Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.SmsBot.439.origin
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) r####.uu.qq.com:80
- TCP(TLS/1.0) www.go####.com:443
DNS requests:
- r####.uu.qq.com
- www.go####.com
HTTP POST requests:
- r####.uu.qq.com/rqd/sync
Modified file system:
Creates the following files:
- <Package Folder>/app_libs/legudzbait.zip
- <Package Folder>/databases/bugly_db_lejiagu-journal
- <Package Folder>/databases/bugly_db_lejiagu-journal.mirror
- <Package Folder>/databases/bugly_db_lejiagu.mirror
- <Package Folder>/files/xdbinfo
- <Package Folder>/legudb/liblegudb.so
- <Package Folder>/mix.dex
- <Package Folder>/shared_prefs/bugly_data.xml
- <Package Folder>/shared_prefs/config.xml
- <Package Folder>/shared_prefs/legu_900015015.xml
- <Package Folder>/tx_shell/libshella-2.2.12.so
Miscellaneous:
Executes next shell scripts:
- /system/bin/sh -c getprop ro.board.platform
- chmod 700 <Package Folder>/tx_shell/libshella-2.2.12.so
- getprop ro.board.platform
- getprop ro.yunos.version
Loads the following dynamic libraries:
- Bugly
- liblegudb
- libshella-2.2.12
Uses the following algorithms to encrypt data:
- DES-CBC-PKCS5Padding
Uses the following algorithms to decrypt data:
- DES-CBC-PKCS5Padding
Uses special library to hide executable bytecode.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.