国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
Android root木馬開始試水短信扣費詐騙,為了更有效率地偷錢

作者: 佚名  日期:2017-06-22 16:26:51   來源: 本站整理

自2006年9月以來,我們就一直在監控Google Play商店有關Ztorg木馬的各種新變異版本 ,到目前為止,我們已經發現了幾十個新的Ztorg木馬的變異程序。所有這些都是惡意程序無一例外都是利用漏洞在受感染的設備上獲得root權限。

不過,在2017年5月下旬以來,在我們捕獲的Ztorg木馬的變異程序中,卻發現它們都沒有使用設備的root權限。通過對Google Play上的兩個惡意應用程序進行研究發現,它們與Ztorg木馬相關,雖然不是獲得受感染設備的root權限的惡意軟件,但是卻屬于木馬短信,它可以發送具有優惠話費的木馬短信并在安裝后迅速將其的安裝博刪除,截止目前為止這兩個應用程序已經從Google Play上分別被下載了5萬和1萬次。

卡巴斯基實驗室的專家們將兩個木馬應用程序檢測為SMS.AndroidOS.Ztorg.a木馬,并向Google報告了惡意軟件,目前這兩個應用都已從Google Play商店中刪除了。

2017年5月15日,被稱為“魔術瀏覽器(Magic browser)”的惡意應用程序就已上傳到Google Play了,安裝次數超過5萬次。

第二個應用程序被稱為“噪聲檢測器(Noise Detector)”,具有相同的惡意功能,安裝次數超過10000次。

攻擊過程

惡意程序啟動后,木馬將等待10分鐘,然后連接到其命令和控制(C&C)服務器。該木馬使用了一個有趣的技術從C&C獲取命令,它向C&C提供兩個GET請求,并且都包括國際移動用戶身份(IMSI)的一部分。第一個請求將如下所示:

GET c.phaishey.com/ft/x250_c.txt(其中250 - IMSI的前三位數字)

如果木馬收到一些數據作為響應,將會發出第二個請求。第二個請求將如下所示:

GET c.phaishey.com/ft/x25001_0.txt(其中25001 - IMSI的前五位數字)

為什么木馬需要這些來自IMSI的數字?

IMSI的有趣之處在于前三位數字是MCC(移動國家代碼),第三位和第四位是MNC(移動網絡代碼)。使用這些數字,攻擊者可以識別受感染用戶的國家和移動運營商,他們需要這樣做才能確定選擇應該發送哪類優惠話費的欺騙短信。

在對這些請求進行響應時,木馬可能會收到一些加密的JSON文件,其中包含一些數據。此數據應包括優惠列表,每個優惠均包含一個名為“url”的字符串字段,可能包含也可能不包含實際的網址。木馬將嘗試使用自己的類打開或查看該字段。如果這個值確實是一個真實的url,那么木馬會向用戶顯示其內容。但是如果它是假的url,就會帶有一個短信字樣的子串,要求用戶回復一個短信,其中就包含提供的號碼,下圖就是決定是否應發送含有惡意代碼短信的木馬。

通常很少有短信是以這種方式發送的,只要收到網址訪問或短信發送后,木馬將關閉設備聲音,并開始刪除用戶收到的所有短信。

 

雖然我們無法通過Google Play傳播的木馬獲得任何命令,但是通過對其他具有相同功能的木馬程序的分析,我們得到了以下命令:

{“icon”:”http://down.rbksbtmk.com/pic/four-dault-06.jpg”,”id”:”-1″,”name”:”Brower”,”result”:1,”status”:1,”url”:”http://global.621.co/trace?offer_id=111049&aff_id=100414&type=1″}

這是一個定期的廣告報價。

WAP計費訂閱

我們能夠在Google Play商店及其他正規的應用商店發現相同功能的許多惡意應用。有趣的是,它們看起來不像獨立木馬,更像是一些木馬程序的附加模塊。

進一步的調查顯示,這些木馬事由一個常規的Ztorg木馬和其他Ztorg模塊一起組合的。

在其中一些木馬中,我們發現它們使用MCC從惡意網址下載了一個JS文件。

于是,為了分析,我們下載了幾個JS文件,它們使用了不同的MCC,可以推斷這些攻擊者是來自不同國家的用戶。由于無法獲取美國MCC的文件,所以只能嘗試從其他國家獲取的MCC文件中找到一些功能相似的文件。我們發現,所有的文件都包含一個名為“getAocPage”的函數,它最有可能引用AoC 即收費建議。在分析這些文件后,我發現他們的主要目的是通過WAP計費對網頁進行點擊攻擊。在進行攻擊時,木馬可以從用戶的移動帳戶竊取資金。 WAP帳單的攻擊方式與話費優惠詐騙短信類似,區別就是它采用了訂閱付款的形式,而不是一次性詐騙,下圖就是,來自俄羅斯用戶的CnC的JS文件(MCC = 250)

這意味著該木馬從CnC收到的網址不僅可以是廣告網址,還可以是WAP帳單訂閱的網址。此外,一些具有此功能的木馬程序使用包含“/ subscribe / api /”的CnC URL,這些引用也可能使用訂閱類的攻擊功能。

所有這些木馬,包括來自Google Play的木馬,都在嘗試從任何設備向用戶發送短信。為此,攻擊者正在使用很多方法來發送短信,以下就是部分“魔術瀏覽器”應用程序的代碼。

總而言之,從“魔術瀏覽器”應用程序的代碼中我們可以發現,它試圖從11個不同的地方向受害者發送短信。通過這種方法,攻擊者就能夠從不同的Android版本和設備發送短信。此外,我們還找到另一個變異過的SMS.AndroidOS.Ztorg木馬的惡意程序,試圖通過“am”命令發送短信,雖然這種方法最終并沒有行得通。

與Ztorg惡意軟件家族的關系

“魔術瀏覽器”惡意應用程序的升級方式與Ztorg木馬程序類似,“魔術瀏覽器”和“噪聲檢測器”應用程序與其他Ztorg木馬共享了許多具有相似之處的代碼。此外,最新版本的“噪聲檢測器”應用程序在安裝包的資產文件夾中包含加密文件“girl.png”。解密后,此文件就會變為Ztorg木馬。我們發現了幾個與常規Ztorg木馬一起安裝的其他Ztorg模塊功能相同的木馬程序,而不是像“魔術瀏覽器”將附加的Ztorg模塊作為獨立木馬從Google Play傳播的情況。 2017年4月,我們發現一個名為“Money Converter”的惡意應用從Google Play安裝了10000次以上,它使用輔助功能服務從Google Play安裝應用程序。因此,即使在無法獲得root權限的更新設備上,木馬程序也可以默默地安裝、運行并升級惡意應用程序,而無需與用戶進行任何交互。

獲取root權限攻擊的木馬是如何演變成通過短信進行攻擊的木馬

“噪音偵測器”和“魔術瀏覽器”的惡意應用程序功能雖然相同,但我們認為它們各有不同的用途。 “魔術瀏覽器”上傳的時間較早,我們認為攻擊者是在通過它來檢測他們是否能夠成功上傳這種惡意功能。因為他們上傳惡意應用程序后,并沒有對初級版本進行過更新,它看起來像攻擊者試圖上傳受Ztorg木馬常規版本感染的應用程序。但是在上傳過程中,他們臨時決定在發布root權限功能的惡意軟件時添加一些用來賺錢的惡意功能。而“噪聲檢測器”的更新則證明了這一點。

5月20日,他們上傳了一個名為“噪聲檢測器”的簡潔版應用程序。幾天后,他們用另一個更簡潔的版本來更新它。

然后,幾天之后,他們往Google Play上傳了一個更新版本,其中包含一個加密的Ztorg木馬程序,但我們無法對其進行解密并執行它。上傳后的第二天,他們終于用具有SMS功能的木馬更新了之前的惡意應用程序,但仍然沒有增加執行加密的Ztorg模塊的可能性。很可能,如果該應用尚未從Google Play中刪除,則他們將在下一階段添加此功能,不過還有另一種可能,即嘗試添加此功能時被Google發現了木馬的存在,并導致其被刪除。

總結

在Google Play中,我們發現了一個非常不尋常的通過SMS傳播木馬的惡意程序。它不僅使用了大約十幾種方法來發送短信,而且還以非同尋常的方式初始化這些方法,通過使用CnC中的命令處理網頁加載錯誤。它可以打開廣告網址,此外,它與具有相同功能的Ztorg惡意軟件相關,通常由Ztorg作為附加模塊安裝。

通過分析這些應用程序,我們發現攻擊者正在從事點擊攻擊來劫持WAP計費。這意味著這些木馬不僅可以打開廣告網址,還可以發送含有優惠話費的木馬短信以及打開網頁,并通過用戶帳號竊取資金。而為了隱藏這些活動,木馬會關閉設備聲音并刪除所有接受的短信。攻擊者首次通過Google Play傳播Ztorg模塊,例如,在2017年4月,他們上傳了一個模塊,可以點擊Google Play商店應用按鈕安裝甚至購買這些推廣應用。

根據推測,攻擊者是在嘗試上傳常規含有root攻擊權限的Ztorg木馬時為了增加收入而臨時有了短信詐騙攻擊的想法。

MD5

F1EC3B4AD740B422EC33246C51E4782F

E448EF7470D1155B19D3CAC2E013CA0F

55366B684CE62AB7954C74269868CD91

A44A9811DB4F7D39CAC0765A5E1621AC

1142C1D53E4FBCEFC5CCD7A6F5DC7177



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    精品综合久久| 精品无人区乱码1区2区3区免费| 狠狠综合久久av一区二区小说| 在线中文字幕播放| 亚洲图片中文字幕| 一区二区不卡视频| 欧美亚洲自拍偷拍| 亚洲先锋影音| 欧美videos巨大粗暴| 国产激情美女久久久久久吹潮| 亚洲第一偷拍| 中文资源在线官网| 91精品久久久久久久久中文字幕| 国产福利一区在线观看| 日韩欧美大片在线观看| 欧美一区二区三区视频免费| 日本高清在线观看| 亚洲无码久久久久| 亚洲影影院av| 另类欧美日韩国产在线| 小鲜肉gaygays免费动漫| 日本a级片在线播放| 日韩欧美精品一区二区三区| 国产又黄又爽又无遮挡| 国产成人久久精品| 日本不卡一区二区| 亚洲一区二区三区精品中文字幕| www.污污视频| 日韩一区二区在线看| 激情久久免费视频| av图片在线观看| 91在线|亚洲| 国产成人综合在线播放| 在线免费国产| 精品无码av一区二区三区不卡| 国产福利一区二区三区视频| 九九久久精品这里久久网| 国产日韩欧美中文| 亚洲天堂偷拍| 日本高清视频www| 欧美在线观看视频免费| 6080午夜不卡| www在线看| 一二三四在线观看免费高清中文在线观看 | 成年网站在线| 欧美一级特黄aaaaaa| 在线视频日韩欧美| 在线电影av不卡网址| 欧美精品综合| 国产chinese男男gaygay网站| 日韩精品视频网址| 中文字幕日韩av| 久久久噜噜噜| 户外露出精品视频国产| 久久综合一区| 久久久青草青青国产亚洲免观| 日韩成人av在线资源| 在线中文资源天堂| 日本学生初尝黑人巨免费视频| 自拍偷拍亚洲一区| av不卡免费在线观看| eeuss鲁一区二区三区| 成人免费视频入口| 亚洲欧美福利视频| 日韩在线一区二区| 成人免费网址| 一级α片免费看刺激高潮视频| yy1111111| 欧美日韩一区二区在线免费观看| 岛国视频一区| av蓝导航精品导航| 久久精品国产清自在天天线| 久久精品水蜜桃av综合天堂| 精品视频一二| 欧美精品少妇| 青娱乐在线视频免费观看| 日韩精品大片| 欧美日本精品在线| 洋洋成人永久网站入口| 亚洲美女一区| 成人免费xx| 奇米影视四色在线| 在线日韩av观看| 免费精品99久久国产综合精品| 最近最新中文字幕在线| 全网免费在线播放视频入口| 国产成人综合一区| 亚洲国产日韩a在线播放| 成人av动漫在线观看| 在线色视频网| 国产二区视频| 国产三级自拍视频| 久久久久99精品| 亚洲一二三精品| 欧美福利第一页| wwwxx日本| av亚洲天堂网| 欧美一级视频在线观看| 在线不卡欧美精品一区二区三区| 欧美国产一区二区三区激情无套| www.在线视频| 天天操夜夜骑| 欧美最猛性xxxxxhd| 日本熟妇成熟毛茸茸| 成人羞羞国产免费| 色94色欧美sute亚洲13| 欧美三区在线| 色婷婷在线播放| 韩国三级午夜理伦三级三| 日韩乱码人妻无码中文字幕久久| 男人c女人视频| 国产精品视频大全| 久久久久999| 国产精品久久久久久亚洲毛片| 久久精品国产免费| 围产精品久久久久久久| 亚洲综合电影| 黄色成年人视频在线观看| 在线观看污污视频| 国产按摩一区二区三区| 欧产日产国产精品98| 亚洲一区二区三区四区视频| xvideos成人免费中文版| 久久久999| 精品免费视频| 欲香欲色天天天综合和网| 欧美video巨大粗暴18| 国产一二三区精品| 国产a级一级片| 亚洲free性xxxx护士hd| 日韩h在线观看| 亚洲国产欧美在线| 久久久久久久久蜜桃| 国产一区二区三区国产| 国产精品入口| 成人另类视频| 香蕉一区二区| 国产99久久| 女人抽搐喷水高潮国产精品| 日韩欧美高清在线播放| 美女一区二区三区| 一级欧美视频| 亚洲一区激情| 捆绑紧缚一区二区三区视频| 久久综合色婷婷| 亚洲亚洲精品在线观看| 亚洲免费在线电影| 国产精品久久久久桃色tv| 成人黄色小视频| 人人狠狠综合久久亚洲| 久久一区视频| 麻豆精品视频在线| 国产清纯在线一区二区www| 国产精品乱看| 91精品天堂福利在线观看| 国产精品自在线拍| 红桃视频在线观看一区二区| 欧美成人精品一区二区三区在线看| 激情文学综合插| 99国产精品国产精品毛片| av成人老司机| 91色九色蝌蚪| 色av综合在线| 欧美三级三级三级爽爽爽| 99久久精品国产毛片| 国产精品久久久久久久久免费桃花 | 伊人亚洲视频| 黄色在线播放| 三级小说欧洲区亚洲区| 国产精品18久久久| 色呦呦日韩精品| www日韩欧美| 国产精品aaaa| 成人情视频高清免费观看电影| 久久av免费观看| 一级做a爰片久久| 中国一级特黄录像播放| 99自拍偷拍视频| 日韩人妻精品中文字幕| 亚洲日本色图| 成视人a免费观看视频| wwwav91| 自拍av在线| 欧美激情二区| 黄页网站大全在线免费观看| 台湾佬成人网| 成人av地址| 99成人精品| 国产一区二区三区免费| 色一区在线观看| 欧美成人精品不卡视频在线观看| 91最新在线免费观看| 久久婷婷人人澡人人喊人人爽| 乌克兰美女av| 精品爆乳一区二区三区无码av| 开心激情综合网| 色影视在线观看| 欧美亚洲在线日韩| 欧美亚洲日本一区| 91亚洲一区精品|