Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Mobifun.3.origin
Gains access to the ITelephony private interface.
Network activity:
Connecting to:
- a####.####.com
Modified file system:
Creates the following files:
- <Package Folder>/.gpcache/gpmpclasses.jar
- <Package Folder>/app_dex/db2.dex
- <Package Folder>/files/####/exchangeIdentity.json
- <Package Folder>/files/.imprint
- <Package Folder>/files/AdIdsFile.bak
- <Package Folder>/files/AdIdsFile.rlck
- <Package Folder>/files/AdIdsFile.wlck
- <Package Folder>/files/db2.jar
- <Package Folder>/files/gaClientId
- <Package Folder>/files/gpmpsdk.so
- <Package Folder>/files/mobclick_agent_cached_<Package>8
- <Package Folder>/files/umeng_it.cache
- <Package Folder>/shared_prefs/Data.xml
- <Package Folder>/shared_prefs/Data.xml.bak
- <Package Folder>/shared_prefs/a000312.xml
- <Package Folder>/shared_prefs/gpsetting.xml
- <Package Folder>/shared_prefs/gsetting.xml
- <Package Folder>/shared_prefs/item.xml
- <Package Folder>/shared_prefs/mpsetting.xml
- <Package Folder>/shared_prefs/payitem_2.xml
- <Package Folder>/shared_prefs/umeng_general_config.xml
- <Package Folder>/shared_prefs/umeng_general_config.xml.bak
- <SD-Card>/.tBB46A45AB5CE390A21D97CCEF764636E
- <SD-Card>/Android/####/SharedPayFile.bak
- <SD-Card>/Android/####/SharedPayFile.rlck
- <SD-Card>/Android/####/SharedPayFile.wlck
Miscellaneous:
Executes next shell scripts:
- cat /proc/cpuinfo
- ps adbd
- ps logcat
Loads the following dynamic libraries:
- andengine
- gpmpsdk
- sdk-jni
Uses the following algorithms to encrypt data:
- AES-CBC-NoPadding
- AES-CBC-PKCS5Padding
- AES-CFB-NoPadding
- AES-ECB-PKCS5Padding
- RSA-ECB-PKCS1Padding
Uses the following algorithms to decrypt data:
- AES
- AES-CBC-NoPadding
- AES-CBC-PKCS5Padding
- AES-CFB-NoPadding
- RSA-ECB-PKCS1Padding
Gains access to geolocation.
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.