Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.DownLoader.683.origin
Network activity:
Connects to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.0) pis.al####.com:80
- TCP(HTTP/1.1) large####.c####.l####.####.com:80
- TCP(HTTP/1.1) pus.al####.com:80
- TCP(HTTP/1.1) q####.c####.l####.####.com:80
- TCP(HTTP/1.1) pss.al####.com:80
- TCP(HTTP/1.1) cdn.app.fr####.####.com:80
- TCP(TLS/1.0) and####.cli####.go####.com:443
- TCP(TLS/1.0) p####.q####.top:443
- TCP(TLS/1.0) 2####.58.211.110:443
- TCP(TLS/1.0) pns.al####.com:443
- UDP 1####.168.115.254:4466
DNS requests:
- and####.cli####.go####.com
- cdn.app.fr####.top
- cdn.app.q####.top
- cdn.img.fly####.top
- d14uy7w####.cloudf####.net
- p####.q####.top
- pis.al####.com
- pns.al####.com
- proxy####.aliv####.com
- pss.al####.com
- pus.al####.com
HTTP GET requests:
- cdn.app.fr####.####.com/upload/201901/10/app/20190110143728727.apk
- large####.c####.l####.####.com/upload/201807/25/img/20180725141120849.png
- pus.al####.com/kernal/sdkcontrol/vod_android-mobile_x86_9.1.1.1220.jpg
- q####.c####.l####.####.com/sfile/spy139
HTTP POST requests:
- pis.al####.com/p/pcdn/i.php?v=####
- pss.al####.com/iku/log/acc
- pss.al####.com/iku/log/acc?ver=####&flag=####&t=####&mytype=####
File system changes:
Creates the following files:
- /data/data/####/5dc82232-2b69-498b-8229-48c3e0487fa1
- /data/data/####/ApplicationCache.db-journal
- /data/data/####/ads-1518885214.jar
- /data/data/####/ar.xml
- /data/data/####/c.jar
- /data/data/####/data_0
- /data/data/####/data_1
- /data/data/####/data_2
- /data/data/####/data_3
- /data/data/####/index
- /data/data/####/isfirst.xml
- /data/data/####/libpcdn_acc.so
- /data/data/####/libpcdn_acc.zip
- /data/data/####/libpcdn_acc_new.so
- /data/data/####/ni.xml
- /data/data/####/pcdnconfigs.xml
- /data/data/####/pcdnconfigs.xml.bak
- /data/data/####/ti.xml
- /data/data/####/webview.db-journal
- /data/data/####/webviewCookiesChromium.db-journal
- /data/data/####/x_hup.db-journal
- /data/media/####/.nomedia
- /data/media/####/9a78a4c40f484
- /data/media/####/b.tmp
- /data/media/####/myself.dat
Miscellaneous:
Loads the following dynamic libraries:
- libpcdn_acc
- pcdn_acc
Uses the following algorithms to decrypt data:
- AES-CBC-PKCS5Padding
Gets information about network.
Gets information about phone status (number, IMEI, etc.).
Gets information about running apps.
Displays its own windows over windows of other apps.