Technical information
Malicious functions:
Executes code of the following detected threats:
- Android.SpyMax.581
Network activity:
Connects to:
- TCP(???) 1####.0.14.155:8000
- UDP(DNS) <Google DNS>
- TCP(HTTP/1.1) 0####.0.0.0:80
- TCP(HTTP/1.1) 0####.0.0.0:8080
- TCP(TLS/1.0) ed####.me.g####.com:443
- TCP(TLS/1.0) up####.google####.com:443
- TCP(TLS/1.0) dl.go####.com:443
DNS requests:
- dl.go####.com
- ed####.me.g####.com
- up####.google####.com
HTTP GET requests:
- 0####.0.0.0/
- 0####.0.0.0:8080/
HTTP HEAD requests:
- 0####.0.0.0/yaarsa/private/yarsap_80541.php
HTTP POST requests:
- 0####.0.0.0/yaarsa/private/yarsap_80541.php
File system changes:
Creates the following files:
- /app_webview/Default/####/000003.log
- /app_webview/Default/####/LOCK
- /app_webview/Default/####/LOG
- /app_webview/Default/####/MANIFEST-000001
- /app_webview/Default/Cookies
- /app_webview/Default/Web Data
- /app_webview/Default/Web Data-journal
- /app_webview/webview_data.lock
- /data/data/####/.org.chromium.Chromium.ATVcif
- /data/data/####/.org.chromium.Chromium.BafJxI
- /data/data/####/000001.dbtmp
- /data/data/####/BTConfig.xml
- /data/data/####/BrowserMetrics-spare.pma
- /data/data/####/Cookies-journal
- /data/data/####/HmNPVzGd.n.cur.prof
- /data/data/####/HmNPVzGd.n.tmp
- /data/data/####/HmNPVzGd.vdex
- /data/data/####/MANIFEST-000001
- /data/data/####/WebViewChromiumPrefs.xml
- /data/data/####/androidx.work.workdb-journal
- /data/data/####/androidx.work.workdb-wal
- /data/data/####/androidx.work.workdb.lck
- /data/data/####/font_unique_name_table.pb
- /data/data/####/geo_state.dat
- /data/data/####/index
- /data/data/####/profileInstalled
- /data/data/####/settings.dat
- /data/data/####/teleserver.combiplay.tels.xml
- /data/data/####/temp-index
- /data/data/####/the-real-index
- /data/data/####/todelete_a882ea919fc9b1d6_0_1 (deleted)
- /data/data/####/variations_seed_new
- /data/data/####/variations_stamp
- /data/misc/####/primary.prof
- /no_backup/androidx.work.workdb
- /no_backup/androidx.work.workdb-shm
- /no_backup/androidx.work.workdb-wal
Miscellaneous:
Accesses camera interface.
Gets information about network.
Gets information about installed apps.
Displays its own windows over windows of other apps.
Requests the system alert window permission.
Attempts to detect sandbox environment.