Technical information
Malicious functions:
Prompts to install third-party apps.
Network activity:
Connects to:
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) www.dro####.com:443
- TCP(TLS/1.0) www.dro####.com:443
- TCP(TLS/1.0) uc05830####.dl.dropbox####.com:443
- TCP(TLS/1.0) ucd6000####.dl.dropbox####.com:443
DNS requests:
- uc05830####.dl.dropbox####.com
- uc8124b####.dl.dropbox####.com
- uc860a1####.dl.dropbox####.com
- ucd6000####.dl.dropbox####.com
- www.dro####.com
HTTP GET requests:
- www.dro####.com:443/scl/fi/xilklu5eg4lq3wihtz4t7/base.apk?rlkey=####&st=...
File system changes:
Creates the following files:
- /data/app/####/base.apk
- /data/app/####/split_basiccomponent.config.dex.apk
- /data/app/####/split_basiccomponent.config.res.apk
- /data/data/####/base-prepared.apk
- /data/data/####/base.apk
- /data/data/####/base.apk.idsig
- /data/data/####/install_launch_store.xml
- /data/data/####/split_basiccomponent.config.dex-prepared.apk
- /data/data/####/split_basiccomponent.config.dex.apk
- /data/data/####/split_basiccomponent.config.dex.apk.idsig
- /data/data/####/split_basiccomponent.config.res-prepared.apk
- /data/data/####/split_basiccomponent.config.res.apk
- /data/data/####/split_basiccomponent.config.res.apk.idsig
- /data/data/####/vpn_service_state.xml
- /data/misc/####/primary.prof
Miscellaneous:
Loads the following dynamic libraries:
- libtamperguard
Displays its own windows over windows of other apps.
Appears corrupted in a way typical for malicious files.
Attempts to detect sandbox environment.