Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Joker.242.origin
Network activity:
Connects to:
- UDP(DNS) 8####.8.4.4:53
- TCP(HTTP/1.1) aff.fortunn####.com:80
- TCP(TLS/1.0) and####.google####.com:443
- TCP(TLS/1.0) 1####.250.179.138:443
- TCP(TLS/1.0) 2####.58.208.110:443
- TCP(TLS/1.0) md####.google####.com:443
- TCP(TLS/1.0) android####.go####.com:443
- TCP(TLS/1.0) www.gst####.com:443
- TCP(TLS/1.2) md####.google####.com:443
- TCP(TLS/1.2) 2####.58.208.99:443
- TCP(TLS/1.2) 1####.250.179.174:443
DNS requests:
- aff.fortunn####.com
- and####.google####.com
- android####.go####.com
- instant####.google####.com
- m####.go####.com
- md####.google####.com
- www.gst####.com
HTTP POST requests:
- aff.fortunn####.com/prod-api/foreign/app/channel/appOffer/getFlowTask
- aff.fortunn####.com/prod-api/foreign/app/log
File system changes:
Creates the following files:
- /data/data/####/app.xml
- /data/data/####/com.facebook.sdk.appEventPreferences.xml
- /data/data/####/slobol
- /data/data/####/slobol.dex
- /data/data/####/slobol.dex.flock (deleted)
Miscellaneous:
Gets information about phone status (number, IMEI, etc.).
Displays its own windows over windows of other apps.
Intercepts notifications.