Technical information
Malicious functions:
Contains typical locker code.
Network activity:
Connects to:
- UDP(DNS) 8####.8.4.4:53
- TCP(HTTP/1.1) i####.xing####.cn:80
- TCP(TLS/1.0) 2####.58.214.10:443
- TCP(TLS/1.0) md####.google####.com:443
- TCP(TLS/1.0) android####.go####.com:443
- TCP(TLS/1.0) and####.google####.com:443
- TCP(TLS/1.2) 1####.250.179.163:443
- TCP(TLS/1.2) 1####.217.168.206:443
- TCP sdk.a####.cn:10002
- TCP sdk.a####.cn:10008
- TCP sdk.a####.cn:10006
- UDP 2####.58.214.10:443
- TCP sdk.a####.cn:10017
- TCP sdk.a####.cn:10007
- TCP sdk.a####.cn:10014
- TCP sdk.a####.cn:10012
- TCP sdk.a####.cn:10015
- TCP sdk.a####.cn:10001
- TCP sdk.a####.cn:10016
- UDP 1####.250.179.138:443
- TCP sdk.a####.cn:10009
- TCP sdk.a####.cn:10019
- TCP sdk.a####.cn:10004
- TCP sdk.a####.cn:10000
- TCP sdk.a####.cn:10018
- TCP sdk.a####.cn:10005
- TCP sdk.a####.cn:10003
DNS requests:
- and####.google####.com
- android####.go####.com
- i####.xing####.cn
- m####.go####.com
- md####.google####.com
- sdk.a####.cn
- z3.a####.com
HTTP POST requests:
- i####.xing####.cn/api/read.php
File system changes:
Creates the following files:
- /data/data/####/classes.dex
- /data/data/####/classes.dex;classes2.dex
- /data/data/####/libjiagu.so
- /data/data/####/ljjc.txt
- /data/data/####/proc_auxv
Miscellaneous:
Uses the following algorithms to encrypt data:
- RSA-ECB-PKCS1Padding
Uses the following algorithms to decrypt data:
- AES-CBC-PKCS5Padding
- RSA-ECB-PKCS1Padding
Uses special library to hide executable bytecode.
Displays its own windows over windows of other apps.
Requests the system alert window permission.