Защити созданное

Другие наши ресурсы

  • free.drweb.kz — бесплатные утилиты, плагины, информеры
  • av-desk.com — интернет-сервис для поставщиков услуг Dr.Web AV-Desk
  • curenet.drweb.ru — сетевая лечащая утилита Dr.Web CureNet!
Закрыть

Библиотека
Моя библиотека

+ Добавить в библиотеку

Поддержка
Круглосуточная поддержка | Правила обращения

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86

ЧаВо | Форум | Бот самоподдержки Telegram

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86 | Telegram

Профиль

Android.Skyfin.1.origin

Добавлен в вирусную базу Dr.Web:2017-01-19
Описание добавлено:

SHA1:

  • f10ff63c0a8b7a102d6ff8b4e4638edb8512f772
  • a5b9ca61c2c5a3b283ad56c61497df155d47f276

Троянец, работающий на мобильных устройствах под управлением ОС Android. Он внедряет вспомогательный вредоносный компонент в рабочий процесс программы Play Маркет, крадет конфиденциальную информацию и незаметно скачивает приложения из каталога Google Play, искусственно увеличивая их популярность. Предположительно, Android.Skyfin.1.origin распространяется некоторыми троянцами-загрузчиками семейства Android.DownLoader, которые пытаются получить root-доступ и устанавливают эту вредоносную программу в системный каталог.

При запуске Android.Skyfin.1.origin внедряет вспомогательный троянский модуль (Android.Skyfin.2.origin) в активный процесс com.android.vending приложения Play Маркет. Этот модуль собирает конфиденциальную информацию, которая необходима для работы с каталогом Google Play, и передает украденные сведения основному компоненту Android.Skyfin.1.origin.

Получив нужные данные, Android.Skyfin.1.origin отправляет их на управляющий сервер https://api.sg****api. com/v1/phone/allInfo вместе со следующей информацией:

  • IMEI-идентификатором;
  • IMSI-идентификатором;
  • наименованием модели мобильного устройства;
  • страной проживания пользователя;
  • языком системы.

Используя собранные сведения, Android.Skyfin.1.origin формирует POST-запросы и соединяется с сервером каталога Google Play https://android.clients.google.com/fdfe/, имитируя работу программы Play Маркет. После этого троянец может выполнять следующие запросы:

  • /search – поиск в каталоге для симуляции последовательности действий пользователя;
  • /purchase – запрос на покупку программ;
  • /commitPurchase – подтверждение покупки;
  • /acceptTos – подтверждение согласия с условиями лицензионного соглашения;
  • /delivery – запрос ссылки для скачивания apk-файла из каталога;
  • /addReview /deleteReview /rateReview – добавление, удаление и оценка отзывов;
  • /log – подтверждение скачивания программы, которое используется для накручивания счетчика установок.

Скачанные приложения троянец сохраняет на карту памяти, но не устанавливает их, снижая тем самым вероятность своего обнаружения.

Одна из модификаций Android.Skyfin.1.origin настроена на загрузку из Google Play только одной программы – com.op.blinkingcamera. Для этого троянец имитирует нажатие на баннер Google AdMob с рекламой приложения, загружает его и передает на сервер Google информацию о якобы успешной установке. Другая модификация Android.Skyfin.1.origin получает с управляющего сервера https://api.sg****api.com/v1/phone/syncAds список программ, которые троянцу необходимо загрузить.

Новость о троянце

Рекомендации по лечению


Android

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке

Российский разработчик антивирусов Dr.Web

Опыт разработки с 1992 года

Dr.Web пользуются в 200+ странах мира

Поставка антивируса как услуги с 2007 года

Круглосуточная поддержка на русском языке

© «Доктор Веб»
2003 — 2019

«Доктор Веб» — российский производитель антивирусных средств защиты информации под маркой Dr.Web. Продукты Dr.Web разрабатываются с 1992 года.

125040, Россия, Москва, 3-я улица Ямского поля, вл.2, корп.12А