Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.FakeApp.37.origin
Network activity:
Connects to:
- UDP(???) p####.google####.com:443
- UDP(DNS) 8####.8.4.4:53
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) 66####.com:80
- TCP(TLS/1.0) 66####.com:443
- TCP(TLS/1.0) connect####.gst####.com:443
- TCP(TLS/1.2) 1####.251.153.119:443
DNS requests:
- 66####.com
- connect####.gst####.com
- i.y####.com
- p####.google####.com
- pla####.googleu####.com
- www.66####.com
HTTP GET requests:
- 66####.com/
File system changes:
Creates the following files:
- /data/data/####/0.dex
- /data/data/####/0.dex.flock (deleted)
- /data/data/####/0.obfedex
- /data/data/####/038309ff205cdadc_0
- /data/data/####/048d95bd17ad30bb_0
- /data/data/####/0cc432798808fa41_0
- /data/data/####/108d75ea89e6292c_0
- /data/data/####/15bbeaf7eb2c11c1_0
- /data/data/####/1ea618f6bb716d03_0
- /data/data/####/1ec83c8bc6802ca0_0
- /data/data/####/21ad55865fe734d9_0
- /data/data/####/2b1a65e4eeb032e9_0
- /data/data/####/2bde583d2bf0b4f7_0
- /data/data/####/2e7128f86795266b_0
- /data/data/####/2fae5a79658abc2d_0
- /data/data/####/305ee64f5c506c18_0
- /data/data/####/34538affdeaf16d8_0
- /data/data/####/35f27acbf641a22a_0
- /data/data/####/369811a93a650eda_0
- /data/data/####/3af05f41656c468c_0
- /data/data/####/3ceca74e58110374_0
- /data/data/####/3f4e4f4d2d6394d9_0
- /data/data/####/42e7d75e61c060a5_0
- /data/data/####/42f2838a56d4f481_0
- /data/data/####/4482180d3f1a94e5_0
- /data/data/####/457b7830ecf2767f_0
- /data/data/####/494496271d9b8802_0
- /data/data/####/4986c449f84ccb78_0
- /data/data/####/4ad3cc16fa149766_0
- /data/data/####/4ad3cc16fa149766_1
- /data/data/####/4c4af56897e977f0_0
- /data/data/####/50cc1dcc86b26dac_0
- /data/data/####/52ab5d36e45988de_0
- /data/data/####/535f72dc0d114dd0_0
- /data/data/####/535f72dc0d114dd0_1
- /data/data/####/5397cabad0097e5e_0
- /data/data/####/557cca3ea13ea132_0
- /data/data/####/55f0d4eb8b4ec5d8_0
- /data/data/####/567c9a402c1a72a1_0
- /data/data/####/58831fb78d43d71d_0
- /data/data/####/597c668be06c7777_0
- /data/data/####/59c165bf9289b620_0
- /data/data/####/5b495f49610fe5fe_0
- /data/data/####/5ef931857b74d6fa_0
- /data/data/####/5f26d4c36e0e5839_0
- /data/data/####/65dc3b8ccbcd0c87_0
- /data/data/####/65dc3b8ccbcd0c87_1
- /data/data/####/66e3a4a404365222_0
- /data/data/####/69881c248dd12579_0
- /data/data/####/71954964cd83f3b9_0
- /data/data/####/71b1884e0ab0fdc4_0
- /data/data/####/7258ff4948549f57_0
- /data/data/####/73a1c486e4db46ce_0
- /data/data/####/74441a04af509db0_0
- /data/data/####/775217cb093bdce1_0
- /data/data/####/7987fffbcb0274b4_0
- /data/data/####/7c17ac280ac6a3ee_0
- /data/data/####/7cfa4386e48e42d4_0
- /data/data/####/7fa7224cb0673b08_0
- /data/data/####/84777989079f233c_0
- /data/data/####/8e4c36d846a35ee1_0
- /data/data/####/8fa8cdcbb98aca27_0
- /data/data/####/8fa8cdcbb98aca27_1
- /data/data/####/93a1dd0421f465a7_0
- /data/data/####/93a424fa6badb591_0
- /data/data/####/93a424fa6badb591_1
- /data/data/####/95b1cf41c2ba92e9_0
- /data/data/####/98c1629d449f1c50_0
- /data/data/####/9901ad1e9dc41f03_0
- /data/data/####/994b9729a1a03d40_0
- /data/data/####/9dcf68b6ef895e7e_0
- /data/data/####/Cookies-journal
- /data/data/####/WebViewChromiumPrefs.xml
- /data/data/####/a01f35d81e1bcd2b_0
- /data/data/####/a267f2023b0ae883_0
- /data/data/####/a6e5253bffb71ad3_0
- /data/data/####/aa7aaf28ded400be_0
- /data/data/####/ac64e6b28355083d_0
- /data/data/####/b0458eb72ff4f928_0
- /data/data/####/b0f456d63a6f3a32_0
- /data/data/####/b0f456d63a6f3a32_1
- /data/data/####/b590e87beaf75319_0
- /data/data/####/be46648058ef1ce7_0
- /data/data/####/bf1440adc9389de4_0
- /data/data/####/bf1440adc9389de4_1
- /data/data/####/bf5b804ab00c4760_0
- /data/data/####/c0b5feb89ba2c3ba_0
- /data/data/####/c0b5feb89ba2c3ba_1
- /data/data/####/c8007f4cce7892da_0
- /data/data/####/cb138ecd9b6f213d_0
- /data/data/####/ce3b7c3562ae802c_0
- /data/data/####/d0143e3153e30f82_0
- /data/data/####/d0143e3153e30f82_0 (deleted)
- /data/data/####/d01a372d6d8bc606_0
- /data/data/####/d0dd3892143f3a73_0 (deleted)
- /data/data/####/d11f44b075421dfa_0
- /data/data/####/d11f44b075421dfa_1
- /data/data/####/d65c25c3dd97dbea_0
- /data/data/####/d83e36897883b94d_0
- /data/data/####/ddc70b0247175a07_0
- /data/data/####/ddc70b0247175a07_1
- /data/data/####/de6c5c67a582f1e1_0
- /data/data/####/e14760a6455cc850_0
- /data/data/####/e19d4884c593402a_0
- /data/data/####/e6cf35e07bd69856_0
- /data/data/####/e95b4a5789777d66_0
- /data/data/####/e95b4a5789777d66_0 (deleted)
- /data/data/####/eaece26237419d29_0
- /data/data/####/ecef86c5afda518c_0
- /data/data/####/ecef86c5afda518c_1
- /data/data/####/f32866a7840bcf90_0
- /data/data/####/f375f9baf788ed09_0
- /data/data/####/f53aad413389a64c_0
- /data/data/####/f66b44e57e8a6696_0
- /data/data/####/f673fad100603b1c_0
- /data/data/####/f88117579f616255_0
- /data/data/####/fa83a1b871c9df87_0
- /data/data/####/fb2ddf1550e7979f_0
- /data/data/####/ffb9300c2a358eea_0
- /data/data/####/ffb9300c2a358eea_1
- /data/data/####/index
- /data/data/####/lcdxiyej.lktldvk.qwejczws_preferences.xml
- /data/data/####/metrics_guid
- /data/data/####/temp-index
- /data/data/####/the-real-index
- /data/misc/####/primary.prof
Miscellaneous:
Uses the following algorithms to decrypt data:
- AES-CBC-PKCS5PADDING
Gets information about network.
Displays its own windows over windows of other apps.
Appears corrupted in a way typical for malicious files.