关于安卓“微信盗号木马”监测处置情况的通报

近日,国家互联网应急中心(以下简称“CNCERT”)收到中国反网络病毒联盟(以下简称“ANVA”)成员单位“猎豹移动”报送的安卓“微信盗号木马”程序,第一时间开展分析验证和监测处置工作,现将相关情况通报如下:

01 基本信息

此病毒程序安装后无图标,在已安装程序列表中可以看到“wallpapercropper”或者“supersu”的图标;

“微信盗号木马”的恶意行为主要分成3个方面:

1、界面劫持行为:监测“微信”APP,当“微信”启动后,将伪造的登录界面强制覆盖至正在运行的“微信”界面,诱骗并窃取用户输入微信登录账号、登录密码和支付密码;

2、信息窃取行为:窃取用户短信息、“微信”程序所在根目录下的文件、手机固件信息;

3、远程控制行为:向恶意服务器请求控制指令数据,执行服务器返回的控制指令。

启动需要4个触发条件:

(1)手机重启时启动

(2)屏幕唤醒时启动

(3)手机联网时启动

(4)自定义行为

02 界面劫持行为分析

2.1 程序启动后监测微信,当微信启动后便会将伪造的微信登录界面、安全验证界面覆盖至微信界面,诱骗窃取用户微信登录账号、密码、支付密码。

2.2 程序私自弹窗提示用户微信登录过期,启动伪造的微信登录界面诱骗用户重新登录微信,窃取用户登录账号、密码、支付密码。

03 信息窃取行为分析

3.1 窃取短信:该木马程序私自读取本地短信息数据库文件,获取短信息,并上传至恶意服务器:

3.2 窃取文件:私自压缩微信根目录下文件,并上传到恶意服务器。

3.3 窃取固件信息:私自上传用户手机IMEI码、手机型号、系统版本等信息。

04 远程控制行为分析

程序请求服务器获取数据,并进行解析,根据解析的数据执行相应的操作。

05 监测处置情况

该恶意程序所用的控制域名为uu636.com,CNCERT已协调该域名的注册商美橙互联对该域名进行关停,目前该域名已处于关闭状态。

06 黑名单数据共享

本次事件涉及到的恶意程序信息如下:

6.1 恶意程序文件MD5:

A19BCA70F4500AF8FF2ECEA29EA697FF

FFEA14CF3FC55DC3D36DC39EF6179D6A

6.2 恶意程序所用的控制域名和URL:

uu636.com

http://uu636.com/wx.aspx

http://uu636.com/sms.aspx

http://uu636.com/upload.aspx

http://uu636.com/state.aspx

http://uu636.com/info.aspx

6.3 恶意程序所用的控制服务器IP地址:

216.250.107.175

近期,各成员单位可通过登录黑名单信息共享平台获取该移动互联网恶意程序信息,包括移动恶意程序的MD5、恶意程序所用的控制域名和URL地址及控制服务器IP地址等信息,具体详情请登陆以下地址获取:http://share.anva.org.cn

时间: 2024-09-15 23:39:57

关于安卓“微信盗号木马”监测处置情况的通报的相关文章

工信部出台病毒监测处置机制 信息安全分出级别

近日,工业和信息化部在官网上正式公布<互联网网络安全信息通报实施办法>,该办法首次对于木马和僵尸网络监测以及相关的处置作出了明确的规定. 以下是木马和僵尸网络监测与处置机制全文: 第一条 为有效防范和处置木马和僵尸网络引发的网络安全隐患,规范监测和处置行为,净化网络环境,维护我国公共互联网安全,依据<中华人民共和国电信条例>.<互联网网络安全应急预案>,制定本办法. 第二条 木马是指由攻击者安装在受害者计算机上秘密运行并用于窃取信息及远程控制的程序.僵尸网络是指由攻击者

德夫下载器狂下11种盗号木马

近日,记者陆续接到几位网游用户的求助电话,均反映自己的游戏帐号密码莫名被盗."我玩网络游戏已经快3年了,就在昨天,苦心经营的征途与武林外传的帐号密码同时被盗,几万块的装备也不翼而飞."玩家刘先生愤怒地表示. 据金山毒霸反病毒监测中心表示,近日,一名为"德夫下载器"变种SS(Win32.Troj.Delf.ss)的木马病毒异常活跃,该木马可下载并执行其他11个盗号木马,从魔兽世界.征途到武林外传等11款网络游戏都难幸免. 金山毒霸反病毒专家戴光剑指出,如此大规模的网游

国庆将至盗号木马大肆入侵 大家要警惕

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 临近国庆.中秋双节,以"敛财"为目的的盗号木马异常活跃,各大反病毒监测中心联合新闻媒体纷纷发布病毒激增预警,盗号将会在双节期间出现又一次大规模的集中爆发,有消息确定网游.网银.网吧平台都无一幸免,所以大家要高度警惕啊! 根据之前与业内朋友交流的防盗号经验,我整理出了以下几种应对盗号的方式,希望能给各位带来帮助. 通常情况下

微信二维码 https链接-安卓微信二维码扫不开链接是怎么回事?

问题描述 安卓微信二维码扫不开链接是怎么回事? 如题,安卓80%不可以,扫一扫打开就是白屏,iPhone的没问题,其他的如QQ,UC自带二维码工具都能打开,链接地址是HTTPS的,有遇到类似问题的么,求指点,感谢 解决方案 我们在电脑上登陆https的网站时,有时会会弹出安全证书不受信任,要手动确认访问才行,安卓的浏览器碰到这种情况,会先看自己有没有权限去下载证书或者浏览不受信任的网站,如果这个浏览器在开发时没有考虑到这点(就是没有在配置里添加这个权限的请求),那么就默认不访问该网站.

Android 开发 使用WebUploader解决安卓微信浏览器上传图片中遇到的bug_Android

先给大家分析下微信浏览器上传图片bug的原因 微信在新版本中采用的是自己的X5内核浏览器,而在较老的版本中还有可能是安卓的原生浏览器.具体的环境我也不太了解,但是经过实际多台安卓机型的测试,我采取的方案可以基本确保在安卓机中微信浏览器的成功上传.苹果机型没问题,因为微信的ios客户端使用的是Safari的内核,没有各种坑,且效果最好. 这里给出一个 WebUploader 官方关于移动端适配的 issues 链接.里面提供的方法确实有效,但就是解决的方案并没有很清楚的展示出来,从该issues中

QQ盗号木马新变种近期肆虐

新华社天津8月7日电(记者 张建新)国家计算机病毒应急处理中心通过对互联网的监测发现,QQ盗号木马出现新变种,其主要利用模拟登录窗口的方式盗取计算机用户的账号和密码. 木马运行后,会遍历进程管理器,查找并关闭QQ.EXE进程,强迫用户再次启动QQ.接着设置WH_MSGFILTER和WH_CBT钩子,监视鼠标和键盘的消息事件,并创建一个隐藏的类名为WTWindow的窗口用来接受账号和密码,其子窗口被关联作为QQ登录框的账号和密码输入框的子窗口.当计算机用户输入账号和密码后,实际上是将账号和密码字符

盗号木马在热门游戏中捆绑

本报讯 近日,金山毒霸云安全中心监测到某些游戏下载站蓄意定时传毒,这些网站在访问高峰时段在热门游戏中捆绑盗号木马,而在其他时段提供的却是正常程序.查毒专家建议游戏玩家访问此类网站时,不要忽视安全软件的提示,主动拒绝在这种网站上下载游戏. 金山毒霸云安全中心分析发现,这些网站投放的病毒大多捆绑了木马下载器和多个流氓软件,中毒后浏览器主页会被锁定为网址导航站,内置的木马下载器还会下载针对多个流行游戏的盗号木马,从而给游戏玩家造成更大的损失.J067

全国最大制售盗号木马案宣判 32人中31是80后

中介交易 SEO诊断 淘宝客 云主机 技术大厅 昨日上午9:30,由公安部挂牌督办的"8·2"全国最大的制作.传播"温柔"系列木马团伙案,在徐州市鼓楼区人民法院大法庭公开宣判.盗取800多万个网游账号 木马"营业额"它占一半 去年7月29日,江苏省公安厅互联网违法犯罪举报中心接到一网民举报称,徐州购物网有病毒,而且很严重.接报后,江苏省公安厅网警总队与徐州市公安局网警支队对"徐州购物网"实施技术分析,发现网民一经访问该网站,上

中国安卓应用分发市场监测报告

在<中国安卓应用分发市场监测报告>中的数据显示,通过对八个游戏类APP在三大分发平台上下载总量进行计算,百度系分发平台以51080万次位居首位,排在第二名的360手机助手的分发量为30977万次,而第三名豌豆荚仅为11586万次.从数据可以看出,百度系在游戏类APP分发市场已稳居第一的位置,在八个游戏类APP下载总量对比中,360手助手的分发量仅是百度系的3/5.中国IT研究中心选取的八个热门游戏分别为,捕鱼达人,QQ游戏,水果忍者,找你妹,三国杀,会说话的汤姆猫,神庙逃亡2,地铁跑酷.以捕鱼