百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

黑法术拦截一种新型手机病毒样本且分析其运行原理(原创)

bigegpt 2024-08-05 11:39 10 浏览

严正声明分析过程中提供的相关代码请勿用于其它不法用途,右由此产生后果与本人无关!

最近全球网络攻击监控系统中,多次拦截了一种新型手机病毒,以为我决定拦截下一个病毒样本继续分析他们的的运行机制!

1.该病毒使用加密和加壳技术来保护自身不被逆向分析,而且使用短信与网络两种共存的远控技术!没有网络的手机也可以通过病毒拥有者发送短信执行远程命令,而且执行完会删除运行痕迹!

2.该病毒分析后可以发现主要针对的是6.0以下的机器,还是无法突破6.0以上由于是动态申请权限机制,可能病毒作者并没有考虑这点。

3.通过以上分析,可以发现,基本中这类病毒的都是贪图小便宜或者防范心较低的用户,为保证自身财产和信息安全的话,尽量不要从从不明网站下载软件,

4.还有尽量不要点击短信中的任何链接,即使是三大运营商官方的短信也不可轻信,现在很多的伪基站可以伪造运营商甚至是银行号码给用户发送短信,还有手机中安装一个杀毒软件也是个不错的选择。

AndroidMainifest.xml加密,第一次遇上病毒app使用正版腾讯云乐固加固!010Editor解析Mainifest,发现解析失败,观察xml头,发现开始两个字节被修改为0292,改为0300 ,尝试解析,发现尾部添加了大量的无用信息,直接删掉,修正Mainifest header的正确大小即可正常解析,同时将dex进行脱壳

马不停蹄快速定位了程序入口:

可以发现其中l.a方法是写入sharedpreferences文件,将第一次运行的时间和设备id写入到本地,k.a方法是

接着判断当前时间是否大于2019-10-3,也就是黑客作者设置的病毒的有效期,第二个判断是写死的,当两个条件都成立时,调用setComponentEnabledSetting隐藏app图标,并开启xservicr服务,最后调用一个a方法并结束当前activity,其中a方法:

病毒编写必备-老套路开启设备管理器防止自身被卸载

跳到service处,会发现onStartCommand什么事都没做,直接看onCreate

跟踪a类后发现是个线程,发现了使用ContentResolver遍历通讯录,重点只要赋予权限就可以正常读取到

接着分析到执行线程的同时

this.d = new Timer();

this.e = new b(this); //实例化b类

此处判断了系统版本和默认短信应用,这里也就是为了防止安卓4.4以上的权限问题,当条件成立时,跳转到SIFActivity,还是无法突破6.0以上由于是动态申请权限机制。所以目前来说手机系统是android 6.0版本以上还是很安全得!

快速=跟进到a线程: 诱导用户设置当前病毒为默认短信应用

尝试删除用户所有短信继续往下分析:

this.d.schedule(this.e, 10000, 120000);这里调用一个timer任务循环120秒判断当前短信应用是否为该病毒之后调用

将设备的电源选项Power设置为永不休眠状态,从而可以提高service的存活((AlarmManager)getSystemService("alarm")).setRepeating(i, System.currentTimeMillis(), 50000, PendingIntent.getBroadcast(this, 0, new Intent(this, AlReceiver.class), 0));

这条命令跟踪下可以发现就是个服务保活

每50秒触发一次,精巧得内存回收,让病毒运行流畅,不会给手机卡顿得迹象!

如果还是被系统回收的话,会触发onDestroy

结束掉自身后还是会再次开启该服务这里直接的命令调用差不多已经结束了,可以发现还有好几个广播没有看到,细心观察后可以看到都是使用的隐式调用,通过系统广播来触发

病毒作者给其它广播设置了非常多的隐式触发条件,几乎动一发而牵全身,那索性把其它的广播一一看一遍来到DXReceiver类下。

这里作者发送指令短信到受害手机上,在每读取到一条指令后都会执行h类中的方法

这里就全部暴露出作者没做加密,所以获取到用户手机通讯录数据都会回传到这个18257127420@163.com的邮箱,而且该黑客邮箱密码是qwe123,改黑客的手机号码是18257127420 。都没做加密处理,有点可惜,技术还是有点嫩~该类中会根据指令的不同会执行不同的操作,大体都是发送用户的短信和通讯录到指定邮箱和手机号,需要注意的是:

最后还发现了一个群发病毒的指令,将该病毒链接发送到受害手机的所有手机号上,它实现群发带有手机病毒的链接到中毒用户手机通讯录里面所有的亲朋好友!而中了招的亲朋好友手机继续自动在他们手机里群发,达到最大化散播病毒!其实这样的人不是黑客,是一个没有道德的技术者而已!

相关推荐

Go语言泛型-泛型约束与实践(go1.7泛型)

来源:械说在Go语言中,Go泛型-泛型约束与实践部分主要探讨如何定义和使用泛型约束(Constraints),以及如何在实际开发中利用泛型进行更灵活的编程。以下是详细内容:一、什么是泛型约束?**泛型...

golang总结(golang实战教程)

基础部分Go语言有哪些优势?1简单易学:语法简洁,减少了代码的冗余。高效并发:内置强大的goroutine和channel,使并发编程更加高效且易于管理。内存管理:拥有自动垃圾回收机制,减少内...

Go 官宣:新版 Protobuf API(go pro版本)

原文作者:JoeTsai,DamienNeil和HerbieOng原文链接:https://blog.golang.org/a-new-go-api-for-protocol-buffer...

Golang开发的一些注意事项(一)(golang入门项目)

1.channel关闭后读的问题当channel关闭之后再去读取它,虽然不会引发panic,但会直接得到零值,而且ok的值为false。packagemainimport"...

golang 托盘菜单应用及打开系统默认浏览器

之前看到一个应用,用go语言编写,说是某某程序的windows图形化客户端,体验一下发现只是一个托盘,然后托盘菜单的控制面板功能直接打开本地浏览器访问程序启动的webserver网页完成gui相关功...

golang标准库每日一库之 io/ioutil

一、核心函数概览函数作用描述替代方案(Go1.16+)ioutil.ReadFile(filename)一次性读取整个文件内容(返回[]byte)os.ReadFileioutil.WriteFi...

文件类型更改器——GoLang 中的 CLI 工具

我是如何为一项琐碎的工作任务创建一个简单的工具的,你也可以上周我开始玩GoLang,它是一种由Google制作的类C编译语言,非常轻量和快速,事实上它经常在Techempower的基准测...

Go (Golang) 中的 Channels 简介(golang channel长度和容量)

这篇文章重点介绍Channels(通道)在Go中的工作方式,以及如何在代码中使用它们。在Go中,Channels是一种编程结构,它允许我们在代码的不同部分之间移动数据,通常来自不同的goro...

Golang引入泛型:Go将Interface「」替换为“Any”

现在Go将拥有泛型:Go将Interface{}替换为“Any”,这是一个类型别名:typeany=interface{}这会引入了泛型作好准备,实际上,带有泛型的Go1.18Beta...

一文带你看懂Golang最新特性(golang2.0特性)

作者:腾讯PCG代码委员会经过十余年的迭代,Go语言逐渐成为云计算时代主流的编程语言。下到云计算基础设施,上到微服务,越来越多的流行产品使用Go语言编写。可见其影响力已经非常强大。一、Go语言发展历史...

Go 每日一库之 java 转 go 遇到 Apollo?让 agollo 来平滑迁移

以下文章来源于GoOfficialBlog,作者GoOfficialBlogIntroductionagollo是Apollo的Golang客户端Apollo(阿波罗)是携程框架部门研...

Golang使用grpc详解(golang gcc)

gRPC是Google开源的一种高性能、跨语言的远程过程调用(RPC)框架,它使用ProtocolBuffers作为序列化工具,支持多种编程语言,如C++,Java,Python,Go等。gR...

Etcd服务注册与发现封装实现--golang

服务注册register.gopackageregisterimport("fmt""time"etcd3"github.com/cor...

Golang:将日志以Json格式输出到Kafka

在上一篇文章中我实现了一个支持Debug、Info、Error等多个级别的日志库,并将日志写到了磁盘文件中,代码比较简单,适合练手。有兴趣的可以通过这个链接前往:https://github.com/...

如何从 PHP 过渡到 Golang?(php转golang)

我是PHP开发者,转Go两个月了吧,记录一下使用Golang怎么一步步开发新项目。本着有坑填坑,有错改错的宗旨,从零开始,开始学习。因为我司没有专门的Golang大牛,所以我也只能一步步自己去...