Technical information
Malicious functions:
Executes code of the following detected threats:
- Tool.Rooter.39
Gains access to the ITelephony private interface.
Network activity:
Connecting to:
- r####.####.net
- w####.####.cn
HTTP GET requests:
- w####.####.cn/banner1.jpg
- w####.####.cn/banner2.jpg
- w####.####.cn/banner3.jpg
- w####.####.cn/banner4.jpg
- w####.####.cn/crhuangjin1.jpg
- w####.####.cn/crhuangjin2.jpg
- w####.####.cn/crhuangjin3.jpg
- w####.####.cn/crhuangjin4.jpg
- w####.####.cn/crhuangjin5.jpg
- w####.####.cn/crhuangjin6.jpg
- w####.####.cn/crhuangjin7.jpg
- w####.####.cn/crhuangjin8.jpg
- w####.####.cn/crtiyan1.jpg
- w####.####.cn/crtiyan2.jpg
- w####.####.cn/crtiyan2.mp4
- w####.####.cn/crtiyan3.jpg
- w####.####.cn/crtiyan4.jpg
- w####.####.cn/crtiyan5.jpg
- w####.####.cn/crtiyan6.jpg
- w####.####.cn/tuijian1.png
- w####.####.cn/tuijian2.png
- w####.####.cn/tuijian3.png
HTTP POST requests:
- r####.####.net/dc/sync_adr
Modified file system:
Creates the following files:
- <Package Folder>/EOZTzhVG.jar
- <Package Folder>/databases/dataeye_database_1DFBB08857369A712694007BF051FAA4.db
- <Package Folder>/databases/dataeye_database_1DFBB08857369A712694007BF051FAA4.db-journal
- <Package Folder>/databases/xUtils.db-journal
- <Package Folder>/files/####/libus.so
- <Package Folder>/shared_prefs/<Package>_preferences.xml
- <Package Folder>/shared_prefs/<Package>_preferences.xml.bak
- <Package Folder>/shared_prefs/dc.1DFBB08857369A712694007BF051FAA4.preferences.xml
- <Package Folder>/shared_prefs/dc.1DFBB08857369A712694007BF051FAA4.preferences.xml.bak
- <SD-Card>/.SystemService/####/34D72427A05C76E7D11D7D197FEAE0DE
- <SD-Card>/.SystemService/####/oid
- <SD-Card>/.SystemService/####/uid
- <SD-Card>/imageloader/####/783276534
- <SD-Card>/imageloader/####/783276600.tmp
- <SD-Card>/imageloader/####/783276627.tmp
- <SD-Card>/imageloader/####/783276631.tmp
Miscellaneous:
Executes next shell scripts:
- /system/bin/sh
- ls -l /sbin/su
- ls -l /system/bin/su
- ls -l /system/sbin/su
- ls -l /system/xbin/su
- ls -l /vendor/bin/su
Loads the following dynamic libraries:
- cbeuc
- us
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.