Technical information
Malicious functions:
Executes code of the following detected threats:
- Tool.Rooter.39
Gains access to the ITelephony private interface.
Network activity:
Connecting to:
- r####.####.net
- w####.####.cn
HTTP GET requests:
- w####.####.cn/youbo1.jpg
- w####.####.cn/youbo2.jpg
- w####.####.cn/youbo3.jpg
- w####.####.cn/youbo4.jpg
- w####.####.cn/youbo5.jpg
- w####.####.cn/youbo6.jpg
HTTP POST requests:
- r####.####.net/dc/sync_adr
Modified file system:
Creates the following files:
- <Package Folder>/EOZTzhVG.jar
- <Package Folder>/databases/dataeye_database_1DFBB08857369A712694007BF051FAA4.db
- <Package Folder>/databases/dataeye_database_1DFBB08857369A712694007BF051FAA4.db-journal
- <Package Folder>/databases/xUtils.db-journal
- <Package Folder>/files/####/libus.so
- <Package Folder>/shared_prefs/dc.1DFBB08857369A712694007BF051FAA4.preferences.xml
- <Package Folder>/shared_prefs/dc.1DFBB08857369A712694007BF051FAA4.preferences.xml.bak
- <SD-Card>/.SystemService/####/597C0ED0468144D081AA0FD6DCFDCFA4
- <SD-Card>/.SystemService/####/uid
- <SD-Card>/imageloader/####/783276565.tmp
- <SD-Card>/imageloader/####/783276566.tmp
- <SD-Card>/imageloader/####/783276568.tmp
- <SD-Card>/imageloader/####/783276624.tmp
- <SD-Card>/imageloader/####/783276629.tmp
- <SD-Card>/imageloader/####/783276658
- <SD-Card>/imageloader/####/783276660.tmp
- <SD-Card>/imageloader/####/783276684
- <SD-Card>/imageloader/####/783276692.tmp
- <SD-Card>/imageloader/####/783276693.tmp
Miscellaneous:
Executes next shell scripts:
- /system/bin/sh
- ls -l /sbin/su
- ls -l /system/bin/su
- ls -l /system/sbin/su
- ls -l /system/xbin/su
- ls -l /vendor/bin/su
Loads the following dynamic libraries:
- fbghv
- us
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.