Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Spy.1543.origin
Network activity:
Connects to:
- UDP(???) p####.google####.com:443
- UDP(???) 74.1####.131.101:443
- UDP(DNS) <Google DNS>
- UDP(DNS) 8####.8.4.4:53
- TCP(HTTP/1.1) www.mig####.com:80
- TCP(TLS/1.0) connect####.gst####.com:443
- TCP(TLS/1.0) bs.r####.top:443
- TCP(TLS/1.0) p####.google####.com:443
- TCP(TLS/1.0) f####.gst####.com:443
- TCP(TLS/1.0) www.mig####.com:443
- TCP(TLS/1.2) p####.google####.com:443
- TCP(TLS/1.2) 1####.251.155.119:443
- TCP(TLS/1.2) 74.1####.205.94:443
- TCP(TLS/1.2) 64.2####.162.94:443
DNS requests:
- bs.r####.top
- connect####.gst####.com
- f####.gst####.com
- p####.google####.com
- www.chata####.com
- www.google####.com
- www.mig####.com
HTTP GET requests:
- www.mig####.com/
File system changes:
Creates the following files:
- /data/data/####/0c431c3526a7ca5a_0
- /data/data/####/400423831e41a97e_0
- /data/data/####/8d95bcc80dc3f786_0
- /data/data/####/950bd3ebdeb000d0_0
- /data/data/####/Cookies-journal
- /data/data/####/WebViewChromiumPrefs.xml
- /data/data/####/androidx.work.workdb-journal (deleted)
- /data/data/####/androidx.work.workdb.lck
- /data/data/####/c4ed592226c613ec_0
- /data/data/####/f88b177ed6658e36_0
- /data/data/####/fa4de366fde244bb_0
- /data/data/####/index
- /data/data/####/io.fast4f.storm5c.xml
- /data/data/####/io.fast4f.storm5c.xml.bak (deleted)
- /data/data/####/io.fast4f.storm5c_preferences.xml
- /data/data/####/metrics_guid
- /data/data/####/pogjpkdjv.dex
- /data/data/####/pogjpkdjv.dex.flock (deleted)
- /data/data/####/pogjpkdjv.zip
- /data/data/####/temp-index
- /data/data/####/the-real-index
- /data/media/####/2026-09-24.txt
- /data/misc/####/primary.prof
Miscellaneous:
Uses the following algorithms to encrypt data:
- AES-ECB-PKCS5Padding
Uses the following algorithms to decrypt data:
- AES-CBC-PKCS5Padding
Gets information about network.
Displays its own windows over windows of other apps.
Requests the system alert window permission.
Appears corrupted in a way typical for malicious files.
Contains hidden alternative main activities.