錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
深度分析新型銀行木馬病毒MysteryBot Android

作者: 佚名  日期:2018-07-16 21:06:33   來源: 本站整理

 近日,國外某安全公司發(fā)現(xiàn)一種新型銀行木馬病毒MySteryBot Android,該病毒為銀行木馬LokiBot  Android的變種, 其惡意行為除了利用銀行木馬竊取金融信息外,還包括惡意監(jiān)視鍵盤、植入勒索軟件進(jìn)行勒索操作。經(jīng)分析發(fā)現(xiàn)該木馬病毒已適配Android7.0和Android 8.0,一旦被惡意傳播,Android7.0和Android 8.0的所有設(shè)備均有被感染的可能。鑒于此,通付盾移動(dòng)安全實(shí)驗(yàn)室對(duì)MySteryBot Android病毒進(jìn)行了深入分析,以下為詳細(xì)分析內(nèi)容。 
一、樣本信息
程序名稱 :MysteryBot
MD5: 9eeeaa4f33ed24b33cd40a21637734bc9b4caeb2
病毒名稱:install.apps
應(yīng)用圖標(biāo):

惡意行為描述:該程序中包含惡意代碼,通過偽裝成android flash,誘導(dǎo)用戶下載,從而提高裝機(jī)量。安裝后惡意獲取設(shè)備管理員權(quán)限,用戶無法正常卸載,在后臺(tái)持續(xù)運(yùn)行;私自將用戶聯(lián)系人、短信等隱私信息上傳到遠(yuǎn)程服務(wù)端;監(jiān)聽用戶鍵盤,執(zhí)行勒索操作,具有私自發(fā)送短信、撥打電話等惡意扣費(fèi)行為。
典型樣本信息如下:
SHA256 
程序名 
包名 
62a09c4994f11ffd61b7be99dd0ff1c64097c4ca5806c5eca73c57cb3a1bc36a
Adobe Flash Player
install.apps 
334f1efd0b347d54a418d1724d51f8451b7d0bebbd05f648383d05c00726a7ae
Adobe Flash Player
install.apps 
0963bc9fbb6747e9475c94bb0387b7f4e444ff557dcd0fc81822dce7fab4c3e9
Adobe Flash Player
dddddddd.ssssss.hhhhhh.ggggggggg
該木馬病毒首先在AndroidManifest.xml文件中病毒申請(qǐng)了一系列與惡意行為密切相關(guān)的權(quán)限:

此外還注冊(cè)了各種receiver用來監(jiān)聽系統(tǒng)消息:

深入分析完成開發(fā)的Boot、SmsBroadcast、Scrynlock,其中Boot主要用來在屏幕未喚醒的情況下繼續(xù)運(yùn)行,如果CommandService沒有啟動(dòng),則啟動(dòng)CommandService之后屏幕變亮;SmsBroadcast中,當(dāng)有android.provider.Telephony.SMS_RECEIVED意圖時(shí)候,最終按照{(diào) “action”: “log”, “params”: {“imei”: “%s”,”type”:”sms”,”text”: “%s: %s”}}的格式將Android設(shè)備ID、短信來源、短信內(nèi)容格式化, 并base64編碼,最后組成http://89.42.211.24/site/gate.php?i=base64字符串 這樣的格式,連接遠(yuǎn)程服務(wù)器,同時(shí)喚醒屏幕;Scrynlock實(shí)現(xiàn)了一個(gè)Admin的設(shè)備管理,同時(shí)會(huì)用webview加載這個(gè) http://89.42.211.24/site/inj/test/?p=imei,并向/storage/sdcard0/sslocks.txt文件中寫入+1,其次該病毒還對(duì)Home健監(jiān)聽和通過對(duì)手勢(shì)進(jìn)行判斷執(zhí)行觸屏按鍵監(jiān)聽,該組件目前處于正在開發(fā)階段,暫未工作。
其中SmsBroadcast的關(guān)鍵代碼如下:

三、惡意行為分析
該木馬的核心類是CommandService.class、install.apps.c.class、install.apps.Cripts$mainActivity、install.apps.g.class,通過對(duì)這四個(gè)核心類分析后,獲得該木馬的核心惡意行為。該木馬的整體惡意流程如下圖所示:

Step1 : 成為Admin的設(shè)備管理者和完成自我隱藏

Step2:后臺(tái)運(yùn)行的CommandService,上傳數(shù)據(jù)和設(shè)置Boot.class用來監(jiān)督CommandService是否成功運(yùn)行,沒有則再次啟動(dòng)。

設(shè)置定時(shí)器為5s,然后重復(fù)執(zhí)行這些惡意代碼

判斷/mnt/sdcard/是否存在sslocks.txt

判斷/mnt/sdcard/是否存在dblocks.txt

Step3:install.apps.Cripts$mainActivity,主要是勒索部分,暫時(shí)還沒有明確的勒索付費(fèi)方式。
將聯(lián)系人和文件壓縮在zip包中,并沒有將其加密。
其次是上傳隱私信息到服務(wù)器

勒索的HTML頁面信息

按鍵手勢(shì)和Home鍵監(jiān)聽廣播

Step4:install.app.g主要用來上傳用戶隱私信息與遠(yuǎn)控端通信

與遠(yuǎn)控端通信,遠(yuǎn)控端發(fā)出action指令后,該木馬進(jìn)行執(zhí)行,主要是上傳用戶聯(lián)系人、發(fā)短信、打電話、上傳鍵盤日志等隱私信息。

四、 影響范圍
通信的IP地址可以看出來,該木馬面向的銀行主要是中東和歐洲銀行。目前國內(nèi)相關(guān)機(jī)構(gòu),暫未發(fā)現(xiàn)該木馬的行蹤,我們會(huì)持續(xù)追蹤其動(dòng)態(tài)。木馬運(yùn)行如下:

分析總結(jié)
該木馬建立起了一套完整的遠(yuǎn)程控制體系,涵蓋了各種遠(yuǎn)程控制惡意行為,包括對(duì)各種設(shè)備硬件信息采集、短信監(jiān)控,以及鍵盤監(jiān)聽等等,極大程度上侵犯了用戶的個(gè)人隱私信息安全,具有非常強(qiáng)的危害性。
通付盾移動(dòng)安全實(shí)驗(yàn)室已實(shí)現(xiàn)對(duì)該類病毒的檢測(cè)查殺,同時(shí)相關(guān)移動(dòng)應(yīng)用檢測(cè)類產(chǎn)品也已具備對(duì)該類惡意應(yīng)用的檢出能力。
通付盾移動(dòng)安全實(shí)驗(yàn)室目前已實(shí)現(xiàn)對(duì)該類病毒的檢測(cè)查殺,同時(shí)相關(guān)移動(dòng)應(yīng)用檢測(cè)類產(chǎn)品也已具備對(duì)該類惡意應(yīng)用的檢出能力。
 



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 无码人妻一区二区三区一| 成人免费午夜无码视频| 在线播放无码高潮的视频| 亚洲AV无码乱码在线观看代蜜桃 | 无码人妻精一区二区三区| 无码免费午夜福利片在线| 人妻中文无码久热丝袜| 日韩av无码一区二区三区 | 亚洲日韩乱码中文无码蜜桃| 中文字幕乱偷无码av先锋蜜桃 | 中文字幕无码视频专区| 亚洲国产成人精品无码区在线网站| 亚洲a无码综合a国产av中文 | 熟妇无码乱子成人精品| 蜜芽亚洲av无码一区二区三区 | 亚洲AV永久无码区成人网站| 免费无码AV电影在线观看| 国产AV无码专区亚洲AVJULIA | 成人免费无码大片A毛片抽搐 | 亚洲精品无码激情AV| 无码福利一区二区三区| 久久中文精品无码中文字幕| 亚洲中文字幕无码爆乳| 亚洲日韩中文字幕无码一区 | 韩日美无码精品无码| 国产午夜无码片在线观看影院| 欧洲精品久久久av无码电影| 久久久久亚洲av成人无码电影 | 内射人妻无套中出无码| 无码中文人妻在线一区| 在线观看无码的免费网站| 亚洲精品无码aⅴ中文字幕蜜桃| 亚洲国产精品成人精品无码区 | 国产精品无码素人福利免费| 无码av人妻一区二区三区四区| 色AV永久无码影院AV| 久久亚洲精品无码AV红樱桃| 亚洲av中文无码乱人伦在线r▽| 亚洲AV无码久久精品狠狠爱浪潮| 东京热av人妻无码专区| 亚洲AV无码一区二区三区国产|