超积分兑换木马2.5倍,新型短信劫持木马幽默王解析

 2015年03月09日 10:51  2569

      2014年下半年积分兑换木马和假冒掌上营业厅木马非常猖狂,该类木马采用积分短信的形式进行传播,诱导用户进入假冒的积分兑换页面进行资金信息填写和下载安装短信拦截和转发木马。结合两者,攻击者就可以轻易获取用户资金。央视,新华网等主流媒体曾因此过广泛报道提醒用户。近日阿里钱盾又发现了一款功能相似的短信劫持和转发的木马“幽默王”,但其日传播量是前期爆发的积分兑换木马和假冒掌上营业厅木马的2.5倍和1.5倍。目前阿里钱盾已经第一时间实现该病毒的查杀。阿里聚安全的病毒专家团队也对此病毒进行了深入分析

主体行为分析

1、图标为一个典型的安卓程序默认图标

2、程序运行后的截图如下

从其Manifest.xml中可以看到,程序执行的入口是在类WebActivity中

WebActivity的onCreate方法如下:
 
findViews方法的本质,是加载了百度搜索的首页,以此用来迷惑用户,以便木马在后台运行程序。
 
3、 回头看manifest.xml文件的其他内容,发现该程序静态注册了如下action的过滤
 
从图中不难看出,除了对短信的发送进行监听之外,还监听了开机启动完成广播,以及一个发送短信的监听。所有这些功能都是在SMSReceiver中实现的。该方法主要有如下功能:
1) 先判断是否是系统启动完成的action,如果是,写入事件日志,并启动程序。
 
2) 如果不是系统启动完成的action,则继续判断是否是短信接收的action,如果不是,最后再判断是否是自定义的短信发送action。通过分析发现,若此时的action为SENT_SMS_ACTION,则判断发送返回状态,根据不同的返回结果,将事件写入到日志。日志的格式为:yyyy-MM-dd HH:mm:ss.SSS.txt,例如2014-01-01 02:32:32.650.txt,这样文件名就不会重复。注意:程序这里对需要过滤的action的字符串进行了base64加密处理,这样在程序中不出现明文,也算是逃避杀毒软件特征码查杀的一种方式。
 
 
加密后的action及其他信息如下:
 
3) 如果步骤2中,不是短信发送的操作,此时程序会转到另一个流程,会做4件事情:a. 启动一个线程,将手机中的所有短信,发送到远程服务器。b. 拦截接收短信广播,并将接收到的短信内容发送到多个手机号。c. 再次将拦截到的短信发送到远程服务器。d. 将要发送到远程服务器的数据插入到本地数据库中。如下面3副图片所示


 
目的手机号码及服务器地址:

发送线程及程序SMSManager分析

1.  发送线程主要是从本地数据库中读取之前存入的需要发送的信息,然后将其发送出去。该操作在类SubmitDateThread中实现,其执行入口代码截图如下:


 

2. SMSManager的send方法,实质上也是调用了上述所说的发送线程,这不过这里是延迟发送的一个过程。
 

其他行为及服务分析

1、 动态注册短信监听服务,相关的两个类为SMSApplication和SMObserver,一旦监听到有短信变动,就将该短信插入到本地数据库,随后发送到指定的远程服务器,另外,也发送到其他的几个手机号码。
 
 
 

2、 重启服务。重启服务是在类RestartService中实现的。入口代码调用了两个方法:startFreeToKillService和initData
 
第一个方法实现了免杀服务,第二个方法实现了一些数据的初始化操作,比如是否是首次启动等。而所谓的免杀,其实是让设置程序在前台运行,以便在低内存的时候,不会被系统干掉。

本文来自合作伙伴“阿里聚安全”.

时间: 2024-10-18 16:39:46

超积分兑换木马2.5倍,新型短信劫持木马幽默王解析的相关文章

垃圾短信与木马病毒成手机安全两大难题

在南方日报3C周刊报道了<快捷酒店WiFi泄露客户信息,公共无线网络安全堪忧>的相关报道后,关于用户个人信息安全再次被广大用户所担忧的话题.根据互联网安全领域专家表示,无论是来自WiFi的漏洞还是手机操作系统本身的不足,如今日渐普及的智能手机已经成为了信息安全保护方面的一个主要防护对象,而智能手机的安全系数和安全防范也成为了众多互联网安全领域企业最关注的话题.近日,包括腾讯手机管家.金山手机毒霸和360手机卫士纷纷发布最新的手机安全报告,揭露如今手机安全的顽疾与现状.垃圾短信单季近两亿条虽然所

新型木马瞄准安卓手机 可盗取短信及银行账户信息

这种相对较新的安卓木马软件,通过拦截手机短信专门盗取用户的银行账户信息.美国移动安全公司zScaler 的研究人员发现,这种木马经常以名为888.apk的应用安装包出现,并主要针对中国的安卓手机用户. 该木马可以嗅探与银行有关的短信,并把短信以邮件的形式发给攻击者.在一起监测到的例子中,邮件发给了网易的邮件服务器,木马的控制信息则通过攻击者的手机发送.比如,攻击者给受害者的手机发送一条内容为"intercept#"的短信,木马就会在受害者的手机上开始数据收集.再发一次同样内容的短信,木

360手机卫士预警:警惕"欺诈信使"木马短信诈骗

中介交易 SEO诊断 淘宝客 云主机 技术大厅 来自亲友的短信可能是木马所发!近日,国家互联网应急中心(CNCERT/CC)与360手机安全中心发布联合预警,警惕一种冒充机主群发诈骗短信的手机木马 "欺诈信使".据360手机安全专家介绍,手机中招后会向手机中所有联系人群发诈骗短信骗财.目前该木马已经感染超80余款应用,并有进一步泛滥态势.工信部相关部门针对"欺诈信使"紧急召开专题研讨会,要求彻查木马来源,同时要求各大应用商店立即下架相关恶意应用. 据悉,360手机安

为了更有效率地偷钱,Android root木马开始试水短信扣费诈骗

本文讲的是为了更有效率地偷钱,Android root木马开始试水短信扣费诈骗, 自2006年9月以来,我们就一直在监控Google Play商店有关Ztorg木马的各种新变异版本 ,到目前为止,我们已经发现了几十个新的Ztorg木马的变异程序.所有这些都是恶意程序无一例外都是利用漏洞在受感染的设备上获得root权限. 不过,在2017年5月下旬以来,在我们捕获的Ztorg木马的变异程序中,却发现它们都没有使用设备的root权限.通过对Google Play上的两个恶意应用程序进行研究发现,它们

国内利用JS脚本远控手机木马一天狂发二百短信

60http://www.aliyun.com/zixun/aggregation/13068.html">手机安全中心日前研究发现,国内首个利用JavaScript脚本远控的手机"灰鸽子"木马.该木马会截取.偷发手机短信,并存在后台下载.安装其他应用的恶意行为.该木马侵入手机后不会出现图标,通过加密的本地JS代码方式作恶,隐蔽难发现.360手机安全专家指出,该木马被内置在手机ROM中,建议手机用户通过正规渠道购买手机.同时谨慎刷机,目前,360手机卫士已可查杀该木马,

短信欺诈病毒与新宙斯木马危及银行账户安全

近日,一对夫妇因轻信一条关于网银升级的短信,而丢失了88万巨款的新闻见诸于各大媒体,也引起很多用户对冒充银行短信进行诈骗的关注.其实,对于银行发来的短信,一般都通过特殊的客服号码发送,若通过手机号发送则多数为诈骗,用户也容易辨认.实在无法辨别,可马上打银行客服电话进行确认. 因此,冒充银行http://www.aliyun.com/zixun/aggregation/34530.html">短信诈骗并不是很容易得逞.大量诈骗分子便把目光投向了手机病毒,甚至利用手机操作系统的漏洞进行银行诈骗

江南春:分众的垃圾短信至多才2%市场份额

分众传媒集团在3月15日央视3.15晚会上获知"分众无线发送大量垃圾短信"一事后,董事局主席江南春从16日起即到各地相关公司了解情况,并在昨晚接受采访中表示: 2006年被分众集团收购的凯威点告公司现名分众无线,是从事手机WAP网站广告.短信彩信广告.无线IM及各种创新的无线互动营销业务的公司,其中短信业务原本是以帮助企业向其会员发送短信广告(简称会员通)为主,但其个别业务部门及其收购的一些下属公司在2007年业务发展过程中也承接了大量的商业广告,投放给了未经定制或许可的用户,虽然这些

警惕一大波银行类木马正在靠近,新型BankBot木马解析

警惕一大波银行类木马正在靠近,新型BankBot木马解析       背景 来自安全公司Dr.Web的研究人员说,最近一个未命名的Android银行木马源代码在地下黑客论坛遭到了泄露.就在近期,阿里聚安全检测到大量新型BankBot家族木马,木马伪装成Good Weather.Flash Plаyеr.Play Мapкeт.follon.weather等应用,可劫持全球至少50家大型银行手机用户. 特点:新型BankBot木马配置灵活,执行开关受服务端控制:根据C&C端下发的指令进行远程控制:

360称2009年国内新增木马暴涨3倍

1月13日下午消息,360安全中心今日发布的年度木马统计数据显示,2009年国内新增木马45259702种,总量相比2008年暴涨了3倍,平均每天新增木马近13万个. 在查杀量方面,360安全中心表示2009年与前一年相比,木马整体查杀量虽然也呈较大涨幅,但是单个木马的查杀量大幅降低.其中,查杀量高举榜首的"NRD系列网游窃贼"木马被360安全卫士查杀了1.53亿次. 在木马的传播渠道上,木马下载器已经成为木马主要的流通途径, 它们一方面破坏安全软件,另一方面将盗号木马.广告程序等恶意