Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.DownLoader.657.origin
Gains access to the ITelephony private interface.
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) cdn.app.dn####.####.com:80
- TCP(HTTP/1.1) 47.92.1####.96:80
- TCP(HTTP/1.1) d14uy7w####.cloudf####.net:80
- TCP(HTTP/1.1) app.mig.tencent####.net:80
- TCP(HTTP/1.1) 1####.76.224.67:80
- TCP(HTTP/1.1) cdn.game####.org:80
- TCP(TLS/1.0) v####.dn####.top:443
DNS requests:
- cdn.app.dn####.top
- cdn.app.h####.top
- cdn.game####.org
- cdn.img.h####.top
- d14uy7w####.cloudf####.net
- mw.a####.qq.com
- v####.dn####.top
HTTP GET requests:
- cdn.app.dn####.####.com/sfile/201803/30/all/cp_V3.1.2.txt
- cdn.app.dn####.####.com/upload/201803/30/app/20180330175028917.apk
- cdn.app.dn####.####.com/upload/201803/30/img/20180330175025341.png
- cdn.game####.org/strategy/base
- cdn.game####.org/strategy/dev_root2
- cdn.game####.org/strategy/larger4.3
- cdn.game####.org/strategy/loss_4.3
- cdn.game####.org/strategy/sul18
- d14uy7w####.cloudf####.net/download/key
HTTP POST requests:
- app.mig.tencent####.net/activateApp_enc
Modified file system:
Creates the following files:
- /data/data/####/.jg.ic
- /data/data/####/1740c449fc10be62df60ba0f18696c9f
- /data/data/####/25f07e24-6f5f-433e-9725-f1cffd5d0351
- /data/data/####/32edd79a240b5f1e461d069caab1ec3e
- /data/data/####/4d56d9a9-616c-4bcb-ad5e-28067a52c3c0
- /data/data/####/5d81b111-d1b1-48d3-bbbc-60d4abdb1df4.jar
- /data/data/####/7883a2ad-ad8a-44f3-91aa-7f52cc445cbb
- /data/data/####/79dbbd57-f97d-4bf7-9b64-50e58f6e193e
- /data/data/####/Matrix
- /data/data/####/SUBOXLOG_
- /data/data/####/V3.1.2.txt
- /data/data/####/V3.1.2.xml
- /data/data/####/b0141e478b25af7c40a8cca8de6c4708
- /data/data/####/ddexe
- /data/data/####/debuggerd
- /data/data/####/device.db
- /data/data/####/dk.jar
- /data/data/####/ec799905-4843-46ff-98f0-8d7439666155
- /data/data/####/f29c7b13-e533-4136-8c88-bfeae49a03ee
- /data/data/####/fileWork
- /data/data/####/inittime.xml
- /data/data/####/install-recovery.sh
- /data/data/####/kr.xml
- /data/data/####/libjiagu.so
- /data/data/####/mobwin.xml
- /data/data/####/mv.jar
- /data/data/####/pidof
- /data/data/####/root3
- /data/data/####/su
- /data/data/####/supolicy
- /data/data/####/t_u.db-journal
- /data/data/####/toolbox
- /data/data/####/vbz.xml
- /data/data/####/wsroot.sh
- /data/media/####/30cadde9de572
- /data/media/####/7530c8d5d2345d7e7462d8ffe75385ca.apk
- /data/media/####/b.tmp
Miscellaneous:
Executes next shell scripts:
- chmod 755 <Package Folder>/.jiagu/libjiagu.so
- chmod 777 /storage/emulated/0/Android/data/<Package>/files/Download/Android/azb/7530c8d5d2345d7e7462d8ffe75385ca.apk
- chmod 777 Matrix ddexe debuggerd device.db fileWork install-recovery.sh pidof root3 su supolicy toolbox wsroot.sh
- chmod 777 Matrix ddexe debuggerd fileWork install-recovery.sh pidof su supolicy toolbox wsroot.sh
- ip addr show dummy0
- ip addr show ifb0
- ip addr show rmnet0
- ip addr show usb0
- sh
Loads the following dynamic libraries:
- libjiagu
Uses the following algorithms to decrypt data:
- DES
Uses special library to hide executable bytecode.
Gains access to geolocation.
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Gains access to information about installed applications.
Gains access to information about running applications.
Displays its own windows over windows of other applications.