首页
社区
课程
招聘
[原创]Android 木马
发表于: 2020-7-8 17:27 5803

[原创]Android 木马

2020-7-8 17:27
5803

Android 恶意软件样本                 微步上传样本        

环境:

pixel8.0

工具:

JEB3.0

模拟运行:

将所有的需要的权限 全部都赋予(部分申请时候的截图)                        图-1


                                图-2

无障碍设置

                        图-3

将所有的权限全都同意后,发现应用列表没有这个app了

                   图-4

image-20200708145535223

  图-5

进入设置->应用里面寻找这个app, 发现 还存在,但是却在应用列表找不到了,应该是做了隐藏行为                    图-6

验证,重新安装,发现已经存在了相同的程序

                                                                                                    图-7

开始分析样本:

分析样本得知,该app使用了360加固,先确定包名后

                                                图-8

包名为 com.app.android.core

                                    图-9

app申请的权限

                                图-10

脱壳后,确定恶意函数

                                                                            图-11

通过清单文件找到 第一个运行的activity

                                                                                                        图-12

onClick ->启动服务,  这里是校验权限

                                            图-13

权限flags 初始化为false ,在申请权限同意后,会变成true 让程序顺利的执行下去

image-20200708145946328

图-14

从图13 可知在所有权限及邮箱都设置好之后,进入到start()函数

APP伪装成为其他的功能性app去让用户同意申请的权限后,进入openGPSSettings()

        图-15

                                                                                                          图-16

找到使APP隐藏的函数                                                                        图-17

直接使用  setComponentEnabledSetting() 方法进行隐藏

                                                                                图-18

app进行隐藏后,开启服务,进行信息获取,目标邮箱

image-20200708164955220

图-19

image-20200708165125458

图-20

image-20200708165155462

图-21

至此,大概分析完毕,剩下获取代码就不分析了,在有权限的基础上,都差不了多少     删除恶意app 方法:               1.设置-> 存储->释放空间  可以找到恶意app 进行释放空间(删除)              2. pm uninstall packagename                             adb shell  reboot

样本见附件 解压密码:kanxue  


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2020-7-8 17:48 被System32编辑 ,原因:
上传的附件:
收藏
免费 1
支持
分享
最新回复 (7)
雪    币: 14501
活跃值: (17498)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
2
mark,楼主辛苦了
2020-7-8 18:52
0
雪    币: 615
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
楼主辛苦了,就是图都乱了
2020-7-9 01:29
0
雪    币: 1096
活跃值: (374)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
4
录屏的权限意图太明显了,界面也简单,还是demo阶段吧。
2020-7-9 09:10
0
雪    币: 546
活跃值: (642)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
5
lscmxl 录屏的权限意图太明显了,界面也简单,还是demo阶段吧。
差不多,这个好像是伪装成一个 可以给你输入的邮箱发送免费书籍, 没仔细看, 吾爱的一个救助帖
2020-7-9 09:39
0
雪    币: 546
活跃值: (642)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
6
SnowPuppy 楼主辛苦了,就是图都乱了[em_78]
 
2020-7-9 10:02
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
hii
7
求大佬放出无壳源码
2020-10-27 19:40
0
雪    币: 40
活跃值: (675)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
最近任务里还有吗 这样杀掉之后不就再也打不开了
2020-10-28 11:33
0
游客
登录 | 注册 方可回帖
返回
//