・Android/PJApps.Pはapkファイルとして配布されます。
・Android/PJApps.Pはトロイの木馬化されたアプリケーションです。
・Android/PJApps.Pのトロイの木馬モジュールは、デバイスの再起動後、サービスをバックグラウンドで起動します。
・Android/PJApps.Pは以下のWebサイトをブラウザのブックマークに追加します。WebサイトのURLはすべて暗号化されています。
- http://android.[検閲済み].cn
- http://ct2.[検閲済み].cn
- http://[検閲済み].cn
・Android/PJApps.Pは以下のURLにアクセスし、「#」で区切られた電話番号のリストが返されるのを待ちます。電話番号は「Dest」(送信先)番号としてメモリに保存されます。Android/PJApps.Pはリストの番号にSMSメッセージを送信する場合があります。
- http://log.[検閲済み].com:9033/[検閲済み].log
・Android/PJApps.Pは以下のURLにアクセスし、空でない文字列が返されるのを待ちます。その後、「imei:IMEI」という本文のSMSメッセージを「Dest」番号に送信します。メッセージにより、デバイスの感染を送信先に通知しているようです。
- http://mobile.[検閲済み].com/[検閲済み].do
・Android/PJApps.Pにはバックドア機能が組み込まれており、コマンド&コントロールサーバによって制御されます。以下のURLにアクセスし、コマンド、パラメータを含むXMLファイルが返されるのを待ちます。
- http://xml.[検閲済み].com:8118/push/newandroidxml/1_1/other/[検閲済み].xml
・実行できるコマンドは4つあります。コマンドのペイロードは以下の表に記載されています。
・また、Android/PJApps.Pには、インターネットからインストールパッケージをダウンロードしてインストールするコードが組み込まれています。