Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.Mobifun.11.origin
Network activity:
Connects to:
- UDP(???) rr3---s####.g####.com:443
- UDP(???) p####.google####.com:443
- UDP(???) rr5---s####.g####.com:443
- UDP(???) pla####.google####.com:443
- UDP(DNS) <Google DNS>
- UDP(DNS) 8####.8.4.4:53
- TCP(TLS/1.0) connect####.gst####.com:443
- TCP(TLS/1.0) android####.go####.com:443
- TCP(TLS/1.0) p####.google####.com:443
- TCP(TLS/1.0) pla####.google####.com:443
- TCP(TLS/1.2) 1####.194.222.94:443
- TCP(TLS/1.2) 1####.251.157.119:443
- TCP(TLS/1.2) p####.google####.com:443
DNS requests:
- and####.cli####.go####.com
- and####.google####.com
- android####.go####.com
- connect####.gst####.com
- p####.google####.com
- pla####.google####.com
- pla####.googleu####.com
- playsto####.google####.com
- prod-lt####.google####.com
- rr3---s####.g####.com
- rr5---s####.g####.com
- www.google####.com
File system changes:
Creates the following files:
- /data/app/####/.x86_64
- /data/app/####/com.google.android.play.games.apk
- /data/app/####/config.en
- /data/app/####/config.mdpi
- /data/app/####/config.x86_64
- /data/app/####/libframesequence.so
- /data/app/####/libvpx.so
- /data/app/####/libvpxV2JNI.so
- /data/data/####/1de0da04_164b_45ff_a624_5d8c9ff27bc5.dex
- /data/data/####/1de0da04_164b_45ff_a624_5d8c9ff27bc5.dex.flock (deleted)
- /data/data/####/1de0da04_164b_45ff_a624_5d8c9ff27bc5.jar
- /data/data/####/29E1D38306968F9F1F216E149E3BF141.xml
- /data/data/####/36ae960a_3916_40fa_829c_86b1b597d036.dex
- /data/data/####/36ae960a_3916_40fa_829c_86b1b597d036.dex.flock (deleted)
- /data/data/####/36ae960a_3916_40fa_829c_86b1b597d036.jar
- /data/data/####/55FF713974B38A45495608CDA81C843B.xml
- /data/data/####/55FF713974B38A45495608CDA81C843B.xml.bak
- /data/data/####/6843f9ae_72f4_4b3f_8bfd_3c5e9d41cdad.dex
- /data/data/####/6843f9ae_72f4_4b3f_8bfd_3c5e9d41cdad.dex.flock (deleted)
- /data/data/####/6843f9ae_72f4_4b3f_8bfd_3c5e9d41cdad.jar
- /data/data/####/6C875C1C2F33C67050D788E4E7686F99.xml
- /data/data/####/7d0c9c72_5655_4a23_a912_096855c05828.dex
- /data/data/####/7d0c9c72_5655_4a23_a912_096855c05828.dex.flock (deleted)
- /data/data/####/7d0c9c72_5655_4a23_a912_096855c05828.jar
- /data/data/####/WebViewChromiumPrefs.xml
- /data/data/####/com.cocos2dx.popstar_preferences.xml
- /data/data/####/decyx.dex
- /data/data/####/decyx.dex.flock (deleted)
- /data/data/####/decyx.jar
- /data/data/####/f6dd2896_c29c_47ec_aadf_52dd7e3aa99f.dex
- /data/data/####/f6dd2896_c29c_47ec_aadf_52dd7e3aa99f.dex.flock (deleted)
- /data/data/####/f6dd2896_c29c_47ec_aadf_52dd7e3aa99f.jar
- /data/data/####/gaClientId
- /data/data/####/jn.so
- /data/data/####/jquery_1_7.applet
- /data/data/####/metrics_guid
- /data/data/####/pay_event_7_7.applet
- /data/data/####/pay_method_card_1_7.applet
- /data/data/####/pay_method_mobile_2_7.applet
- /data/data/####/pay_sms_6_7.applet
- /data/data/####/proc_auxv
- /data/data/####/uszuh4a8d4d8e4b204a37a3b839226c7db984.so
- /data/media/####/gpay_jquery_1_7.ap
- /data/media/####/gpay_pay_event_7_7.ap
- /data/media/####/gpay_pay_method_card_1_7.ap
- /data/media/####/gpay_pay_method_mobile_2_7.ap
- /data/media/####/gpay_pay_sms_6_7.ap
Miscellaneous:
Executes the following shell scripts:
- cat /proc/cpuinfo
- ps
Loads the following dynamic libraries:
- jn
- libuyfua
- uszuh4a8d4d8e4b204a37a3b839226c7db984
Uses the following algorithms to encrypt data:
- AES-CBC-PKCS5Padding
- AES-ECB-PKCS5Padding
Uses the following algorithms to decrypt data:
- AES
- AES-CBC-PKCS5Padding
- AES-CFB-NoPadding
- AES-ECB-PKCS5Padding
- RSA-ECB-PKCS1Padding
Gets information about network.
Gets information about phone status (number, IMEI, etc.).
Displays its own windows over windows of other apps.
Attempts to detect sandbox environment.