Technical information
Malicious functions:
Executes code of the following detected threats:
- Tool.Rooter.39
Network activity:
Connecting to:
- r####.####.net
- w####.####.cn
HTTP GET requests:
- w####.####.cn/banner1.jpg
- w####.####.cn/banner2.jpg
- w####.####.cn/banner3.jpg
- w####.####.cn/banner4.jpg
- w####.####.cn/cralbum1_1.jpg
- w####.####.cn/cralbum1_2.jpg
- w####.####.cn/cralbum1_3.jpg
- w####.####.cn/cralbum1_4.jpg
- w####.####.cn/cralbum1_5.jpg
- w####.####.cn/crhuangjin1.jpg
- w####.####.cn/crhuangjin2.jpg
- w####.####.cn/crhuangjin3.jpg
- w####.####.cn/crhuangjin4.jpg
- w####.####.cn/crhuangjin5.jpg
- w####.####.cn/crhuangjin6.jpg
- w####.####.cn/crhuangjin7.jpg
- w####.####.cn/crhuangjin8.jpg
- w####.####.cn/crpk_1.jpg
- w####.####.cn/crpk_2.jpg
- w####.####.cn/crpk_3.jpg
- w####.####.cn/crpk_4.jpg
- w####.####.cn/crpk_5.jpg
- w####.####.cn/crtiyan1.jpg
- w####.####.cn/crtiyan2.jpg
- w####.####.cn/crtiyan3.jpg
- w####.####.cn/crtiyan4.jpg
- w####.####.cn/crtiyan5.jpg
- w####.####.cn/crtiyan6.jpg
- w####.####.cn/tuijian1.png
- w####.####.cn/tuijian2.png
- w####.####.cn/tuijian3.png
HTTP POST requests:
- r####.####.net/dc/sync_adr
Modified file system:
Creates the following files:
- <Package Folder>/EOZTzhVG.jar
- <Package Folder>/databases/dataeye_database_1DFBB08857369A712694007BF051FAA4.db
- <Package Folder>/databases/dataeye_database_1DFBB08857369A712694007BF051FAA4.db-journal
- <Package Folder>/databases/xUtils.db-journal
- <Package Folder>/files/####/libus.so
- <Package Folder>/shared_prefs/dc.1DFBB08857369A712694007BF051FAA4.preferences.xml
- <Package Folder>/shared_prefs/dc.1DFBB08857369A712694007BF051FAA4.preferences.xml.bak
- <SD-Card>/.SystemService/####/37CCEA9D2636FC7552EA459224AF26A8
- <SD-Card>/.SystemService/####/uid
- <SD-Card>/imageloader/####/783276538.tmp
- <SD-Card>/imageloader/####/783276560.tmp
- <SD-Card>/imageloader/####/783276624.tmp
- <SD-Card>/imageloader/####/783276627.tmp
- <SD-Card>/imageloader/####/783276631
- <SD-Card>/imageloader/####/783276684
- <SD-Card>/imageloader/####/783276717.tmp
Miscellaneous:
Executes next shell scripts:
- /system/bin/sh
- ls -l /sbin/su
- ls -l /system/bin/su
- ls -l /system/sbin/su
- ls -l /system/xbin/su
- ls -l /vendor/bin/su
Loads the following dynamic libraries:
- us
- xtwud
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.