Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.Packed.46684

Добавлен в вирусную базу Dr.Web: 2019-08-21

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.DownLoader.860.origin
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) 1####.55.201.61:80
  • TCP(HTTP/1.1) bj####.j####.cn:80
  • TCP(HTTP/1.1) and####.b####.qq.com:80
  • TCP(HTTP/1.1) zr-pic####.zrjhwe####.com:80
  • TCP(HTTP/1.1) iqy-i####.zrjhwe####.com:80
  • TCP(HTTP/1.1) sf3-ttc####.ps####.com:80
  • TCP(HTTP/1.1) sf1-ttc####.ps####.com:80
  • TCP(HTTP/1.1) 47.1####.119.131:80
  • TCP(HTTP/1.1) 1####.8.242.179:80
  • TCP(HTTP/1.1) sdk.c####.com:80
  • TCP(HTTP/1.1) zr-cpt####.zrjhwe####.com:80
  • TCP(HTTP/1.1) sf6-ttc####.ps####.com.####.com:80
  • TCP(HTTP/1.1) 2####.170.48.76:80
  • UDP(NTP) 2.and####.p####.####.org:123
  • TCP(TLS/1.0) 2####.58.208.106:443
  • TCP(TLS/1.0) av1.x####.com:443
  • TCP(TLS/1.0) instant####.google####.com:443
  • TCP(TLS/1.0) 1####.217.19.206:443
  • TCP(TLS/1.0) ali-s####.j####.cn:443
  • TCP(TLS/1.0) gd-s####.j####.cn:443
  • TCP(TLS/1.0) 47.2####.48.231:443
  • TCP(TLS/1.0) safebro####.google####.com:443
  • TCP(TLS/1.0) sf3-ttc####.ps####.com:443
  • TCP(TLS/1.0) 2####.14.153.120:443
  • TCP(TLS/1.0) ex####.sn####.com:443
  • TCP(TLS/1.0) bds.sn####.com:443
  • TCP(TLS/1.0) ope####.b####.com:443
  • TCP(TLS/1.2) 47.2####.48.231:443
  • TCP(TLS/1.2) 61.1####.250.181:443
  • TCP(TLS/1.2) sf3-ttc####.ps####.com:443
  • TCP(TLS/1.2) 1####.217.19.206:443
  • TCP(TLS/1.2) instant####.google####.com:443
  • TCP(TLS/1.2) 2####.14.153.120:443
  • TCP(TLS/1.2) 35.2####.137.38:443
  • TCP(TLS/1.2) 47.2####.48.227:443
  • TCP(TLS/1.2) 2####.58.208.106:443
  • UDP s.j####.cn:19000
  • TCP 1####.230.236.11:7011
Запросы DNS:
  • 2.and####.p####.####.org
  • ali-s####.j####.cn
  • an####.l####.com
  • and####.b####.qq.com
  • av1.x####.com
  • bds.sn####.com
  • bj####.j####.cn
  • dc.l####.com
  • dc.l####.com.####.8
  • ex####.sn####.com
  • gd-s####.j####.cn
  • i.sn####.com
  • instant####.google####.com
  • iqy-i####.zrjhwe####.com
  • ope####.b####.com
  • rz.zrjhwe####.com
  • s.j####.cn
  • safebro####.google####.com
  • sdk.c####.com
  • sf1-ttc####.ps####.com
  • sf3-ttc####.ps####.com
  • sf6-ttc####.ps####.com
  • src.r####.com
  • t####.j####.cn
  • zr-cpt####.zrjhwe####.com
  • zr-ctt####.zrjhwe####.com
  • zr-pic####.zrjhwe####.com
Запросы HTTP GET:
  • 1####.55.201.61/collect_log/action/book_action?appid=####&book_id=####&l...
  • 1####.55.201.61/collect_log/ad/ad_info?ad_location=####&ad_success=####&...
  • 1####.55.201.61/collect_log/user/device_info?appid=####&firm=####&sim_st...
  • 1####.8.242.179//banner/20190419/abd5d3d8625211e983f700163e11e9cb.jpg
  • bj####.j####.cn/v1/appawake/status?uid=####&appkey=####&manufacturer=###...
  • iqy-i####.zrjhwe####.com/fonts/OfflineTTSDatFiles.tar.gz
  • sf1-ttc####.ps####.com/img/ad.union.api/34f8c5e295798853b2c1fe80338c1a87...
  • sf1-ttc####.ps####.com/img/ad.union.api/97b6dd6a83805afa90b419cbd137b0ce...
  • sf1-ttc####.ps####.com/img/ad.union.api/ad5f9f07c9785b1c1db6e5ec21797fa3...
  • sf1-ttc####.ps####.com/img/ad.union.api/dc44b2cd08da9d17d2bc5ad89105688b...
  • sf1-ttc####.ps####.com/img/ad.union.api/ede5f03acd34822d3935a364f8ec5961...
  • sf1-ttc####.ps####.com/obj/web.business.image/201808065d0d5e820041b8b94f...
  • sf1-ttc####.ps####.com/obj/web.business.image/201905075d0df0ea27837aab42...
  • sf1-ttc####.ps####.com/obj/web.business.image/201906105d0d32565fd6d2b743...
  • sf1-ttc####.ps####.com/obj/web.business.image/201907165d0d0927d3ef7d6f42...
  • sf1-ttc####.ps####.com/obj/web.business.image/201908205d0d694d85dc5f434e...
  • sf3-ttc####.ps####.com/obj/mosaic-legacy/2c0e200073c5960a31078
  • sf3-ttc####.ps####.com/obj/web.business.image/201907165d0df139c75f9ed84a...
  • sf3-ttc####.ps####.com/obj/web.business.image/201908035d0d599eb7cc9b0a49...
  • sf3-ttc####.ps####.com/obj/web.business.image/201908035d0dbaed8626f0c547...
  • sf3-ttc####.ps####.com/obj/web.business.image/201908205d0d768e84914c524d...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201907165d0dd85d8...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201908035d0d0a9fe...
  • sf6-ttc####.ps####.com.####.com/obj/web.business.image/201908205d0d46d0f...
  • zr-cpt####.zrjhwe####.com/book_1/22911/list.txt?OSSAccessKeyId=####&Expi...
  • zr-pic####.zrjhwe####.com//bookcover/20190809/880418c6ba4411e9a90900163e...
  • zr-pic####.zrjhwe####.com/bookcover/20190328/f4657e1a513a11e9bccd00163e1...
  • zr-pic####.zrjhwe####.com/bookcover/20190523/f780a3aa649d73e1049e6b942ed...
Запросы HTTP POST:
  • 1####.55.201.61/collect_log/user/app_list
  • and####.b####.qq.com/rqd/async?aid=####
  • sdk.c####.com/versiontapi.php?v=####&type=####
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/.jg.ic
  • /data/data/####/.jgck
  • /data/data/####/0cf7c910f143375094418dd3474314c2.0
  • /data/data/####/0cf7c910f143375094418dd3474314c2.1
  • /data/data/####/1004
  • /data/data/####/1317dfe9-d8a8-4fc6-9b6c-fa979e72727b
  • /data/data/####/1566363411347_3423
  • /data/data/####/1566374145984_3423
  • /data/data/####/1566374146474_3423
  • /data/data/####/1566374147033_3423
  • /data/data/####/1566374147325_3423
  • /data/data/####/1566374147724_3423
  • /data/data/####/1566374147909_3423
  • /data/data/####/1566374148275_3423
  • /data/data/####/1566374148343_3423
  • /data/data/####/1566374148956_3423
  • /data/data/####/1566374149451_3423
  • /data/data/####/1566374149645_3423
  • /data/data/####/1566374149695_3423
  • /data/data/####/1566374149751_3423
  • /data/data/####/1566374150171_3423
  • /data/data/####/1566374197635_3423
  • /data/data/####/1566374199369_3423
  • /data/data/####/1566374199442_3423
  • /data/data/####/1566374199536_3423
  • /data/data/####/1566374199613_3423
  • /data/data/####/1566374199727_3423
  • /data/data/####/1566374199814_3423
  • /data/data/####/1566374200251_3423
  • /data/data/####/1566374200462_3423
  • /data/data/####/1566374203792_3423
  • /data/data/####/1566374203850_3423
  • /data/data/####/1566374203902_3423
  • /data/data/####/1566374204153_3423
  • /data/data/####/1566374204201_3423
  • /data/data/####/1566374204258_3423
  • /data/data/####/1566374204580_3423
  • /data/data/####/2020669f915dea81a0644a88c76cf565.0
  • /data/data/####/2020669f915dea81a0644a88c76cf565.1
  • /data/data/####/3200d431e64085dad927c0ede03303e2.0
  • /data/data/####/3200d431e64085dad927c0ede03303e2.1
  • /data/data/####/37a7e276f440e202fa181e1b020a2b50.0.tmp
  • /data/data/####/37a7e276f440e202fa181e1b020a2b50.1.tmp
  • /data/data/####/383b026f56d345febbe84063c991b52ae85bd0fa8d86871....0.tmp
  • /data/data/####/38f2930e12dc2b8889df01a61a4ae2eb.0
  • /data/data/####/38f2930e12dc2b8889df01a61a4ae2eb.1
  • /data/data/####/39001f4ba0f0bec4ff055919a3c95d6e8159db8688e90ed...ea91.0
  • /data/data/####/3b56eceea1e0a264f65bcc61a28c69089f70f4144fa8ecb....0.tmp
  • /data/data/####/4c8d8e86-c11d-462d-b7f1-d7ee4c474c75
  • /data/data/####/5d417c4ec9d8549e8bb5d61f0f3f1284931de2b945f416b....0.tmp
  • /data/data/####/6672ce58bfac80fca012702fd8924581cea7ff806d57eae....0.tmp
  • /data/data/####/73768f4d-5b05-44b0-97b4-2bf164bef732
  • /data/data/####/862f39cfac23ae87dd21dfda56d72f37.0
  • /data/data/####/862f39cfac23ae87dd21dfda56d72f37.1
  • /data/data/####/90e0898908ecdb0ef13f6e2ef8ba9308825943042588ae4....0.tmp
  • /data/data/####/Archimedes_p1
  • /data/data/####/Archimedes_p2
  • /data/data/####/Archimedes_p3
  • /data/data/####/Archimedes_p4
  • /data/data/####/Archimedes_p5
  • /data/data/####/DeviceInfo.xml
  • /data/data/####/JPushSA_Config.xml
  • /data/data/####/JPushSA_Config.xml.bak
  • /data/data/####/Lock0
  • /data/data/####/Lock2
  • /data/data/####/Lock7
  • /data/data/####/TD_AES_IV_LOCK
  • /data/data/####/TDpref_longtime.xml
  • /data/data/####/TDpref_longtime0.xml
  • /data/data/####/TDpref_shorttime.xml
  • /data/data/####/TDpref_shorttime0.xml
  • /data/data/####/appPackageNames_v2
  • /data/data/####/app_crash_copy.xml
  • /data/data/####/ax_c.xml
  • /data/data/####/ax_c.xml.bak
  • /data/data/####/b8182c75-b2a3-4f2d-850c-818ba9881e80
  • /data/data/####/bugly_db_-journal
  • /data/data/####/c119d9b73e930c926d5e7916e296eaf9.0.tmp
  • /data/data/####/c119d9b73e930c926d5e7916e296eaf9.1.tmp (deleted)
  • /data/data/####/c67e08670307182e6c64c5b6afc729b8.0
  • /data/data/####/c67e08670307182e6c64c5b6afc729b8.1
  • /data/data/####/c8002242e37a10735e1be6081d7bbc8f.0
  • /data/data/####/c8002242e37a10735e1be6081d7bbc8f.1
  • /data/data/####/classes.oat
  • /data/data/####/cn.jpush.android.user.profile.xml
  • /data/data/####/cn.jpush.android.user.profile.xml.bak
  • /data/data/####/cn.jpush.preferences.v2.rid.xml
  • /data/data/####/cn.jpush.preferences.v2.rid.xml.bak
  • /data/data/####/cn.jpush.preferences.v2.xml
  • /data/data/####/com.readertt.ttcongxinyuedu_preferences.xml
  • /data/data/####/crashrecord.xml
  • /data/data/####/d4ab4efd8e27ce3356ae65f854a5a788.0
  • /data/data/####/d4ab4efd8e27ce3356ae65f854a5a788.1
  • /data/data/####/db27b55ec033c37b803af619b6479bf2.0
  • /data/data/####/db27b55ec033c37b803af619b6479bf2.1
  • /data/data/####/downloader.db
  • /data/data/####/e9913052-b6da-42af-a6ad-f1a42885902a
  • /data/data/####/f0a3af77905aaf33306061c0354d0697.0
  • /data/data/####/f0a3af77905aaf33306061c0354d0697.0.tmp
  • /data/data/####/f0a3af77905aaf33306061c0354d0697.1
  • /data/data/####/gg.dex
  • /data/data/####/gg.dex.flock (deleted)
  • /data/data/####/journal.tmp
  • /data/data/####/jpush_device_info.xml
  • /data/data/####/jpush_local_notification.db
  • /data/data/####/jpush_local_notification.db-journal
  • /data/data/####/jpush_local_notification.db-wal
  • /data/data/####/jpush_stat_cache.json
  • /data/data/####/jpush_stat_cache_history.json
  • /data/data/####/local_crash_lock (deleted)
  • /data/data/####/mc182.dex
  • /data/data/####/mc_cache.xml
  • /data/data/####/new_xiaoshuo.db-journal
  • /data/data/####/new_xiaoshuo_797079.db-journal
  • /data/data/####/proc_auxv
  • /data/data/####/pzzs_main_cache.xml
  • /data/data/####/pzzs_prefs.xml
  • /data/data/####/pzzs_prefs2.xml
  • /data/data/####/sdk_config.xml
  • /data/data/####/security_info
  • /data/data/####/spUtils.xml
  • /data/data/####/tt_sdk_settings.xml
  • /data/data/####/ttopenadsdk.xml
  • /data/data/####/ttopenadsdk.xml.bak
  • /data/data/####/ttopensdk.db
  • /data/data/####/ttopensdk.db-journal
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/dex2oat --instruction-set=x86 --dex-file=<Package Folder>/.jiagu/classes.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes2.dex --dex-file=<Package Folder>/.jiagu/classes.dex:classes3.dex --oat-file=<Package Folder>/.jiagu/classes.oat --inline-depth-limit=0 --compiler-filter=speed
  • /system/bin/dex2oat --runtime-arg -classpath --runtime-arg & --instruction-set=x86 --instruction-set-features=smp,ssse3,sse4.1,sse4.2,-avx,-avx2,-lock_add,popcnt --runtime-arg -Xrelocate --boot-image=/system/framework/boot.art --runtime-arg -Xms64m --runtime-arg -Xmx512m --instruction-set-variant=x86 --instruction-set-features=default --dex-file=/data/user/0/<Package>/cache/gg.dex --oat-fd=86 --oat-location=/data/user/0/<Package>/files/gg.dex --compiler-filter=speed
  • /system/bin/sh -c type su
  • cat /sys/class/net/wlan0/address
  • getprop
  • getprop ro.build.version.emui
  • getprop ro.letv.release.version
  • getprop ro.vivo.os.build.display.id
  • ps
Использует следующие алгоритмы для шифрования данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
  • RSA-ECB-PKCS1Padding
Использует следующие алгоритмы для расшифровки данных:
  • AES-CBC-PKCS5Padding
  • AES-CBC-PKCS7Padding
  • AES-ECB-PKCS5Padding
  • AES-GCM-NoPadding
Осуществляет доступ к приватному интерфейсу ITelephony.
Использует специальную библиотеку для скрытия исполняемого байт-кода.
Получает информацию о местоположении.
Получает информацию о сети.
Получает информацию о телефоне (номер, IMEI и т. д.).
Получает информацию об установленных приложениях.
Отрисовывает собственные окна поверх других приложений.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке