Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Spy.1543.origin
Network activity:
Connects to:
- UDP(???) www.google####.com:443
- UDP(DNS) <Google DNS>
- UDP(DNS) 8####.8.4.4:53
- TCP(HTTP/1.1) zhi.rt####.cn:443
- TCP(HTTP/1.1) www.a.sh####.com:80
- TCP(TLS/1.0) connect####.gst####.com:443
- TCP(TLS/1.0) f####.gst####.com:443
- TCP(TLS/1.0) psst####.cdn.bc####.####.com:443
- TCP(TLS/1.0) opencdn####.jom####.com:443
- TCP(TLS/1.0) wap.n.sh####.com:443
- TCP(TLS/1.0) www.google####.com:443
DNS requests:
- connect####.gst####.com
- f####.gst####.com
- opencdn####.jom####.com
- p####.google####.com
- psst####.cdn.bc####.####.com
- wap.n.sh####.com
- www.a.sh####.com
- www.google####.com
- zhi.rt####.cn
HTTP GET requests:
- www.a.sh####.com/
- zhi.rt####.cn:443/api/ws/
File system changes:
Creates the following files:
- /data/data/####/0964d927bd8f2033_0
- /data/data/####/0bd6529ec1396d89_0
- /data/data/####/0c04b45e0c7debe7_0
- /data/data/####/0e3b714c3e1ecfac_0
- /data/data/####/12e9d17809800bb4_0
- /data/data/####/2021f45f51fbd912_0
- /data/data/####/2585b1e93301a36e_0
- /data/data/####/2e45c859a464bdf2_0
- /data/data/####/3413f306293bef56_0
- /data/data/####/3bf8c6feb52ca957_0
- /data/data/####/4319e063e4e7e9b0_0
- /data/data/####/46e764bf51de3448_0
- /data/data/####/49422948c469318f_0
- /data/data/####/620b88f25ebc5865_0
- /data/data/####/6cbe4f27d1504304_0
- /data/data/####/6cbe4f27d1504304_1
- /data/data/####/6f0252bb5c74a1c4_0
- /data/data/####/87a42726e5d8888e_0
- /data/data/####/87a42726e5d8888e_1
- /data/data/####/8876a0dfb39a3743_0
- /data/data/####/90e109d943f88288_0
- /data/data/####/96d935daa29f8eec_0
- /data/data/####/96d935daa29f8eec_1
- /data/data/####/970b115772470be5_0
- /data/data/####/988fc53d4dece947_0
- /data/data/####/Cookies-journal
- /data/data/####/WebViewChromiumPrefs.xml
- /data/data/####/a42ce4e12d8e405f_0
- /data/data/####/androidx.work.workdb-journal (deleted)
- /data/data/####/androidx.work.workdb.lck
- /data/data/####/cc77e0063c26f801_0
- /data/data/####/dba759379e7be4ae_0
- /data/data/####/edd5877f87e9398a_0
- /data/data/####/edd5877f87e9398a_1
- /data/data/####/f74c7f0cbca31a4d_0
- /data/data/####/f9fed4fa721757b4_0
- /data/data/####/fa08948172a0642b_0
- /data/data/####/index
- /data/data/####/metrics_guid
- /data/data/####/net.flamee0.apipro16.xml
- /data/data/####/net.flamee0.apipro16_preferences.xml
- /data/data/####/the-real-index
- /data/data/####/znerfjisv.dex
- /data/data/####/znerfjisv.dex.flock (deleted)
- /data/data/####/znerfjisv.zip
- /data/media/####/2026-09-24.txt
- /data/misc/####/primary.prof
Miscellaneous:
Uses the following algorithms to encrypt data:
- AES-ECB-PKCS5Padding
Uses the following algorithms to decrypt data:
- AES-CBC-PKCS5Padding
Gets information about network.
Displays its own windows over windows of other apps.
Requests the system alert window permission.
Appears corrupted in a way typical for malicious files.
Contains hidden alternative main activities.