Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Proxy.12.origin
Threat detection based on machine learning.
Network activity:
Connects to:
- UDP(DNS) 8####.8.4.4:53
- TCP(TLS/1.0) www.google####.com:443
- TCP(TLS/1.0) and####.cli####.go####.com:443
- TCP(TLS/1.0) connect####.gst####.com:443
- TCP(TLS/1.0) cl####.h####.org:443
- TCP(TLS/1.0) h####.org:443
- TCP(TLS/1.0) p####.h####.org:443
- TCP(TLS/1.0) www.dro####.com:443
- TCP(TLS/1.0) p####.google####.com:443
- TCP(TLS/1.0) api.face####.com:443
- TCP(TLS/1.0) uc38af4####.dl.dropbox####.com:443
- TCP(TLS/1.0) android####.go####.com:443
- TCP(TLS/1.0) firebas####.google####.com:443
DNS requests:
- and####.cli####.go####.com
- android####.go####.com
- app-mea####.com
- cl####.h####.org
- connect####.gst####.com
- firebas####.google####.com
- g####.face####.com
- h####.org
- lh3.googleu####.com
- m####.go####.com
- p####.google####.com
- p####.h####.org
- uc38af4####.dl.dropbox####.com
- www.dro####.com
- www.google####.com
File system changes:
Creates the following files:
- /data/data/####/.font2769-2769-0 (deleted)
- /data/data/####/3226205115.apk
- /data/data/####/AppEventsLogger.persistedevents
- /data/data/####/FirebaseAppHeartBeat.xml
- /data/data/####/FirebaseAppHeartBeat.xml.bak (deleted)
- /data/data/####/PersistedInstallation.W0RFRkFVTFRd+MTo2NzgyODk5...j.json
- /data/data/####/PersistedInstallation53136218tmp
- /data/data/####/app.log
- /data/data/####/classes.dex
- /data/data/####/classes.dex.flock (deleted)
- /data/data/####/com.facebook.internal.preferences.APP_GATEKEEPERS.xml
- /data/data/####/com.facebook.internal.preferences.APP_SETTINGS.xml
- /data/data/####/com.facebook.sdk.USER_SETTINGS.xml
- /data/data/####/com.facebook.sdk.appEventPreferences.xml
- /data/data/####/com.facebook.sdk.attributionTracking.xml
- /data/data/####/com.google.android.datatransport.events-journal
- /data/data/####/com.google.android.gms.appid-no-backup
- /data/data/####/com.google.android.gms.appid.xml
- /data/data/####/com.google.android.gms.appid.xml.bak (deleted)
- /data/data/####/com.google.android.gms.measurement.prefs.xml
- /data/data/####/com.google.android.gms.measurement.prefs.xml.bak
- /data/data/####/conf.xml
- /data/data/####/conf.xml.bak
- /data/data/####/conf.xml.bak (deleted)
- /data/data/####/generatefid.lock
- /data/data/####/google_app_measurement_local.db
- /data/data/####/google_app_measurement_local.db-journal
- /data/data/####/hola165613884tmp (deleted)
- /data/data/####/org.hola_preferences.xml
- /data/data/####/proc_auxv
- /data/data/####/ram.xml
- /data/data/####/ram.xml.bak (deleted)
Miscellaneous:
Executes the following shell scripts:
- /system/bin/dex2oat --runtime-arg -classpath --runtime-arg & --instruction-set=x86 --instruction-set-features=smp,ssse3,sse4.1,sse4.2,-avx,-avx2,-lock_add,popcnt --runtime-arg -Xrelocate --boot-image=/system/framework/boot.art --runtime-arg -Xms64m --runtime-arg -Xmx512m --instruction-set-variant=x86 --instruction-set-features=default --dex-file=/data/user/0/<Package>/cache/hook/classes.dex --oat-fd=33 --oat-location=/data/user/0/<Package>/cache/hook/opt/classes.dex --compiler-filter=speed
- /system/bin/dex2oat --runtime-arg -classpath --runtime-arg & --instruction-set=x86 --instruction-set-features=smp,ssse3,sse4.1,sse4.2,-avx,-avx2,-lock_add,popcnt --runtime-arg -Xrelocate --boot-image=/system/framework/boot.art --runtime-arg -Xms64m --runtime-arg -Xmx512m --instruction-set-variant=x86 --instruction-set-features=default --dex-file=/data/user/0/<Package>/files/arm/classes.dex --oat-fd=33 --oat-location=/data/user/0/<Package>/app_arm/classes.dex --compiler-filter=speed
- logcat -d -v threadtime -t 02-12 07:02:53.200 --pid 2769
Gets information about network.
Displays its own windows over windows of other apps.