data/data/####/2c78d37e3f50a8b3bb4737c270666d99011078a8ae41f0a....0.tmp
  • /data/data/####/321e01c843bdf02f424f93f85749d444104dddf86c1683e....0.tmp
  • /data/data/####/322c0388f007e2c58d0783691555cb7f.0.tmp
  • /data/data/####/322c0388f007e2c58d0783691555cb7f.1
  • /data/data/####/3232edd81dade7fe1b81a7457509361bc14d30d9183f359....0.tmp
  • /data/data/####/35b940b915cdfcd4215786670b6363813ee8fad07321ebf....0.tmp
  • /data/data/####/3932a364b2fe281ec35c8609fb3e50e6550b9a85e3b02a1....0.tmp
  • /data/data/####/4442e8389780e3e46a7e39236cd463b18c052bbbf63f660....0.tmp
  • /data/data/####/453474b68f3c320dcc91b755be55df8fa1002a0a734f78e....0.tmp
  • /data/data/####/453f390f1ef05e1fa112b48f52a3a395eb6a032a0ee263d...243f.0
  • /data/data/####/4562e9e31060c739552c687aecfa4a8586704579819cc43....0.tmp
  • /data/data/####/4996379355d933b067ff93243c8aa20260b9e133a2e428c....0.tmp
  • /data/data/####/49b043c19c399d5ccfcf56ede5d898dfe4b8f8519c37c0a....0.tmp
  • /data/data/####/4c0e9a5e4574b7b69b4589b1dfd2b446fbee4da7c634308....0.tmp
  • /data/data/####/5006.temp (deleted)
  • /data/data/####/5012
  • /data/data/####/5012.temp
  • /data/data/####/5013
  • /data/data/####/5013.temp
  • /data/data/####/5014
  • /data/data/####/5014.temp
  • /data/data/####/5017
  • /data/data/####/5017.temp
  • /data/data/####/5018
  • /data/data/####/5018.temp
  • /data/data/####/5019
  • /data/data/####/5019.temp
  • /data/data/####/5020
  • /data/data/####/5020.temp (deleted)
  • /data/data/####/5021
  • /data/data/####/5021.temp (deleted)
  • /data/data/####/5022.temp
  • /data/data/####/5023
  • /data/data/####/5023.temp
  • /data/data/####/5024
  • /data/data/####/5024.temp (deleted)
  • /data/data/####/5025
  • /data/data/####/5025.temp
  • /data/data/####/5026
  • /data/data/####/5026.temp (deleted)
  • /data/data/####/5027
  • /data/data/####/5027.temp (deleted)
  • /data/data/####/5028
  • /data/data/####/5028.temp
  • /data/data/####/5029
  • /data/data/####/5029.temp
  • /data/data/####/5030
  • /data/data/####/5030.temp (deleted)
  • /data/data/####/5031
  • /data/data/####/5031.temp
  • /data/data/####/5031.temp (deleted)
  • /data/data/####/5032
  • /data/data/####/5032.temp
  • /data/data/####/5033
  • /data/data/####/5033.temp
  • /data/data/####/5034
  • /data/data/####/5034.temp (deleted)
  • /data/data/####/5036
  • /data/data/####/5036.temp (deleted)
  • /data/data/####/5037
  • /data/data/####/5037.temp
  • /data/data/####/5038
  • /data/data/####/5038.temp
  • /data/data/####/5039
  • /data/data/####/5039.temp
  • /data/data/####/5040
  • /data/data/####/5040.temp (deleted)
  • /data/data/####/5041
  • /data/data/####/5041.temp
  • /data/data/####/5042
  • /data/data/####/5042.temp (deleted)
  • /data/data/####/5043
  • /data/data/####/5043.temp
  • /data/data/####/5045
  • /data/data/####/5045.temp (deleted)
  • /data/data/####/5046
  • /data/data/####/5046.temp (deleted)
  • /data/data/####/5047
  • /data/data/####/5047.temp
  • /data/data/####/5048
  • /data/data/####/5048.temp
  • /data/data/####/5048.temp (deleted)
  • /data/data/####/5049
  • /data/data/####/5049.temp
  • /data/data/####/50970d429ceaec65c32888d8fbfc3e5862ab0f60c380885....0.tmp
  • /data/data/####/51574999ca7c7d6a7207a657fbea1203.0.tmp
  • /data/data/####/51574999ca7c7d6a7207a657fbea1203.1
  • /data/data/####/58a1baa7eac0ad015b50955c8773229e8e6987582578238....0.tmp
  • /data/data/####/5953a4fc1fffd2ef235578a9206a703a7b5400ea124c22b....0.tmp
  • /data/data/####/59b078ddc7fcca9fcb841e3da00b648a29add22ca870156...5844.0
  • /data/data/####/5a00a0c9719290dcb916146b268212b3a3623ea2d544e19...109a.0
  • /data/data/####/5b24f72f1142438ba90240b11a730e79
  • /data/data/####/6001
  • /data/data/####/6001.temp (deleted)
  • /data/data/####/6010.temp (deleted)
  • /data/data/####/6013
  • /data/data/####/6013.temp
  • /data/data/####/6d94a4e8ab68828f922a00a9edeb040fd9ccb9a637ae824....0.tmp
  • /data/data/####/770a673fd6f1535b110793620d85e4acdbd73a6fb8343e8....0.tmp
  • /data/data/####/7735da30faba3dbbaaa9d6f2690c31fc10e56f823782732....0.tmp
  • /data/data/####/7acaafc4b7fe80eb7ab72e9e05bc61b1d6cc39053c2a8ba....0.tmp
  • /data/data/####/87dcf63a23e2685017082ed640e96ffb9b385fab1546712....0.tmp
  • /data/data/####/8c317911cd15cc165f9b0e217e2630b11a2ec07a4587243....0.tmp
  • /data/data/####/8f06a7e2098d0d7988e87fafe9681cfc2ab2b8915060f75....0.tmp
  • /data/data/####/8f0a476f507ab5c79ec699f6227d9558734a1f65da5347c....0.tmp
  • /data/data/####/8f1474b7e4e8d1857ba4d91514082428e55b39d58284368....0.tmp
  • /data/data/####/94e519707752a1ee984c9d8d516aa4430ec07442c25e212....0.tmp
  • /data/data/####/9ae6eb93eaa5d2b33166a0c47ebc2568324773c9627a9e3....0.tmp
  • /data/data/####/9f6417eed8b768437083d64dc0bdcbbdc62d81048ac3078....0.tmp
  • /data/data/####/ACCS_BINDumeng;5baa0b41b465f50086000599.xml
  • /data/data/####/ACCS_SDK.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml
  • /data/data/####/ACCS_SDK_CHANNEL.xml.bak
  • /data/data/####/AGOO_BIND.xml
  • /data/data/####/Agoo_AppStore.xml
  • /data/data/####/Agoo_AppStore.xml (deleted)
  • /data/data/####/DATA_CACHE_FILE_NAME.xml
  • /data/data/####/DATA_CACHE_FILE_NAME.xml.bak
  • /data/data/####/LKME_Server_Request_Queue.xml
  • /data/data/####/Log08-14-22-17.txt
  • /data/data/####/MSF.C.NetConnInfoCenter.xml
  • /data/data/####/MessageStore.db-journal
  • /data/data/####/MsgLogStore.db-journal
  • /data/data/####/QALConfigStore.dat
  • /data/data/####/QALSERVICE_umeng_common_config.xml
  • /data/data/####/WLOGIN_DEVICE_INFO.xml
  • /data/data/####/a157ceb6d15effa7c6206be272107d0b756af87eaf12b06....0.tmp
  • /data/data/####/a319c31c999c270f6954e6dbadc82891e3bb3abdaa7fd5a....0.tmp
  • /data/data/####/a9ac43ae5e43dab12d56797a526698a6972cbff103e96a7...ba38.0
  • /data/data/####/aa3d59c3d6c89d564b25cc20d142f5fbf2fea967e6ae57c....0.tmp
  • /data/data/####/ad88bb830d082b56025c9455c63777722d39e20daaf7783....0.tmp
  • /data/data/####/agoo.pid
  • /data/data/####/b0853a182a96156b9e72487d4b34e2e8baabf46dbdc2aa0....0.tmp
  • /data/data/####/b1619e37fd85383e56be76680c812b7b.0.tmp
  • /data/data/####/b1619e37fd85383e56be76680c812b7b.1
  • /data/data/####/b359036b5a14efbd1b10217ca4a361f23c57d4a8fefa75b...6e33.0
  • /data/data/####/bcf2bb4f1bf2e2e87ef60b285c8c8ef13b82c9d8292d459....0.tmp
  • /data/data/####/bd3a71d185e084af3fb06aed6e850f7ea18cf72c86cd63c....0.tmp
  • /data/data/####/bugly_db_-journal
  • /data/data/####/c15b87a59da5d0f907e59da9d1e9c6b85a001cf82a63ec2....0.tmp
  • /data/data/####/c2a6e5605f580806b01ea4e316ffa2708f6732b564b802f....0.tmp
  • /data/data/####/c3b653688b03fa018b592c7f1eea09c754e09ea6bb0d3aa....0.tmp
  • /data/data/####/c86b0ea9b2bde29458e624c52d6db1e7f91a1bf1ab849d5....0.tmp
  • /data/data/####/cd5c182be587938ec41586f4ee8db40791d9f5ff1bed3fa....0.tmp
  • /data/data/####/cf40c6dd594e72e2c40f4fc133a2362e.0
  • /data/data/####/cf40c6dd594e72e2c40f4fc133a2362e.1
  • /data/data/####/cf6edbf6ba45acc99e71cef9217ecb0f5005c4e6d9e88bb....0.tmp
  • /data/data/####/channel_umeng_common_config.xml
  • /data/data/####/classes.oat
  • /data/data/####/com.yx.paopao_preferences.xml
  • /data/data/####/com.yx.paopao_preferences.xml.bak
  • /data/data/####/crashrecord.xml
  • /data/data/####/d224fd8adec34167a929a9161fef8b4900026fa350cd9cc....0.tmp
  • /data/data/####/d4024ca33b7a4a5663ee3f3e6d559237021dd509e75550a....0.tmp
  • /data/data/####/d5c5cb38e0efc121e0fee468509a623d8db9892bcbe6aee....0.tmp
  • /data/data/####/dW1weF9pbnRlcm5hbF8xNTY1ODIxMDMzMTcz;
  • /data/data/####/dW1weF9wdXNoX2xhdW5jaF8xNTY1ODIxMDQ0NDM2;
  • /data/data/####/dW1weF9wdXNoX3JlZ2lzdGVyXzE1NjU4MjEwMzM5MDQ=;
  • /data/data/####/dd7467e07ab0394679a8f045a87a109005ea6e2c7b795f1....0.tmp
  • /data/data/####/debff63dfc7967b942d2d820f57046710f5cb9e49a5ffc3....0.tmp
  • /data/data/####/dffac9d8b46822b73c8e1e5e372e587e6974d0b8ac88a3a....0.tmp
  • /data/data/####/e1094ee95c183255eacb0f174801f17da2ae5fc3ee01196....0.tmp
  • /data/data/####/e51383f19d7a46ce3bd618ba4b70b0e6ae8ecac2015cc79....0.tmp
  • /data/data/####/ecf02a3149c4683afabb45fd8aeee6e5b31968fc46e075f....0.tmp
  • /data/data/####/exchangeIdentity.json
  • /data/data/####/exid.dat
  • /data/data/####/f77415562509e0b527fe0f744566a1f89f611b6cf5479d3....0.tmp
  • /data/data/####/f7f1ff23fd71b8a054014571e242f393f07a544da605280....0.tmp
  • /data/data/####/f89d5c79818f11c5e49d17a9a3e83e87c389648c8d48b62....0.tmp
  • /data/data/####/f8d4e92a6bdfcdd513d6ebaa475b7b27fea32d60495193e....0.tmp
  • /data/data/####/f9b54aa84f22d3dc71322c012d26ec7bd7dad5ad5afb387....0.tmp
  • /data/data/####/fa460661042742adaef385c83c464d57
  • /data/data/####/fc62610e8fa4b2529b1aee357753d6f8de2624bc891adee...9c65.0
  • /data/data/####/i==1.2.0&&2.0.0_1565821033356_envelope.log
  • /data/data/####/info.xml
  • /data/data/####/journal.tmp
  • /data/data/####/linkedme_referral_shared_pref.xml
  • /data/data/####/live.xml
  • /data/data/####/local_crash_lock
  • /data/data/####/local_crash_lock (deleted)
  • /data/data/####/message_accs_db
  • /data/data/####/message_accs_db-journal
  • /data/data/####/native_record_lock
  • /data/data/####/native_record_lock (deleted)
  • /data/data/####/pao_pao_0.db-journal (deleted)
  • /data/data/####/proc_auxv
  • /data/data/####/push_umeng_common_config.xml
  • /data/data/####/qalimid_v2
  • /data/data/####/rtc_20190814.xlog
  • /data/data/####/t==8.0.0&&2.0.0_1565821026457_envelope.log
  • /data/data/####/ua.db
  • /data/data/####/ua.db-journal
  • /data/data/####/um_pri.xml
  • /data/data/####/umdat.xml
  • /data/data/####/umeng_common_config.xml
  • /data/data/####/umeng_general_config.xml
  • /data/data/####/umeng_it.cache
  • /data/data/####/wlogin_device.dat
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
  • /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_min_freq
  • /system/bin/dex2oat --instruction-set=x86 --dex-file=<Package Folder>/.jiagu/classes.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes2.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes3.dex --oat-file=<Package Folder>/.jiagu/classes.oat --inline-depth-limit=0 --compiler-filter=speed
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
  • DES-CBC-PKCS5Padding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS7Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию о запущенных приложениях.
Получает информацию о привязанных к устройству аккаунтах (Google, Facebook и т. д.).
Добавляет задания в системный планировщик.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке