吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 26682|回复: 94
收起左侧

[转载] 下载破亿的知名安卓App「CamScanner」遭爆含有特洛伊木马

  [复制链接]
zxcnny930 发表于 2019-8-29 13:17
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 zxcnny930 于 2019-8-29 13:28 编辑

最近,流行的CamScanner - 手机PDF创建者应用引起了我们的注意。 据Google Play称,它的安装次数已超过1亿次。 开发人员将其定位为扫描和管理数字化文档的解决方案,但过去一个月留下的负面用户评论表明存在不需要的功能。
image.png image.png

[/table]在分析应用程序后,我们看到其中包含恶意dropper组件的广告库。 以前,在中国制造的智能手机上预装的恶意软件中经常会发现类似的模块。 可以假设添加此恶意软件的原因是应用开发者与不道德的广告客户的合作关系。卡巴斯基解决方案将此恶意组件检测为Trojan-Dropper.AndroidOS.Necro.n。 我们向Google公司报告了我们的调查结果,该应用程序已立即从Google Play中删除。
关于Necro.n的技术细节
当应用程序运行时,dropper会解密并执行app资源中mutter.zip文件中包含的恶意代码。

image.png
接下来,解密名称为“comparison”的配置文件。
image.png

解密后,我们使用攻击者服务器的地址获取以下配置。
[Asm] 纯文本查看 复制代码
{
  "hs": {
    "server": "https://abc.abcdserver[.]com:8888",
    "default": "https://bcd.abcdserver[.]com:9240",
    "dataevent": "http://cba.abcdserver[.]com:8888",
    "PluginServer": "https://bcd.abcdserver[.]com:9240"
  },
….
}

Dropper从这些URL下载其他模块:
image.png
然后它执行其代码:
image.png
上述Trojan-Dropper.AndroidOS.Necro.n功能执行恶意软件的主要任务:从恶意服务器下载并启动有效负载。 因此,该模块的所有者可以以他们认为合适的任何方式使用受感染的设备,从显示受害者侵入性广告到通过向付费订阅收取移动帐户中的资金。
直接线上翻译
原文在此https://securelist.com/dropper-in-google-play/92496/

免费评分

参与人数 10吾爱币 +9 热心值 +9 收起 理由
s17852403168 + 1 + 1 热心回复!
烟茶 + 1 我很赞同!
sangong + 1 + 1 用心讨论,共获提升!
jiuliuge + 1 + 1 谢谢@Thanks!
linwenhui + 1 + 1 谢谢@Thanks!
Null666 + 1 + 1 用心讨论,共获提升!
onething + 1 + 1 热心回复!
qifan1992 + 1 热心回复!
司f医2 + 1 + 1 热心回复!
fei8255 + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| zxcnny930 发表于 2019-8-29 17:24
xiaojiang_320 发表于 2019-8-29 17:10
我昨天还用了这个软件啊,也没有广告弹出来啊,logo是个大大的CS,不知道我们说的是不是一个软件啊

这我不清楚了
毕竟这是两天前的新闻
可能是被发现之后,病毒的接口都被关闭了,所以才没有大量广告
 楼主| zxcnny930 发表于 2019-8-29 17:07
xiaojiang_320 发表于 2019-8-29 16:54
对咱么普通用户有啥影响吗?烦请楼主科普一下啊

软体会有大量恶意广告...
这个木马本身就是让广告商赚钱用的
或者是会被直接盗刷订阅内容
我身边朋友告诉我她也觉得最近打开的时候广告特别多
骆小乐 发表于 2019-8-29 13:38
yzy93 发表于 2019-8-29 13:42
苹果安卓都用的这个,每个版本都有木马吗
 楼主| zxcnny930 发表于 2019-8-29 13:45
骆小乐 发表于 2019-8-29 13:38
这是扫描全能王吧,我还用过

应该吧 我不确定中国叫什么名字
lqq197 发表于 2019-8-29 13:45
真可怕,我每次换手机都是留着它
 楼主| zxcnny930 发表于 2019-8-29 13:46
yzy93 发表于 2019-8-29 13:42
苹果安卓都用的这个,每个版本都有木马吗

目前看起来只有安卓
 楼主| zxcnny930 发表于 2019-8-29 13:48
lqq197 发表于 2019-8-29 13:45
真可怕,我每次换手机都是留着它

似乎是合作的广告商恶意植入的
跟app本身没关系
abel_zhyb 发表于 2019-8-29 13:48
要不要卸载?不使用的话会不会有问题?
pyjpengyou 发表于 2019-8-29 13:59
是真的假的不会真有问题吧
wind941 发表于 2019-8-29 14:09
我手机此时此刻还保存有此软件
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:51

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表