Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Xiny.20
- Android.Xiny.224.origin
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) 2####.243.193.34:80
- TCP(HTTP/1.1) e####.eli####.cn:80
- TCP(HTTP/1.1) c.appj####.com:80
- TCP(HTTP/1.1) d.weixu####.com.####.com:80
DNS requests:
- c.appj####.com
- d.weixu####.com.cn
- e####.eli####.cn
- t.si####.net
HTTP GET requests:
- d.weixu####.com.####.com/201801/b3f4-0f3be356071a.jar
HTTP POST requests:
- c.appj####.com/ad/splash/stats.html
- e####.eli####.cn/t1?requestId=####&g=####&ua=####
- e####.eli####.cn/y
Modified file system:
Creates the following files:
- <Package Folder>/.jiagu/libjiagu.so
- <Package Folder>/databases/downloadswc
- <Package Folder>/databases/downloadswc-journal
- <Package Folder>/databases/webview.db-journal
- <Package Folder>/files/####/.jg.ic
- <Package Folder>/shared_prefs/<Package>_preferences.xml
- <Package Folder>/shared_prefs/W_Key.xml
- <Package Folder>/shared_prefs/ad_show_time.xml
- <Package Folder>/shared_prefs/jg_app_update_settings_random.xml
- <Package Folder>/shared_prefs/st.xml
- <Package Folder>/shared_prefs/z.xml
- <SD-Card>/Download/####/4.9b3f4-0f3be356071a.jar
- <SD-Card>/dt/restime.dat
Miscellaneous:
Executes next shell scripts:
- chmod 755 <Package Folder>/.jiagu/libjiagu.so
Loads the following dynamic libraries:
- libjiagu
Uses the following algorithms to encrypt data:
- RSA
Uses special library to hide executable bytecode.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.