Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Mobifun.11.origin
Network activity:
Connecting to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) se####.l####.com:80
- TCP(TLS/1.0) api.a####.com:443
DNS requests:
- api.a####.com
- se####.l####.com
HTTP POST requests:
- se####.l####.com/api/4/store/
Modified file system:
Creates the following files:
- /data/data/####/DataFirst.xml
- /data/data/####/a.xml
- /data/data/####/api-plugin_1_105_.dex (deleted)
- /data/data/####/api-plugin_1_105_.jar
- /data/data/####/cc.db
- /data/data/####/cc.db-journal
- /data/data/####/com.vemobi.herogo_preferences.xml
- /data/data/####/gmpclasses.dex (deleted)
- /data/data/####/gmpclasses.jar
- /data/data/####/gpay_jquery_1_6.ap
- /data/data/####/gpay_jquery_6_1_classes.dex
- /data/data/####/gpay_jquery_6_1_classes.jar
- /data/data/####/gpay_pay_event_4_6.ap
- /data/data/####/gpay_pay_event_6_4_classes.dex
- /data/data/####/gpay_pay_event_6_4_classes.jar
- /data/data/####/gpay_pay_sms_4_6.ap
- /data/data/####/gpay_pay_sms_6_4_classes.dex
- /data/data/####/gpay_pay_sms_6_4_classes.jar
- /data/data/####/gpay_pay_uc_4_6.ap
- /data/data/####/gpay_pay_uc_6_4_classes.jar
- /data/data/####/gpay_pay_wap_4_6.ap
- /data/data/####/gpay_pay_wap_6_4_classes.jar
- /data/data/####/jquery_1_6.applet
- /data/data/####/la.so
- /data/data/####/pay_event_4_6.applet
- /data/data/####/pay_sms_4_6.applet
- /data/data/####/pay_uc_4_6.applet
- /data/data/####/pay_wap_4_6.applet
- /data/data/####/snowplowEvents.sqlite
- /data/data/####/snowplowEvents.sqlite-journal
- /data/data/####/snowplowEvents.sqlite-shm (deleted)
- /data/data/####/snowplowEvents.sqlite-wal
- /data/data/####/umeng_general_config.xml
- /data/data/####/umeng_general_config.xml.bak (deleted)
- /data/data/####/unsent_requests
Miscellaneous:
Executes next shell scripts:
- cat /proc/cpuinfo
- ps adbd
- ps logcat
Loads the following dynamic libraries:
- cocos2dcpp
- la
- pay
Uses the following algorithms to encrypt data:
- AES-CBC-NoPadding
- AES-CBC-PKCS5Padding
- RSA-ECB-PKCS1Padding
Uses the following algorithms to decrypt data:
- AES
- AES-CBC-NoPadding
- AES-CBC-PKCS5Padding
- AES-CFB-NoPadding
- RSA-ECB-PKCS1Padding
Gains access to network information.
Gains access to telephone information (number, imei, etc.).
Gains access to information about installed applications.
Displays its own windows over windows of other applications.