Technical information
Malicious functions:
Sends SMS:
- +447529194335: rch7646706
Executes code of the following detected threats:
- Android.Joker.207.origin
- Android.Joker.373.origin
Prompts to install third-party apps.
Network activity:
Connects to:
- UDP(DNS) 8####.8.4.4:53
- TCP(TLS/1.0) www.ca####.com:443
- TCP(TLS/1.0) mayth####.oss-ap-####.aliy####.com:443
- TCP(TLS/1.0) sta####.mo####.ya####.net:443
- TCP(TLS/1.0) 1####.251.36.10:443
- TCP(TLS/1.0) api.face####.com:443
- TCP(TLS/1.0) and####.google####.com:443
- TCP(TLS/1.0) re####.appmet####.ya####.net:443
- TCP(TLS/1.0) ds-####.oss-acc####.aliy####.####.com:443
- TCP(TLS/1.0) api.onesi####.com:443
- TCP(TLS/1.0) p####.go####.com:443
- TCP(TLS/1.0) 1####.250.179.202:443
- TCP(TLS/1.0) rr4---s####.g####.com:443
- TCP(TLS/1.0) and####.a####.go####.com:443
- TCP(TLS/1.0) be####.oss-eu-####.aliy####.com:443
- TCP(TLS/1.0) c####.ly:443
- TCP(TLS/1.0) www.face####.com:443
- TCP(TLS/1.0) rr3---s####.g####.com:443
- TCP(TLS/1.0) digital####.google####.com:443
- TCP(TLS/1.2) 1####.251.36.46:443
- TCP(TLS/1.2) 74.1####.100.6:443
- TCP(TLS/1.2) 1####.251.39.99:443
- TCP(TLS/1.2) 1####.250.179.202:443
- UDP 1####.250.179.202:443
- UDP digital####.google####.com:443
- TCP c####.ly:443
DNS requests:
- and####.a####.go####.com
- and####.google####.com
- api.onesi####.com
- be####.oss-eu-####.aliy####.com
- c####.ly
- digital####.google####.com
- g####.face####.com
- mayth####.oss-ap-####.aliy####.com
- p####.go####.com
- re####.appmet####.ya####.net
- rr3---s####.g####.com
- rr4---s####.g####.com
- sta####.mo####.ya####.net
- www.ca####.com
- www.face####.com
- x####.oss-acc####.aliy####.com
HTTP GET requests:
- api.face####.com:443/v8.0/475214347353622/mobile_sdk_gk?fields=####&form...
- api.face####.com:443/v8.0/475214347353622/model_asset?fields=####&format...
- api.face####.com:443/v8.0/475214347353622?fields=####&format=####&sdk=####
- api.onesi####.com:443/apps/a0eea9c1-8b15-4241-9cc3-efd52f52ddba/android_...
- be####.oss-eu-####.aliy####.com:443/af2
- ds-####.oss-acc####.aliy####.####.com:443/fbhx1
- ds-####.oss-acc####.aliy####.####.com:443/xjuys
- mayth####.oss-ap-####.aliy####.com:443/may19adab.nchl
- p####.go####.com:443/store/apps/details?id=####
HTTP POST requests:
- api.face####.com:443/v8.0/475214347353622/activities
- api.onesi####.com:443/players
- www.ca####.com:443/xjuys/v1
- www.ca####.com:443/xjuys/v2
- www.face####.com:443/adnw_sync2
File system changes:
Creates the following files:
- /data/data/####/.dex2oatlock
- /data/data/####/.updateIV.dat
- /data/data/####/.updateIV.dat_0
- /data/data/####/.updateIV.dat_1
- /data/data/####/.updateIV.dat_2
- /data/data/####/00O000ll111l_0.dex
- /data/data/####/00O000ll111l_0.dex.flock (deleted)
- /data/data/####/00O000ll111l_1.dex
- /data/data/####/00O000ll111l_1.dex.flock (deleted)
- /data/data/####/00O000ll111l_2.dex
- /data/data/####/00O000ll111l_2.dex.flock (deleted)
- /data/data/####/0OO00l111l1l
- /data/data/####/0OO00l111l1l.lock
- /data/data/####/20cd08aa-f642-4d41-93dd-87c03687caed
- /data/data/####/BackgroundLogger.db-journal
- /data/data/####/Cookies-journal
- /data/data/####/FBAdPrefs.xml
- /data/data/####/FBAdPrefs_Metrica.xml
- /data/data/####/FirebaseAppHeartBeat.xml
- /data/data/####/GTPlayerPurchases.xml
- /data/data/####/KBNViao
- /data/data/####/KBNViao.dex
- /data/data/####/KBNViao.dex.flock (deleted)
- /data/data/####/OneSignal.db-journal
- /data/data/####/OneSignal.xml
- /data/data/####/OneSignal.xml.bak
- /data/data/####/OneSignalTriggers.xml
- /data/data/####/PersistedInstallation242192673tmp
- /data/data/####/PersistedInstallation843864774tmp
- /data/data/####/Web Data
- /data/data/####/WebViewChromiumPrefs.xml
- /data/data/####/a3b71eed-aab2-4051-bc31-66493b961aa8
- /data/data/####/androidx.work.util.id.xml
- /data/data/####/androidx.work.workdb-journal (deleted)
- /data/data/####/app_update_metadata_valuestore.pb.lock
- /data/data/####/appsflyer-data.xml
- /data/data/####/audience_network.dex
- /data/data/####/audience_network.dex.flock (deleted)
- /data/data/####/background_counters.db-journal
- /data/data/####/base_value_store.pb
- /data/data/####/base_value_store.pb.tmp
- /data/data/####/bshwai.xml
- /data/data/####/com.facebook.internal.preferences.APP_GATEKEEPERS.xml
- /data/data/####/com.facebook.internal.preferences.APP_SETTINGS....leted)
- /data/data/####/com.facebook.internal.preferences.APP_SETTINGS.xml
- /data/data/####/com.facebook.sdk.USER_SETTINGS.xml
- /data/data/####/com.facebook.sdk.appEventPreferences.xml
- /data/data/####/com.facebook.sdk.attributionTracking.xml
- /data/data/####/com.google.android.datatransport.events-journal
- /data/data/####/com.google.android.gms.appid-no-backup
- /data/data/####/com.google.android.gms.appid.xml
- /data/data/####/com.google.firebase.remoteconfig_legacy_settings.xml
- /data/data/####/com.sbdlsms.crazymessager.mmsrec_migrationpreferences.xml
- /data/data/####/com.sbdlsms.crazymessager.mmsrec_preferences.xml
- /data/data/####/counters.db-journal
- /data/data/####/credentials.dat
- /data/data/####/dataloader_streaming_info_valuestore.pb.lock
- /data/data/####/db_metrica_com.sbdlsms.crazymessager.mmsrec-journal
- /data/data/####/db_metrica_com.sbdlsms.crazymessager.mmsrec_207...ournal
- /data/data/####/device_settings.xml
- /data/data/####/download_service-journal
- /data/data/####/download_service_preferences_key.xml
- /data/data/####/e3ef5709-abde-4143-8c68-d8ca7510999c
- /data/data/####/eventlog.store246144184.log
- /data/data/####/eventlog.store344412667.log
- /data/data/####/finsky.xml
- /data/data/####/frc_1;54376842359;android;0yrtec391yewrtaaabb9b...gs.xml
- /data/data/####/frc_1;54376842359;android;0yrtec391yewrtaaabb9b...s.json
- /data/data/####/frosting.db-journal
- /data/data/####/generatefid.lock
- /data/data/####/install_source.db-journal
- /data/data/####/jfao
- /data/data/####/jfao.dex
- /data/data/####/jfao.dex.flock (deleted)
- /data/data/####/latchsky_timestamp_valuestore.pb.lock
- /data/data/####/logs_upload_attempt.log
- /data/data/####/mbvujrt
- /data/data/####/mbvujrt.dex
- /data/data/####/mbvujrt.dex.flock (deleted)
- /data/data/####/message_app.xml
- /data/data/####/metrica_client_data.db
- /data/data/####/metrica_client_data.db-journal
- /data/data/####/metrica_client_data.db.lock
- /data/data/####/metrica_data.db-journal
- /data/data/####/metrics_guid
- /data/data/####/multi_proc.pb.lock
- /data/data/####/multi_proc.pb.tmp
- /data/data/####/notification_cache-journal
- /data/data/####/o0oooOO0ooOo.dat
- /data/data/####/pai_apps.db-journal
- /data/data/####/performwell
- /data/data/####/performwell.dex
- /data/data/####/performwell.dex.flock (deleted)
- /data/data/####/phenotype.db
- /data/data/####/phenotype.db-shm (deleted)
- /data/data/####/phenotype.db-wal (deleted)
- /data/data/####/play_metalog.log
- /data/data/####/proc_auxv
- /data/data/####/proc_background.pb
- /data/data/####/proc_background.pb.tmp
- /data/data/####/quick_launch_counters.db-journal
- /data/data/####/scheduler_background-journal
- /data/data/####/scheduler_main-journal
- /data/data/####/selfupdate_scheduler.xml
- /data/data/####/streamdatastore.db-journal
- /data/data/####/time_adjustment_valuestore.pb.lock
- /data/data/####/tosversion
- /data/data/####/verify_apps.db-journal
- /data/data/####/warm_multi_proc.pb.lock
- /data/data/####/warm_multi_proc.pb.tmp
- /data/data/####/webview_data.lock
- /data/misc/####/primary.prof
Miscellaneous:
Loads the following dynamic libraries:
- libinstantshow
- libshell-super.2019
Uses the following algorithms to encrypt data:
- AES-CBC-PKCS5Padding
- RSA-ECB-PKCS1Padding
Uses the following algorithms to decrypt data:
- AES-CBC-PKCS5Padding
Uses special library to hide executable bytecode.
Gets information about network.
Gets information about phone status (number, IMEI, etc.).
Gets information about APN settings.
Gets information about active device administrators.
Gets information about installed apps.
Gets information about accounts associated with the device.
Displays its own windows over windows of other apps.
Gets information about sent/received SMS.