Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Android.BankBot.8260

Добавлен в вирусную базу Dr.Web: 2021-03-04

Описание добавлено:

Техническая информация

Вредоносные функции:
Выполняет код следующих детектируемых угроз:
  • Android.BankBot.780.origin
Скрывает свою иконку с экрана.
Детект на основе машинного обучения.
Сетевая активность:
Подключается к:
  • UDP(DNS) 8####.8.4.4:53
  • TCP(HTTP/1.1) xjnwqdo####.ru:80
  • TCP(HTTP/1.1) nfiuerw####.com:80
  • TCP(TLS/1.0) p####.google####.com:443
  • TCP(TLS/1.0) instant####.google####.com:443
  • TCP(TLS/1.0) safebro####.google####.com:443
  • TCP(TLS/1.0) 1####.194.73.95:443
  • TCP(TLS/1.0) md####.google####.com:443
  • TCP(TLS/1.0) and####.google####.com:443
  • TCP(TLS/1.0) 64.2####.162.95:443
  • TCP(TLS/1.2) 64.2####.162.94:443
  • TCP(TLS/1.2) 1####.194.73.95:443
  • TCP(TLS/1.2) 74.1####.205.100:443
  • TCP(TLS/1.2) 64.2####.162.95:443
  • TCP(TLS/1.2) p####.google####.com:443
Запросы DNS:
  • aecbtwd####.ru
  • aecbtwd####.ru.8.####.8
  • afhckrf####.com
  • afhckrf####.com.8.####.8
  • aghwisp####.ru
  • aghwisp####.ru.8.####.8
  • agqgeaw####.com
  • agqgeaw####.com.8.####.8
  • ahmfplu####.com
  • ahmfplu####.com.8.####.8
  • aigecvy####.ru
  • aigecvy####.ru.8.####.8
  • and####.google####.com
  • aoeaqxi####.cn
  • aoeaqxi####.cn.8.####.8
  • aogedvh####.ru
  • aogedvh####.ru.8.####.8
  • apdjmmf####.com
  • apdjmmf####.com.8.####.8
  • arjuoml####.cn
  • arjuoml####.cn.8.####.8
  • arymabk####.com
  • arymabk####.com.8.####.8
  • asumiid####.ru
  • asumiid####.ru.8.####.8
  • atauslf####.ru
  • atauslf####.ru.8.####.8
  • aukfjdv####.ru
  • aukfjdv####.ru.8.####.8
  • axokiob####.cn
  • axokiob####.cn.8.####.8
  • aypfcrv####.cn
  • aypfcrv####.cn.8.####.8
  • bdoefri####.ru
  • bdoefri####.ru.8.####.8
  • bflrowx####.cn
  • bflrowx####.cn.8.####.8
  • bfsggeb####.com
  • bfsggeb####.com.8.####.8
  • bfwqwsf####.com
  • bfwqwsf####.com.8.####.8
  • bihyokm####.com
  • bihyokm####.com.8.####.8
  • bincolv####.ru
  • bincolv####.ru.8.####.8
  • blaganf####.ru
  • blaganf####.ru.8.####.8
  • bmqydrq####.ru
  • bmqydrq####.ru.8.####.8
  • bvpoguf####.ru
  • bvpoguf####.ru.8.####.8
  • caxdcce####.ru
  • caxdcce####.ru.8.####.8
  • ccwphds####.ru
  • ccwphds####.ru.8.####.8
  • cgbcpyk####.ru
  • cgbcpyk####.ru.8.####.8
  • cixarnj####.com
  • cixarnj####.com.8.####.8
  • cnatxhl####.cn
  • cnatxhl####.cn.8.####.8
  • corxcbf####.ru
  • corxcbf####.ru.8.####.8
  • cvswfif####.ru
  • cvswfif####.ru.8.####.8
  • daojeqc####.cn
  • daojeqc####.cn.8.####.8
  • dckhbor####.com
  • dckhbor####.com.8.####.8
  • dembqog####.ru
  • dembqog####.ru.8.####.8
  • dfnbqub####.cn
  • dfnbqub####.cn.8.####.8
  • dhuilib####.ru
  • dhuilib####.ru.8.####.8
  • dqffrir####.ru
  • dqffrir####.ru.8.####.8
  • dsjllaa####.cn
  • dsjllaa####.cn.8.####.8
  • dwvylwb####.ru
  • dwvylwb####.ru.8.####.8
  • eboyewt####.ru
  • eboyewt####.ru.8.####.8
  • ehjhihx####.cn
  • ehjhihx####.cn.8.####.8
  • eiobbli####.com
  • eiobbli####.com.8.####.8
  • eivfole####.cn
  • eivfole####.cn.8.####.8
  • ejlocvq####.ru
  • ejlocvq####.ru.8.####.8
  • ekvepuy####.com
  • ekvepuy####.com.8.####.8
  • elfeyiu####.com
  • elfeyiu####.com.8.####.8
  • esyiyph####.com
  • esyiyph####.com.8.####.8
  • fblmdkh####.cn
  • fblmdkh####.cn.8.####.8
  • feojshp####.cn
  • feojshp####.cn.8.####.8
  • ffqjqgo####.ru
  • ffqjqgo####.ru.8.####.8
  • fjqleph####.ru
  • fjqleph####.ru.8.####.8
  • fsyuxix####.com
  • fsyuxix####.com.8.####.8
  • fwiskpo####.com
  • fwiskpo####.com.8.####.8
  • gbmsxoa####.ru
  • gbmsxoa####.ru.8.####.8
  • gdxrsuw####.ru
  • gdxrsuw####.ru.8.####.8
  • gebtygc####.cn
  • gebtygc####.cn.8.####.8
  • gfnkhxb####.com
  • gfnkhxb####.com.8.####.8
  • gsghxih####.ru
  • gsghxih####.ru.8.####.8
  • gtlaqag####.ru
  • gtlaqag####.ru.8.####.8
  • gtmfuwi####.com
  • gtmfuwi####.com.8.####.8
  • gvnkntf####.com
  • gvnkntf####.com.8.####.8
  • gykgaib####.com
  • gykgaib####.com.8.####.8
  • hbcaqhh####.com
  • hbcaqhh####.com.8.####.8
  • hfgxmlg####.com
  • hfgxmlg####.com.8.####.8
  • himugrn####.ru
  • himugrn####.ru.8.####.8
  • hpwluww####.cn
  • hpwluww####.cn.8.####.8
  • hqtpcei####.cn
  • hqtpcei####.cn.8.####.8
  • hublkib####.com
  • hublkib####.com.8.####.8
  • hxntfaq####.cn
  • hxntfaq####.cn.8.####.8
  • ilynavf####.cn
  • ilynavf####.cn.8.####.8
  • instant####.google####.com
  • ipiravj####.cn
  • ipiravj####.cn.8.####.8
  • iqqnemj####.ru
  • iqqnemj####.ru.8.####.8
  • ithhrwr####.cn
  • ithhrwr####.cn.8.####.8
  • iuwunpj####.com
  • iuwunpj####.com.8.####.8
  • ivsidew####.com
  • ivsidew####.com.8.####.8
  • ixexifc####.ru
  • ixexifc####.ru.8.####.8
  • ixkqsxa####.ru
  • ixkqsxa####.ru.8.####.8
  • ixshbrj####.cn
  • ixshbrj####.cn.8.####.8
  • iyglxto####.com
  • iyglxto####.com.8.####.8
  • jagwvpm####.cn
  • jagwvpm####.cn.8.####.8
  • jiuyniw####.ru
  • jiuyniw####.ru.8.####.8
  • jlpgfly####.ru
  • jlpgfly####.ru.8.####.8
  • jnlwuxd####.ru
  • jnlwuxd####.ru.8.####.8
  • jnopevu####.com
  • jnopevu####.com.8.####.8
  • joslxkl####.cn
  • joslxkl####.cn.8.####.8
  • joxcxsb####.cn
  • joxcxsb####.cn.8.####.8
  • joysqeg####.com
  • joysqeg####.com.8.####.8
  • jpbqlxi####.ru
  • jpbqlxi####.ru.8.####.8
  • jpfxpuo####.com
  • jpfxpuo####.com.8.####.8
  • jrjarka####.ru
  • jrjarka####.ru.8.####.8
  • jvwiyfm####.com
  • jvwiyfm####.com.8.####.8
  • kmlcxjf####.com
  • kmlcxjf####.com.8.####.8
  • kohsiju####.ru
  • kohsiju####.ru.8.####.8
  • kuoycxq####.cn
  • kuoycxq####.cn.8.####.8
  • larrowl####.cn
  • larrowl####.cn.8.####.8
  • laxhpte####.cn
  • laxhpte####.cn.8.####.8
  • laxixnn####.com
  • laxixnn####.com.8.####.8
  • lbdvdft####.cn
  • lbdvdft####.cn.8.####.8
  • lbocvav####.com
  • lbocvav####.com.8.####.8
  • lboyoqt####.cn
  • lboyoqt####.cn.8.####.8
  • lcbqyug####.ru
  • lcbqyug####.ru.8.####.8
  • lhkbriy####.com
  • lhkbriy####.com.8.####.8
  • lqibdko####.com
  • lqibdko####.com.8.####.8
  • lsjxlvy####.com
  • lsjxlvy####.com.8.####.8
  • ltyijgd####.cn
  • ltyijgd####.cn.8.####.8
  • luwardw####.cn
  • luwardw####.cn.8.####.8
  • lykbsbe####.cn
  • lykbsbe####.cn.8.####.8
  • mcwaoar####.ru
  • mcwaoar####.ru.8.####.8
  • md####.google####.com
  • mkomjxf####.com
  • mkomjxf####.com.8.####.8
  • mkvrbah####.cn
  • mkvrbah####.cn.8.####.8
  • mlvaqyo####.ru
  • mlvaqyo####.ru.8.####.8
  • mmgxkay####.ru
  • mmgxkay####.ru.8.####.8
  • mokfrwl####.ru
  • mokfrwl####.ru.8.####.8
  • mtoncrd####.cn
  • mtoncrd####.cn.8.####.8
  • mxngnge####.ru
  • mxngnge####.ru.8.####.8
  • mydfofl####.com
  • mydfofl####.com.8.####.8
  • nbamoxl####.com
  • nbamoxl####.com.8.####.8
  • nboggoy####.cn
  • nboggoy####.cn.8.####.8
  • ndltcgv####.cn
  • ndltcgv####.cn.8.####.8
  • ndtruqg####.com
  • ndtruqg####.com.8.####.8
  • nemijae####.com
  • nemijae####.com.8.####.8
  • nfiuerw####.com
  • nfkxfpd####.cn
  • nfkxfpd####.cn.8.####.8
  • nflrjsa####.ru
  • nflrjsa####.ru.8.####.8
  • nfvvgdy####.ru
  • nfvvgdy####.ru.8.####.8
  • niubnya####.com
  • niubnya####.com.8.####.8
  • nnpopej####.ru
  • nnpopej####.ru.8.####.8
  • nohnylo####.cn
  • nohnylo####.cn.8.####.8
  • nslpfmu####.cn
  • nslpfmu####.cn.8.####.8
  • obmuujc####.cn
  • obmuujc####.cn.8.####.8
  • ocvkvbv####.cn
  • ocvkvbv####.cn.8.####.8
  • ofyefcq####.com
  • ofyefcq####.com.8.####.8
  • onivbeu####.ru
  • onivbeu####.ru.8.####.8
  • orsvgfa####.com
  • orsvgfa####.com.8.####.8
  • osagiuc####.ru
  • osagiuc####.ru.8.####.8
  • osgajkw####.cn
  • osgajkw####.cn.8.####.8
  • ouhfhin####.ru
  • ouhfhin####.ru.8.####.8
  • oxlvsde####.com
  • oxlvsde####.com.8.####.8
  • oycwtds####.cn
  • oycwtds####.cn.8.####.8
  • oyxxxdl####.ru
  • oyxxxdl####.ru.8.####.8
  • p####.google####.com
  • peohskm####.com
  • peohskm####.com.8.####.8
  • pfjliww####.ru
  • pfjliww####.ru.8.####.8
  • pfqtlyd####.cn
  • pfqtlyd####.cn.8.####.8
  • pkreptl####.com
  • pkreptl####.com.8.####.8
  • pmrjliq####.cn
  • pmrjliq####.cn.8.####.8
  • pxjirta####.cn
  • pxjirta####.cn.8.####.8
  • qcqfhqa####.cn
  • qcqfhqa####.cn.8.####.8
  • qeuxebq####.cn
  • qeuxebq####.cn.8.####.8
  • qgswjxm####.ru
  • qgswjxm####.ru.8.####.8
  • qhjxqbr####.com
  • qhjxqbr####.com.8.####.8
  • qjtefel####.ru
  • qjtefel####.ru.8.####.8
  • qsgobch####.cn
  • qsgobch####.cn.8.####.8
  • quwxisd####.cn
  • quwxisd####.cn.8.####.8
  • qvyjvly####.cn
  • qvyjvly####.cn.8.####.8
  • qwnuclj####.ru
  • qwnuclj####.ru.8.####.8
  • rabswro####.com
  • rabswro####.com.8.####.8
  • rashmif####.cn
  • rashmif####.cn.8.####.8
  • rbaqixu####.cn
  • rbaqixu####.cn.8.####.8
  • rbkhswt####.com
  • rbkhswt####.com.8.####.8
  • redojjv####.com
  • redojjv####.com.8.####.8
  • rfnbwrs####.ru
  • rfnbwrs####.ru.8.####.8
  • rgsjgiu####.cn
  • rgsjgiu####.cn.8.####.8
  • riiqxan####.com
  • riiqxan####.com.8.####.8
  • riodbij####.ru
  • riodbij####.ru.8.####.8
  • rlkgnak####.cn
  • rlkgnak####.cn.8.####.8
  • rmjqcpg####.com
  • rmjqcpg####.com.8.####.8
  • rnsptuk####.ru
  • rnsptuk####.ru.8.####.8
  • rpkiphl####.com
  • rpkiphl####.com.8.####.8
  • rqefjyx####.cn
  • rqefjyx####.cn.8.####.8
  • rsejbmg####.com
  • rsejbmg####.com.8.####.8
  • saaapxp####.com
  • saaapxp####.com.8.####.8
  • safebro####.google####.com
  • sarmaer####.com
  • sarmaer####.com.8.####.8
  • scktdkx####.com
  • scktdkx####.com.8.####.8
  • smferkh####.ru
  • smferkh####.ru.8.####.8
  • smvcpog####.cn
  • smvcpog####.cn.8.####.8
  • snaljcq####.com
  • snaljcq####.com.8.####.8
  • snrpjeo####.com
  • snrpjeo####.com.8.####.8
  • sntcbjb####.cn
  • sntcbjb####.cn.8.####.8
  • spomjuk####.ru
  • spomjuk####.ru.8.####.8
  • sqsmmxu####.cn
  • sqsmmxu####.cn.8.####.8
  • ssfgybv####.cn
  • ssfgybv####.cn.8.####.8
  • swadcgm####.ru
  • swadcgm####.ru.8.####.8
  • sxofaxd####.cn
  • sxofaxd####.cn.8.####.8
  • tchgeed####.ru
  • tchgeed####.ru.8.####.8
  • tfgwuik####.cn
  • tfgwuik####.cn.8.####.8
  • tgdenxh####.ru
  • tgdenxh####.ru.8.####.8
  • tiphssn####.ru
  • tiphssn####.ru.8.####.8
  • tnfbkkb####.com
  • tnfbkkb####.com.8.####.8
  • trygpdm####.com
  • trygpdm####.com.8.####.8
  • tvjjkjr####.cn
  • tvjjkjr####.cn.8.####.8
  • twjwfly####.ru
  • twjwfly####.ru.8.####.8
  • txrnbrh####.cn
  • txrnbrh####.cn.8.####.8
  • txyoqfq####.cn
  • txyoqfq####.cn.8.####.8
  • ubtuwgd####.cn
  • ubtuwgd####.cn.8.####.8
  • ucuafvg####.ru
  • ucuafvg####.ru.8.####.8
  • udtuxtn####.ru
  • udtuxtn####.ru.8.####.8
  • uevpskc####.com
  • uevpskc####.com.8.####.8
  • ufxwgiv####.ru
  • ufxwgiv####.ru.8.####.8
  • ugbfwxg####.ru
  • ugbfwxg####.ru.8.####.8
  • uhjyhke####.com
  • uhjyhke####.com.8.####.8
  • uhlkknb####.com
  • uhlkknb####.com.8.####.8
  • uhrnfwb####.cn
  • uhrnfwb####.cn.8.####.8
  • ujinhta####.com
  • ujinhta####.com.8.####.8
  • umhrqkb####.cn
  • umhrqkb####.cn.8.####.8
  • upsuyge####.cn
  • upsuyge####.cn.8.####.8
  • utvossj####.com
  • utvossj####.com.8.####.8
  • uxyopvq####.com
  • uxyopvq####.com.8.####.8
  • uytwscw####.ru
  • uytwscw####.ru.8.####.8
  • vabtxdg####.ru
  • vabtxdg####.ru.8.####.8
  • vcigbip####.com
  • vcigbip####.com.8.####.8
  • vdkpqap####.com
  • vdkpqap####.com.8.####.8
  • vdoxivy####.com
  • vdoxivy####.com.8.####.8
  • vhcedlf####.ru
  • vhcedlf####.ru.8.####.8
  • vhymcal####.com
  • vhymcal####.com.8.####.8
  • vownakn####.cn
  • vownakn####.cn.8.####.8
  • voxyppx####.cn
  • voxyppx####.cn.8.####.8
  • vpgpqwq####.cn
  • vpgpqwq####.cn.8.####.8
  • vphvafb####.ru
  • vphvafb####.ru.8.####.8
  • vqdannr####.ru
  • vqdannr####.ru.8.####.8
  • vuamxpd####.cn
  • vuamxpd####.cn.8.####.8
  • vvxitnw####.com
  • vvxitnw####.com.8.####.8
  • vxcibou####.ru
  • vxcibou####.ru.8.####.8
  • waiujiv####.com
  • waiujiv####.com.8.####.8
  • wccojfy####.cn
  • wccojfy####.cn.8.####.8
  • wenkgef####.com
  • wenkgef####.com.8.####.8
  • wgbpxuv####.com
  • wgbpxuv####.com.8.####.8
  • whsegdw####.com
  • whsegdw####.com.8.####.8
  • wmbpcpj####.cn
  • wmbpcpj####.cn.8.####.8
  • wrmumpk####.ru
  • wrmumpk####.ru.8.####.8
  • wrrgopm####.ru
  • wrrgopm####.ru.8.####.8
  • wthmpyp####.com
  • wthmpyp####.com.8.####.8
  • wxbgmyf####.com
  • wxbgmyf####.com.8.####.8
  • wyduhxe####.cn
  • wyduhxe####.cn.8.####.8
  • xicgerx####.com
  • xicgerx####.com.8.####.8
  • xjnwqdo####.ru
  • xpvgjyt####.ru
  • xpvgjyt####.ru.8.####.8
  • xsjowjm####.com
  • xsjowjm####.com.8.####.8
  • xunhudm####.ru
  • xunhudm####.ru.8.####.8
  • xvotqqb####.cn
  • xvotqqb####.cn.8.####.8
  • yctimaf####.cn
  • yctimaf####.cn.8.####.8
  • ydvuksy####.ru
  • ydvuksy####.ru.8.####.8
  • yhxolur####.cn
  • yhxolur####.cn.8.####.8
  • yjqefga####.com
  • yjqefga####.com.8.####.8
  • ykpnihs####.cn
  • ykpnihs####.cn.8.####.8
  • ymtlpcb####.ru
  • ymtlpcb####.ru.8.####.8
  • yocbdfu####.cn
  • yocbdfu####.cn.8.####.8
  • ypqwnsi####.cn
  • ypqwnsi####.cn.8.####.8
  • yvynhfc####.cn
  • yvynhfc####.cn.8.####.8
Запросы HTTP POST:
  • nfiuerw####.com/poll.php
  • xjnwqdo####.ru/poll.php
Изменения в файловой системе:
Создает следующие файлы:
  • /data/data/####/FedEx.xml
  • /data/data/####/classes-v1.bin
  • /data/data/####/classes-v1.dex
  • /data/data/####/classes-v1.dex.flock (deleted)
  • /data/misc/####/primary.prof
Другие:
Запускает следующие shell-скрипты:
  • /system/bin/dex2oat --runtime-arg -classpath --runtime-arg & --instruction-set=x86_64 --instruction-set-features=smp,ssse3,sse4.1,sse4.2,-avx,-avx2,-lock_add,popcnt --runtime-arg -Xrelocate --boot-image=/system/framework/boot.art --runtime-arg -Xms64m --runtime-arg -Xmx512m --instruction-set-variant=x86_64 --instruction-set-features=default --dex-file=/data/user/0/<Package>/app_apkprotector_dex/classes-v1.bin --oat-fd=33 --oat-location=/data/user/0/<Package>/app_apkprotector_dex/classes-v1.dex --compiler-filter=speed
Использует следующие алгоритмы для шифрования данных:
  • RSA-ECB-PKCS1Padding
Получает информацию о сети.
Получает информацию об установленных приложениях.
Отрисовывает собственные окна поверх других приложений.
Получает информацию об отправленых/принятых SMS.
Перехватывает уведомления.

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке