最新公告
  • 欢迎您光临悠哉网,本站秉承服务宗旨 履行“站长”责任,销售只是起点 服务永无止境!立即加入我们
  • 隐私窃贼病毒分析报告

     1.概述

    隐私窃贼病毒分析报告

    近日我们在恒安嘉新态势感知平台上监测到一款仿冒韩国音乐应用的病毒样本。经过安全研究人员分析,发现该应用在用户不知情的情况下,窃取用户设备短信、联系人、设备信息等敏感数据,之后便隐藏图标保持后台长时间运行。

    隐私窃贼病毒分析报告

    图1-1 态势感知平台监测到的样本信息

    2.详细分析

    2.1请求敏感权限

    (1)该应用整体运行过程并不复杂,应用启动后便通过第三方SDK(yanzhenjie)来请求敏感权限。

    隐私窃贼病毒分析报告

    图1-2 利用第三方接口请求敏感权限

    (2)yanzhenjie是第三方开源库,主要用于实现动态请求权限。

    隐私窃贼病毒分析报告

    图1-3 第三方SDK包信息

    2.2Binder机制处理消息

    (1)启动主服务,通过binder机制发送消息:

    隐私窃贼病毒分析报告

    图1-4 发送消息

    隐私窃贼病毒分析报告

    图1-5 处理消息

    (2)循环处理消息,依次执行获取并上传用户设备联系人、短信、设备等信息任务。

    隐私窃贼病毒分析报告

    图1-6 循环处理任务

    2.3服务器通信

    (1)连接服务器:上传用户手机号、imei、设备类型等信息。

    隐私窃贼病毒分析报告

    图1-7 上传用户设备信息

    隐私窃贼病毒分析报告

    图1-8 抓包数据

    (2)在与服务器通信之前恶意软件会先检测网络状态:

    隐私窃贼病毒分析报告

    图1-9 监测网络连接状态

    (3)若用户手机设备没有连网,获取设备APN类型(网络接入点)。

    隐私窃贼病毒分析报告

    图1-10 硬编码的APN类型

    隐私窃贼病毒分析报告

    图1-11 获取APN类型

    (4)根据手机APN类型设置代理进行通信:

    隐私窃贼病毒分析报告

    图1-12 设置代理进行通信

    (5)若用户设备已连网则通过http协议进行通信:

    隐私窃贼病毒分析报告

    图1-13连网通信

    隐私窃贼病毒分析报告

    图1-14 向服务器发送请求

    2.4窃取隐私信息

    (1)注册短信接收广播,获取用户短信息。

    隐私窃贼病毒分析报告

    图1-15 获取用户接收的短信息

    将获取的短信信转换为json格式发送至服务器:

    隐私窃贼病毒分析报告

    图1-16 发送的短信数据包

    (2)通过binder消息机制,执行获取联系人信息任务并发送至服务器:

    隐私窃贼病毒分析报告

    图1-17 获取用户联系人信息

    隐私窃贼病毒分析报告

    图1-18 发送联系人数据包

    (3)通过数据库查找获取用户设备短信箱信息并发送至服务器:

    隐私窃贼病毒分析报告

    图1-19 获取用户短信箱信息

    (4)获取用户设备照片信息并发送至服务器,但代码内并未调用:

    隐私窃贼病毒分析报告
    隐私窃贼病毒分析报告

    图1-20 获取照片信息并发送至服务器

    恶意软件打印的日志信息包含了大量用户敏感信息:

    隐私窃贼病毒分析报告

    图1-21 恶意软件日志信息

    2.5服务器列表

    隐私窃贼病毒分析报告

    (1)该服务器地址最新注册与2020-06-09。

    隐私窃贼病毒分析报告

    图2-1 域名最新注册时间

    (2)IP指向美国洛杉机。

    隐私窃贼病毒分析报告

    图2-2 IP指向美国

    (3)对服务器地址进行扩展分析发现该应用的下载地址:http://api090501.ca***ac.xyz/1.apk,通过修改apk文件名称为其它数字能下载不同的应用。其中能下载文件名序号为1-3的apk文件,这三个apk文件代码行为完全相同,只是图标及应用名称不同。

    隐私窃贼病毒分析报告
    隐私窃贼病毒分析报告
    隐私窃贼病毒分析报告

    图2-3 同类恶意软件家族

    3.总结

    从该应用的应用名称以及分发网站来看,该病毒软件主要针对韩国用户,且威胁行为者利用不同的仿冒韩国应用的恶意软件进行传播感染用户设备,以达到窃取用户隐私数据的目的。

    暗影安全实验室将会持续监控移动恶意软件状态,及时为移动端用户提供最新风险舆情。

    1. 本站所有资源来源于用户上传和网络,如有侵权请邮件联系站长!
    2. 分享目的仅供大家学习和交流,您必须在下载后24小时内删除!
    3. 不得使用于非法商业用途,不得违反国家法律。否则后果自负!
    4. 本站提供的源码、模板、插件等等其他资源,都不包含技术服务请大家谅解!
    5. 如有链接无法下载、失效或广告,请联系管理员处理!
    6. 本站资源售价只是赞助,收取费用仅维持本站的日常运营所需!
    7. 如遇到加密压缩包,默认解压密码为"www.yoozai.net",如遇到无法解压的请联系管理员!
    悠哉网 » 隐私窃贼病毒分析报告

    常见问题FAQ

    免费下载或者VIP会员专享资源能否直接商用?
    本站所有资源版权均属于原作者所有,这里所提供资源均只能用于参考学习用,请勿直接商用。若由于商用引起版权纠纷,一切责任均由使用者承担。更多说明请参考 VIP介绍。
    提示下载完但解压或打开不了?
    最常见的情况是下载不完整: 可对比下载完压缩包的与网盘上的容量,若小于网盘提示的容量则是这个原因。这是浏览器下载的bug,建议用百度网盘软件或迅雷下载。若排除这种情况,可在对应资源底部留言,或 联络我们.。
    找不到素材资源介绍文章里的示例图片?
    对于PPT,KEY,Mockups,APP,网页模版等类型的素材,文章内用于介绍的图片通常并不包含在对应可供下载素材包内。这些相关商业图片需另外购买,且本站不负责(也没有办法)找到出处。 同样地一些字体文件也是这种情况,但部分素材会在素材包内有一份字体下载链接清单。
    悠哉网 WWW.YOOZAI.NET
    悠哉网,用户消费首选的网站,喜欢你就悠哉一下。

    发表评论

    • 700会员总数(位)
    • 5270资源总数(个)
    • 111本周发布(个)
    • 20 今日发布(个)
    • 213稳定运行(天)

    提供最优质的资源集合

    立即查看 了解详情