Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Loki.48.origin
- Android.Mixi.34.origin
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) j.bay####.com:8888
- TCP(HTTP/1.1) real####.icec####.org:80
- TCP(HTTP/1.1) st####.icec####.org:80
- TCP(TLS/1.0) 1####.217.17.46:443
DNS requests:
- j.bay####.com
- real####.icec####.org
- sdk.appsf####.tk
- st####.icec####.org
HTTP GET requests:
- j.bay####.com:8888/imm?p=####
- j.bay####.com:8888/rule?p=####
- real####.icec####.org/module?platform=####&os_version=####&package_name=...
HTTP POST requests:
- st####.icec####.org/setting
Modified file system:
Creates the following files:
- /data/data/####/__Baidu_Stat_SDK_SendRem.xml
- /data/data/####/ak.salvia.sdk.xml
- /data/data/####/arrkii.asa.sdk.db-journal
- /data/data/####/as.jar
- /data/data/####/classes.dex
- /data/data/####/classes10.dex
- /data/data/####/dayupdate.xml
- /data/data/####/husky.tmp
- /data/data/####/husky_10804.jar
- /data/data/####/lib.zip
- /data/data/####/libcocos2dcpp.so
- /data/data/####/libcom.njbm.gyedu.nuwv.so
- /data/data/####/libgetuiext2.so
- /data/data/####/libprglf.so
- /data/data/####/sdk_scl_pid_config.xml
- /data/data/####/x
- /data/media/####/.libx2coas
- /data/media/####/com.zhuoyian.beauty.poker
Miscellaneous:
Loads the following dynamic libraries:
- com_zhuoyian_beauty_poker
- prglf
Uses the following algorithms to decrypt data:
- AES-ECB-PKCS5Padding
- DES
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Gains access to information about installed applications.