Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Locker.1404.origin
Prompts to install third-party apps.
Network activity:
Connects to:
- UDP(DNS) 8####.8.4.4:53
- TCP(TLS/1.0) gmscomp####.google####.com:443
- TCP(TLS/1.0) rr2---s####.g####.com:443
- TCP(TLS/1.0) 1####.194.220.95:443
- TCP(TLS/1.0) rr1---s####.g####.com:443
- TCP(TLS/1.0) and####.a####.go####.com:443
- TCP(TLS/1.0) connect####.gst####.com:443
- TCP(TLS/1.2) 74.1####.131.102:443
- TCP(TLS/1.2) 85.1####.117.142:443
- TCP(TLS/1.2) connect####.gst####.com:443
- TCP(TLS/1.2) gmscomp####.google####.com:443
- UDP 1####.194.220.95:443
- UDP rr1---s####.g####.com:443
- UDP gmscomp####.google####.com:443
- UDP rr2---s####.g####.com:443
DNS requests:
- and####.a####.go####.com
- and####.cli####.go####.com
- and####.google####.com
- connect####.gst####.com
- gmscomp####.google####.com
- m####.go####.com
- pla####.googleu####.com
- rr1---s####.g####.com
- rr1---s####.g####.com
- rr2---s####.g####.com
- rr2---s####.g####.com
File system changes:
Creates the following files:
- /data/data/####/4e42ba8d-3698-4516-ba19-8640168e2e15
- /data/data/####/6a4f648e-d39b-4c06-be1b-68285cf35584
- /data/data/####/BackgroundLogger.db-journal
- /data/data/####/accounts_valuestore.pb.lock
- /data/data/####/ad_id_valuestore.pb.lock
- /data/data/####/ad_id_valuestore.pb.tmp
- /data/data/####/app_update_metadata_valuestore.pb.lock
- /data/data/####/background_counters.db-journal
- /data/data/####/base_value_store.pb
- /data/data/####/base_value_store.pb.tmp
- /data/data/####/c08b6c2e-4f78-4873-9453-2ec8b3540bdd
- /data/data/####/cache_performance_summary.db-journal
- /data/data/####/counters.db-journal
- /data/data/####/dataloader_failure_valuestore.pb.lock
- /data/data/####/dataloader_streaming_info_valuestore.pb.lock
- /data/data/####/download_service-journal
- /data/data/####/download_service_preferences_key.xml
- /data/data/####/event_generator.xml
- /data/data/####/eventlog.store1831209765.log
- /data/data/####/eventlog.store2103815153.log
- /data/data/####/eventlog.store710579387.log
- /data/data/####/finsky.xml
- /data/data/####/frosting.db-journal
- /data/data/####/gfbfv11896051356old
- /data/data/####/gfbfv1273381785old
- /data/data/####/gfbfv1796467756old
- /data/data/####/installer_data_v2.db
- /data/data/####/language_split_per_app_valuestore.pb.lock
- /data/data/####/language_split_per_app_valuestore.pb.tmp
- /data/data/####/logs_upload_attempt.log
- /data/data/####/main_scheduler_preferences_valuestore.pb.tmp
- /data/data/####/multi_proc.pb.lock
- /data/data/####/p_com.android.vending2123869109.apk
- /data/data/####/p_config.en258937023.apk
- /data/data/####/p_config.x86_641460933650.apk
- /data/data/####/phenotype.db
- /data/data/####/phenotype.db-shm (deleted)
- /data/data/####/phenotype.db-wal
- /data/data/####/phenotype.db-wal (deleted)
- /data/data/####/play_metalog.log
- /data/data/####/play_module_service_shared_prefs.xml
- /data/data/####/proc_background.pb.tmp
- /data/data/####/resource_data.db
- /data/data/####/scheduler_background-journal
- /data/data/####/scheduler_main-journal
- /data/data/####/selfupdate_scheduler.xml
- /data/data/####/streamdatastore.db-journal
- /data/data/####/system_component_update_valuestore.pb.tmp
- /data/data/####/tWlZdPzseXfD.dex
- /data/data/####/tWlZdPzseXfD.dex.flock (deleted)
- /data/data/####/verify_apps.db-journal
- /data/data/####/warm_multi_proc.pb.lock
- /data/data/####/warm_multi_proc.pb.tmp
- /data/data/####/warm_proc_main.pb.tmp
- /data/misc/####/primary.prof
- /data/user_de/####/com.google.android.libraries.performance.pri...ing.pb
Miscellaneous:
Accesses the ITelephony private interface.
Gets information about phone status (number, IMEI, etc.).
Gets information about APN settings.
Gets information about active device administrators.
Gets information about installed apps.
Gets information about accounts associated with the device.
Requests the system alert window permission.