Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.SpyMax.72.origin
Network activity:
Connects to:
- TCP(???) 1####.0.0.1:5555
- UDP(DNS) <Google DNS>
- TCP(TLS/1.0) up####.google####.com:443
- TCP(TLS/1.0) ed####.me.g####.com:443
- TCP(TLS/1.0) firebas####.google####.com:443
DNS requests:
- ed####.me.g####.com
- firebas####.google####.com
- up####.google####.com
File system changes:
Creates the following files:
- /app_webview/Default/####/000003.log
- /app_webview/Default/####/LOCK
- /app_webview/Default/####/LOG
- /app_webview/Default/####/MANIFEST-000001
- /app_webview/Default/Web Data
- /app_webview/Default/Web Data-journal
- /app_webview/variations_seed_new
- /app_webview/webview_data.lock
- /data/data/####/.org.chromium.Chromium.iem3Cr
- /data/data/####/.org.chromium.Chromium.pBMCbe
- /data/data/####/000001.dbtmp
- /data/data/####/2026-09-16.txt
- /data/data/####/Anonymous-DexFile@960355456.vdex
- /data/data/####/BrowserMetrics-spare.pma
- /data/data/####/BrowserMetrics-spare.pma.tmp
- /data/data/####/CURRENT
- /data/data/####/Configs.xml
- /data/data/####/FirebaseHeartBeatW0RFRkFVTFRd+MTozMzU3MjU5OTkzM...Fl.xml
- /data/data/####/MANIFEST-000001
- /data/data/####/PersistedInstallation1764609411713480396tmp
- /data/data/####/PersistedInstallation8165376281159518340tmp
- /data/data/####/WebViewChromiumPrefs.xml
- /data/data/####/adb_keepalive.xml
- /data/data/####/androidx.work.workdb-journal (deleted)
- /data/data/####/androidx.work.workdb-wal
- /data/data/####/androidx.work.workdb.lck
- /data/data/####/com.google.android.gms.appid-no-backup
- /data/data/####/com.google.android.gms.appid.xml
- /data/data/####/com.google.firebase.messaging.xml
- /data/data/####/font_unique_name_table.pb
- /data/data/####/generatefid.lock
- /data/data/####/index
- /data/data/####/ladb_priv.pem
- /data/data/####/ladb_pub.pem
- /data/data/####/libconscrypt_jni.so
- /data/data/####/libspake2.so
- /data/data/####/my_skipes.xml
- /data/data/####/p45.jar
- /data/data/####/settings.dat
- /data/data/####/temp-index
- /data/data/####/the-real-index
- /data/data/####/variations_seed_new
- /data/data/####/variations_stamp
- /data/data/####/yc.snzyh.w216ha.ly3z8u.xml
- /data/misc/####/primary.prof
- /data/user_de/####/boot_shield_prefs.xml
- /no_backup/androidx.work.workdb
- /no_backup/androidx.work.workdb-shm
- /no_backup/androidx.work.workdb-wal
Miscellaneous:
Executes the following shell scripts:
- getprop service.adb.tls.port
Gets information about active device administrators.
Gets information about installed apps.
Gets information about accounts associated with the device.
Displays its own windows over windows of other apps.
Intercepts notifications.
Requests the system alert window permission.