Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.DownLoader.405.origin
Network activity:
Connecting to:
- 1####.####.188
- a####.####.com
HTTP POST requests:
- a####.####.com/app_logs
- 1####.####.188/qijiad/phonead/PhoneAdvert!getAdvert.action
- 1####.####.188/qijiad/phonead/PhoneRequest!getSDKInfo.action
- 1####.####.188/qijiad/phonead/PhoneRequest!getDevProductConfig.action
Modified file system:
Creates the following files:
- /data/data/####/databases/GuessThatWord.db-journal
- /data/data/####/files/umeng_it.cache
- /data/data/####/.cache/libsecexe.x86.so
- /data/data/####/shared_prefs/preference_file.xml
- /data/data/####/shared_prefs/umeng_general_config.xml.bak
- /data/data/####/.cache/####
- /data/data/####/.cache/####.art
- /data/data/####/databases/GuessThatWord.db
- /data/data/####/shared_prefs/preference_file.xml.bak
- /data/data/####/.cache/classes.dex
- /data/data/####/shared_prefs/umeng_general_config.xml
- /data/data/####/.cache/####.art.20
- /data/data/####/.md5
- /data/data/####/.cache/libsecmain.x86.so
- /data/data/####/.cache/classes.jar
- /data/data/####/files/.imprint
- /data/data/####/shared_prefs/com.kungfunguyen.onepicsoneword.xml
- /data/data/####/databases/dbjiqih-journal
- /data/data/####/app_irxug/classes.jar
- /data/data/####/.sec_version
- /data/data/####/.cache/libsecpreload.x86.so
Sets the 'executable' attribute to the following files:
- /data/data/####/.cache/####
Miscellaneous:
Executes next shell scripts:
- chmod 755 /data/data/####/.cache/####.art.20
- getprop ro.product.cpu.abi
- chmod 755 /data/data/####/.cache/####
- chmod 755 /data/data/####/.cache/####.art
Uses special library to hide executable bytecode.
Contains functionality to send SMS messages automatically.