首页
社区
课程
招聘
[原创]Android 木马
2020-7-8 17:27 5283

[原创]Android 木马

2020-7-8 17:27
5283

Android 恶意软件样本                 微步上传样本        

环境:

pixel8.0

工具:

JEB3.0

模拟运行:

将所有的需要的权限 全部都赋予(部分申请时候的截图)                        图-1


                                图-2

无障碍设置

                        图-3

将所有的权限全都同意后,发现应用列表没有这个app了

                   图-4

image-20200708145535223

  图-5

进入设置->应用里面寻找这个app, 发现 还存在,但是却在应用列表找不到了,应该是做了隐藏行为                    图-6

验证,重新安装,发现已经存在了相同的程序

                                                                                                    图-7

开始分析样本:

分析样本得知,该app使用了360加固,先确定包名后

                                                图-8

包名为 com.app.android.core

                                    图-9

app申请的权限

                                图-10

脱壳后,确定恶意函数

                                                                            图-11

通过清单文件找到 第一个运行的activity

                                                                                                        图-12

onClick ->启动服务,  这里是校验权限

                                            图-13

权限flags 初始化为false ,在申请权限同意后,会变成true 让程序顺利的执行下去

image-20200708145946328

图-14

从图13 可知在所有权限及邮箱都设置好之后,进入到start()函数

APP伪装成为其他的功能性app去让用户同意申请的权限后,进入openGPSSettings()

        图-15

                                                                                                          图-16

找到使APP隐藏的函数                                                                        图-17

直接使用  setComponentEnabledSetting() 方法进行隐藏

                                                                                图-18

app进行隐藏后,开启服务,进行信息获取,目标邮箱

image-20200708164955220

图-19

image-20200708165125458

图-20

image-20200708165155462

图-21

至此,大概分析完毕,剩下获取代码就不分析了,在有权限的基础上,都差不了多少     删除恶意app 方法:               1.设置-> 存储->释放空间  可以找到恶意app 进行释放空间(删除)              2. pm uninstall packagename                             adb shell  reboot

样本见附件 解压密码:kanxue  


[培训]内核驱动高级班,冲击BAT一流互联网大厂工 作,每周日13:00-18:00直播授课

最后于 2020-7-8 17:48 被System32编辑 ,原因:
上传的附件:
收藏
免费 1
打赏
分享
最新回复 (7)
雪    币: 12176
活跃值: (15640)
能力值: ( LV12,RANK:240 )
在线值:
发帖
回帖
粉丝
pureGavin 2 2020-7-8 18:52
2
0
mark,楼主辛苦了
雪    币: 615
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
SnowPuppy 2020-7-9 01:29
3
0
楼主辛苦了,就是图都乱了
雪    币: 1096
活跃值: (344)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
lscmxl 2020-7-9 09:10
4
0
录屏的权限意图太明显了,界面也简单,还是demo阶段吧。
雪    币: 546
活跃值: (592)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
System32 2020-7-9 09:39
5
0
lscmxl 录屏的权限意图太明显了,界面也简单,还是demo阶段吧。
差不多,这个好像是伪装成一个 可以给你输入的邮箱发送免费书籍, 没仔细看, 吾爱的一个救助帖
雪    币: 546
活跃值: (592)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
System32 2020-7-9 10:02
6
0
SnowPuppy 楼主辛苦了,就是图都乱了[em_78]
 
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
hii 2020-10-27 19:40
7
0
求大佬放出无壳源码
雪    币: 239
活跃值: (650)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
只是来打酱油 2020-10-28 11:33
8
0
最近任务里还有吗 这样杀掉之后不就再也打不开了
游客
登录 | 注册 方可回帖
返回