首页
社区
课程
招聘
[旧帖] [求助]分析一个恶意apk,求思路 0.00雪花
发表于: 2016-3-29 21:26 3757

[旧帖] [求助]分析一个恶意apk,求思路 0.00雪花

2016-3-29 21:26
3757
目前有一恶意apk,通过权限来看大概是上传用户通讯录,读取信息,等等。原来想通过wireshark简单捕获到该apk的恶意行为。在avd上用tcpdump抓包后,没有明显的上传痕迹。之后就像通过反编译一探究竟,但试过多种工具与方法。apktool反编译出错在xml解码的地方,dex取出后直接报毒,关闭杀软后,dex2jar无法编译dex。是该恶意软件对反编译做了某种防护措施么,试过drozer,但没有取得什么可用的信息。目前没有任何思路,还望大神们赐教。
分别为.1.该apk安装后的config文件 2.apktool的报错 3.dex2jar的错误信息 4.以及该apk文件

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
大致就是 他们用二进制工具,修改了头部数据,致使.apktool的报错 ,你用二进制工具修改回来就正常了
2016-3-29 22:33
0
雪    币: 25474
活跃值: (4787)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
用JEB可反编译出主要代码:
上传的附件:
2016-3-30 01:29
0
雪    币: 7
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
AndroidManifest可能做了什么保护,导致apktool反编译时失败,希望哪位分析分析。
apk中的classes.dex还是可以反编译进行查看的,如使用jeb工具等。
若是smali注入,应该可以修改反编译的smali文件,然后再重新打包生产apk。
apk--->unzip---->baksmali.jar <classes.dex> ----> modifiy ----> smali.jar ----->new_classes.dex ---- >zip ----> apk ---> signapk.jar ----> signed.apk
2016-3-30 10:06
0
雪    币: 3
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
已反编译dex文件,在其中找到了收集信息的mail与其对应的password,有一个疑问为什么要在这种软件中内置好password呢。内置接收的mail地址可以理解,只是内置e-mail的password是为了什么呢,还请各位大神明示。登陆该e-mail后确实有很多被植入该apk的用户的信息,包括通讯录与短信
2016-3-30 19:15
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
mark  学习学习
2016-3-30 20:19
0
雪    币: 3040
活跃值: (1150)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
7
用最新的baksmali,过去版本的有bug
2016-3-31 14:18
0
雪    币: 45
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
你可以关闭其他应用程序,尽量保留那个程序,使用wiresshark协议过滤进行分析,观察HTTTP等协议的目的地址,followTCPstream 只要联网私自上传数据,都会有痕迹的,你挂着WIRESAHRK 和运行恶意APP,丢在在那里一天,晚上回来慢慢分析,看看源地址,目的地址。当然你也可以使用FIDDLER或者BURP直接手机截包,到时看看history,绝对会有链接。结果就是类似“链接到某个网站,POST或者GET数据", 这些数据或者可以解密,看看加密方式咯
2016-4-4 10:11
0
雪    币: 45
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
因为静态分析,困难很多,我们就应该采用动态分析
2016-4-4 10:12
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
学习了,收藏
2016-4-8 18:58
0
雪    币: 1202
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
看看,学习学习
2017-1-8 15:33
0
雪    币: 32
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
发送email需要密码用来登录,内置密码是最简单的处理方式
2017-1-21 00:44
0
游客
登录 | 注册 方可回帖
返回
//