Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.SkyMobi.5.origin
Downloads the following detected threats from the Web:
- Android.DownLoader.490.origin
Sends data on received text messages to remote host.
Network activity:
Connecting to:
- huangda####.com
- q####.####.top
- z####.com
- q####.####.top:8080
- 1####.####.111
- 1####.####.56:9039
- p####.####.com
- c####.####.com
- d####.####.com
- 1####.####.34:19000
- 9####.####.cn:8091
- 1####.####.56
- m####.####.com
- 1####.####.111:8001
- z####.com:20002
- b####.####.com
HTTP GET requests:
- b####.####.com/app/bd362.apk
- 1####.####.111:8001/GetMobile/MatchingMobile.aspx?IMSI=####&IMEI=####&TimeStamp=####&ChannelId=####&Sign=####
- q####.####.top:8080/BaiduMv/ko/go/ndy001
- 1####.####.56//gamesit/xysdk/init
- c####.####.com/advertis/appAndweb/058814a662f548f395c54ab31a516e0b51ef3d2f2de743b6bd07da9657dd9683.apk
- p####.####.com/cityjson?ie=####
- q####.####.top/BaiduMv/ko/go/ndy001
- c####.####.com/sp001/ndy001.apk
- c####.####.com/advertis/icon/1e7ea151c0ff42dd9548e0fed4c1fc548863773314d4433d84cfe2ca4ebb3d16.png
- m####.####.com/get.php?apiKey=####&imsi=####
- 1####.####.56:9039/gamesit/jysdk/inix
- 1####.####.56/gamesit/jysdk/inix
- 1####.####.111/GetMobile/MatchingMobile.aspx?IMSI=####&IMEI=####&TimeStamp=####&ChannelId=####&Sign=####
- huangda####.com/resource!chargeUpdate?resTypes=####&dexId=####&dexVer=####&appid=####&appVer=####&channel=####
- 1####.####.56/gamesit/jysdk/initsdk?os_info=####&os_model=####&net_info=####&imsi=####&imei=####&type=####&version=####
HTTP POST requests:
- 9####.####.cn:8091/BaiduMv_Wang/info/getcpinfo
- d####.####.com/mmsdk/mmsdk?func=####&appkey=####&channel=####&code=####
- 1####.####.34:19000/v2/chis
- z####.com/advert/info/userActions
- z####.com:20002/advert/app/list
Modified file system:
Creates the following files:
- /data/data/####/databases/cc/cc.db
- /data/data/####/shared_prefs/lxdMoblieAgent_sys_config.xml.bak
- /data/data/####/files/getlei.info
- /data/data/####/shared_prefs/####_preferences.xml
- /data/data/####/shared_prefs/####91YKJ.xml
- /data/data/####/files/hehegetlei.info
- /data/data/####/shared_prefs/lxdMoblieAgent_state_####.xml.bak
- /data/data/####/shared_prefs/lxdMoblieAgent_config_####.xml
- /data/data/####/shared_prefs/lxdMoblieAgent_upload_####.xml.bak
- /data/data/####/shared_prefs/####_preferences.xml.bak
- /data/data/####/shared_prefs/zzconfig.xml
- /data/data/####/databases/cc/cc.db-journal
- /sdcard/NinePay/####/picture/47686dc1a76346dd4afcd71cf23ffc38
- /data/data/####/shared_prefs/umeng_general_config.xml
- /data/data/####/files/actlxd0
- /data/data/####/files/actlxd3
- /data/data/####/files/actlxd2
- /data/data/####/shared_prefs/IUti.Log.xml.bak
- /data/data/####/databases/dm_he.db
- /data/data/####/files/mobclick_agent_cached_####0
- /data/data/####/databases/webview.db-journal
- /data/data/####/shared_prefs/lxdMoblieAgent_state_####.xml
- /data/data/####/shared_prefs/lxdMoblieAgent_upload_####.xml
- /data/data/####/files/syslxd4
- /data/data/####/shared_prefs/zhangpay_share.xml.bak
- /data/data/####/shared_prefs/twc.xml
- /data/data/####/shared_prefs/zhangpay_sms_info.xml
- /sdcard/NinePay/####/apk/爽片在线.apk
- /data/data/####/databases/dm_he.db-journal
- /data/data/####/shared_prefs/umeng_general_config.xml.bak
- /data/data/####/shared_prefs/lxdMoblieAgent_sys_config.xml
- /data/data/####/files/libabc
- /data/data/####/databases/database-journal
- /data/data/####/shared_prefs/property.xml.bak
- /sdcard/NinePay/####/apk/大片神器.apk
- /data/data/####/shared_prefs/IUti.Log.xml
- /data/data/####/shared_prefs/zhangpay_share.xml
- /data/data/####/shared_prefs/property.xml
- /data/data/####/files/load/main.jar
Miscellaneous:
Executes next shell scripts:
- /system/bin/cat /sys/devices/system/cpu/cpu0/cpufreq/cpuinfo_max_freq
- sh
- getprop apps.customerservice.device
- su
Uses elevated priveleges.
Contains functionality to send SMS messages automatically.