首页
社区
课程
招聘
[原创]新“马”新气象,拦你没商量
发表于: 2015-12-31 18:47 4241

[原创]新“马”新气象,拦你没商量

2015-12-31 18:47
4241
近期,AVL移动安全团队接到一例用户的可疑短信鉴别请求,短信内容如下:


随后相关分析小组马上对该短信内容进行了响应分析,分析后发现,如果有用户点击短信中URL,会导致下载木马并诱导用户安装,木马执行后,将会拦截并转发用户接收到的短信,并接收短信指令执行其他恶意行为。

短信拦截马在手机恶意事件中早已屡见不鲜,但因其明显的趋利性,短信拦截马数量仍不断攀升,使用的伪装技术、防篡改技术、反卸载技术更是不断推陈出新。

AVL移动安全团队通过对此拦截马的跟踪分析,并对近期出现的拦截马抽样分析,发现以下几点新趋势:

    1. 使用360、腾讯、阿里等最新的加固方式,且占比不断增大。
    2. 对拦截马的使用进行期限设定。
    3. 对拦截马自身进行证书效验,以防止他人篡改。
    4. 以伪装成中国移动相关的应用名称最多,但同时伪装成“相片”“资料”类应用名的拦截马数量有明显增加。

一,恶意代码行为说明

根据AVL移动安全团队对此短信拦截马的详细分析,分析人员发现该木马存在以下恶意行为:


二,恶意代码详细分析
1 动态分析

程序首次运行时会请求激活设备管理器,用户点击激活成功后,会隐藏图标。


当用户在设备管理器中取消激活该应用并尝试卸载时弹出虚假的卸载选项,点击该卸载选项时则会提示“激活之后自动卸载”诱导用户再次激活设备管理器,防止恶意应用被用户卸载。


2 静态分析
2.1 使用360加固技术



脱壳后的包结构如下图:


2.2 主控手机和恶意邮箱以明文设置

恶意主控手机号码在代码当中明文设置。
恶意邮箱以及相应的密码。



2.3 对拦截马的使用进行期限设定
程序运行时会判断当前系统时间是否超过有效期”2016-12-31 23:59:59″。


2.4 执行恶意行为时将手机设置为静音模式

当手机系统版本不低于4.2.0 时,程序在后台私自发送短信前都会将手机设置为静音,防止被发现。



2.5 接收短信指令执行恶意行为

程序运行时还会对接收的短信进行监听,当主控号码发来短信时,会对短信内容进行解析获取指令信息,并控制执行相应的恶意功能。



短信指令及对应恶意行为:


2.6 卸载时弹出虚假卸载提示

当用户在尝试卸载该恶意程序时,会弹出包含有恶意应用图标和名称的卸载选项,用户点击该图标后提示虚假的卸载信息并继续在后台运行。



2.7 校验证书防篡改

该程序运行时会获取证书相关信息并通过Base64加密算法计算后得到相关的key信息进行匹配检验,防止恶意代码被恶意篡改。


在接收到短信以及用户卸载应用时证书效验通过后才会执行相应的恶意功能。



三, 背景信息

对该样本当中包含的恶意主控手机号码和邮箱进行了简单的背景信息调查,我们发现:

1 主控号码为:13798543494,归属地为广州深圳移动用户。主要用于接收用户短信等信息。

2 恶意邮箱账号:13798543494@163.com
主要用于接收用户联系人、短信等用户隐私信息。目前已有大量用户隐私被上传到该邮箱(如下图)。


通过对该邮箱信息进行分析还发现以下恶意APK下载地址:

    t.cn/RU**zaV
    t.cn/RU**DFj
    t.cn/RU**O49
    t.cn/RU**gSH
    985.so/**9d
    t.cn/RU**r7d

四,安全防护建议

恶意软件作者通过非法渠道获取到用户个人信息,通过伪基站向用户发送欺骗短信。当用户点击网址下载安装恶意程序后,恶意程序就会在后台拦截用户短信,通过邮箱上传用户短信和联系人信息到指定邮箱上。恶意作者很可能利用盗取的网银验证码等敏感信息获取暴利。有关此类拦截马的地下黑色利益链,详见《短信拦截马黑产揭露》。

短信拦截马不断大规模爆发,并极易造成用户重大经济损失以及隐私泄露,因此AVL移动安全团队再次提醒用户:

    1 珍惜生命,远离山寨
    拦截马一般通过钓鱼、诱骗、欺诈等方式诱导用户装上木马,建议用户保持良好的上网习惯,不要在不知名的应用市场下载应用;
    2 好奇害死猫,谨慎为好
    不要随意点击任何短信中的链接,包含但不限于短信内容含“资料”“相册”“中国移动”等信息;
    3 切勿中了“熟人”的套
    对“熟人”发送的带有URL的短信要格外警惕,因为可能他的手机已中毒。
    4 选用正规厂商的手机安全软件很有必要
最后小编给大家推荐个手机安全软件——AVL Pro,目前已经可以对该木马进行全面查杀噢!

AVL移动安全团队专注于移动互联网安全技术研究及反病毒引擎研发,提供强大的移动安全解决方案。欢迎关注我们的微信公众号AVLTeam,我们会定期发布移动安全相关资讯,希望能够对您有所帮助。 转载请注明来源:http://blog.avlyun.com/?p=2634

扫一扫关注AVLTeam微信公众号,获取更多安全资讯:
[LEFT][/LEFT]

[课程]Android-CTF解题方法汇总!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 4889
活跃值: (2270)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
请教一个问题,你们的这个AVL Pro应用有个系统检测的功能,启用的话会再装一个系统检测的app,那么为什么我卸载的时候,你这个系统检测app不会卸载呢?好,就算你说需要自己点击卸载,可为什么app列表中找不到这个app呢,搞得我只能用其他软件去卸载它,请问为什么这样干?没别的意思,只是问问。
2015-12-31 19:36
0
雪    币: 29
活跃值: (85)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
你好~首先非常感谢您对我们产品的关注!
1 系统检测app相当于一个单独的app,只卸载AVL Pro不行,需要单独卸载系统检测app。2 如果要卸载,您可以在应用分析列表中找到“系统检测”这个app,然后自行选择卸载。对于您所说的“app列表中找不到这个app”,我们测试后发现应用列表中确实是有“系统检测”的,您是否可以换个手机或者重新安装/卸载试试看?
2016-1-4 13:31
0
雪    币: 121
活跃值: (44)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
呵呵了 呵呵了
2016-1-5 18:13
0
游客
登录 | 注册 方可回帖
返回
//