Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Xiny.20
- Android.Xiny.224.origin
Gains access to the ITelephony private interface.
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) 2####.243.193.34:80
- TCP(HTTP/1.1) www.tiny####.net:80
- TCP(HTTP/1.1) d.weixu####.com.####.com:80
- TCP(HTTP/1.1) go.1mi####.cn:80
- TCP(HTTP/1.1) c.appj####.com:80
- TCP(HTTP/1.1) a.appj####.com:80
DNS requests:
- a.appj####.com
- c.appj####.com
- d.weixu####.com.cn
- go.1mi####.cn
- t.si####.net
- www.tiny####.net
HTTP GET requests:
- d.weixu####.com.####.com/201801/b3f4-0f3be356071a.jar
- www.tiny####.net/req/android-E30E1E15C82845E88E326E1BA63B7CAC14097613883...
HTTP POST requests:
- a.appj####.com/jiagu/check/upgrade
- c.appj####.com/ad/splash/stats.html
- go.1mi####.cn/m2?protocol=####&version=####&cid=####
- go.1mi####.cn/t1?requestId=####&g=####&ua=####
Modified file system:
Creates the following files:
- <Package Folder>/.jiagu/libjiagu.so
- <Package Folder>/databases/downloadswc
- <Package Folder>/databases/downloadswc-journal
- <Package Folder>/databases/webview.db-journal
- <Package Folder>/files/####/.jg.ic
- <Package Folder>/shared_prefs/<Package>_preferences.xml
- <Package Folder>/shared_prefs/W_Key.xml
- <Package Folder>/shared_prefs/ad_show_time.xml
- <Package Folder>/shared_prefs/jg_app_update_settings_random.xml
- <Package Folder>/shared_prefs/st.xml
- <Package Folder>/shared_prefs/z.xml
- <SD-Card>/Download/####/4.9b3f4-0f3be356071a.jar
- <SD-Card>/dt/restime.dat
Miscellaneous:
Executes next shell scripts:
- chmod 755 <Package Folder>/.jiagu/libjiagu.so
Loads the following dynamic libraries:
- libjiagu
Uses the following algorithms to encrypt data:
- RSA
- RSA-ECB-NoPadding
Uses special library to hide executable bytecode.
Gains access to interfaces of audio/video data writing.
Writes audio/video data.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.