SHA1:
- 7009845b7552654208c6db8d37f5c6dd4e0fc1ff
Троянец, работающий на мобильных Android-устройствах. Представляет собой один из компонентов вредоносного приложения Android.Xiny.60, которое устанавливает его в системный каталог по следующему пути:
/system/xbin/igpi
После запуска Android.Xiny.61 подгружает в процессы приложений Google Play (com.android.vending) и Сервисы Google Play (com.google.android.gms и co.google.android.gms.persistent) исполняемую Linux-библиотеку igpld.so (Android.Xiny.62), которая является еще одним компонентом Android.Xiny.60. Внедрение выполняется с помощью системного вызова ptrace, возможности которого обычно используют отладчики. С использованием этого вызова целевой процесс останавливается, после чего троянец подключается к нему и получает доступ к чтению и изменению состояния памяти и регистров. Затем в остановленном процессе Android.Xiny.61 изменяет значения регистров таким образом, чтобы атакуемый процесс подгрузил троянскую библиотеку.