Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Xiny.190.origin
- Android.Xiny.20
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) rd.gdata####.net:80
- TCP(HTTP/1.1) img.cool####.cn.####.com:80
- TCP(HTTP/1.1) s.un####.com:80
- TCP(HTTP/1.1) cf.gdata####.net:80
- TCP(HTTP/1.1) 1####.171.129.155:80
DNS requests:
- cf.gdata####.net
- img.cool####.cn
- rd.gdata####.net
- s.un####.com
HTTP GET requests:
- img.cool####.cn.####.com/2011/land12.jar
HTTP POST requests:
- cf.gdata####.net/config/update
- rd.gdata####.net/dc/sync_adr
- s.un####.com/cw/cp.action?requestId=####&g=####
- s.un####.com/cw/interface!u2.action?protocol=####&version=####
Modified file system:
Creates the following files:
- /data/data/####/.jg.ic
- /data/data/####/W_Key.xml
- /data/data/####/cwdata.xml
- /data/data/####/dataeye_database_908A7B6AAB68AE90D12C8F1AC28252...ournal
- /data/data/####/dataeye_database_908A7B6AAB68AE90D12C8F1AC28252A2.db
- /data/data/####/dc.908A7B6AAB68AE90D12C8F1AC28252A2.preferences.xml
- /data/data/####/dc.908A7B6AAB68AE90D12C8F1AC28252A2.preferences.xml.bak
- /data/data/####/downloadswc
- /data/data/####/downloadswc-journal
- /data/data/####/libjiagu.so
- /data/data/####/st.xml
- /data/media/####/3.8_land12.jar.tmp
- /data/media/####/assetstime.dat
- /data/media/####/uid
Miscellaneous:
Executes next shell scripts:
- /system/bin/sh
- chmod 755 <Package Folder>/files/libjiagu.so
- ls -l /sbin/su
- ls -l /system/bin/su
- ls -l /system/sbin/su
- ls -l /system/xbin/su
- ls -l /vendor/bin/su
Loads the following dynamic libraries:
- gdx
- libjiagu
- mh
Uses special library to hide executable bytecode.
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Displays its own windows over windows of other applications.