Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Geinimi.3.origin
Gains access to the ITelephony private interface.
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) a####.exc.mob.com:80
DNS requests:
- a####.exc.mob.com
- api.s####.mob.com
- openins####.io
HTTP POST requests:
- a####.exc.mob.com/errconf
Modified file system:
Creates the following files:
- /data/data/####/.lock
- /data/data/####/.mrecord
- /data/data/####/.mrlock
- /data/data/####/.statistics
- /data/data/####/FM_config.xml
- /data/data/####/com_xjc_user_db-journal
- /data/data/####/info.xml
- /data/data/####/libjiagu-584923872.so
- /data/data/####/multidex.version.xml
- /data/data/####/umeng_common_config.xml
- /data/media/####/.di
- /data/media/####/.dic_lock
- /data/media/####/.globalLock
- /data/media/####/.mps
- /data/media/####/.nomedia
- /data/media/####/.pkg_lock
Miscellaneous:
Executes next shell scripts:
- chmod 755 <Package Folder>/.jiagu/libjiagu-584923872.so
- ls /sys/class/thermal
Loads the following dynamic libraries:
- libjiagu-584923872
- neh
Uses special library to hide executable bytecode.
Gains access to geolocation.
Gains access to telephone information (number, imei, etc.).