吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4963|回复: 91
上一主题 下一主题
收起左侧

[移动样本分析] 移动端假冒借贷,诈骗APP病毒家族逆向

  [复制链接]
跳转到指定楼层
楼主
fengyutongzhou 发表于 2024-7-18 12:53 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 fengyutongzhou 于 2024-7-19 09:33 编辑

最新又遇到一个移动端假冒借贷诈骗APP病毒家族,今天来搞一搞。还是老样子只分析网络行为,过程写的比较啰嗦,主要是分享思路和研究成果,讨论技术问题。此文章无向导,无结论。样本不传,只展示目录结构。环境及工具:夜神模拟器Android9、算法助手、JADX、小黄鸟。

如图所示小黄鸟代理抓包会弹窗,不仅会弹窗,APP自身还不触发联网。

MT管理器查看有壳是360加固。其实可以放弃了,不过换一种渗透思维,尝试找个同族无壳样本不就OK了。

这个同族没壳,开搞。

这是有壳那个样本,显示弹窗的栈是c.k.b.d.a.e.c

这是无壳样本,弹窗栈是c.j.b.d.a.e.c


JADX反编译看一下目录结构妥妥的混淆

定位无壳样本弹窗类,c.j.b.d.a.e类

找到方法c,这个方法主要就是判断网络配置,C2398a.f7576a.m2732b先判断tureflaseture的话就执行弹窗,下面其他的网络判断操作都不执行,双击m2732b跟进代码。

主要是这里判断是否启用了VPN。


来到最新版算法助手v2.1.2,创建一个HOOK脚本,让c.j.b.d.d.a.b函数无论如何都返回false。就可以了。

来到有壳的样本看效果,拦截c.k.b.d.d.a.b函数,成功。

这下有壳样本也搞定了,看到正常抓包,弹窗也没了。

分析一下网络行为,APP分别去myqcloud、阿里云OSS、亚马逊云,请求了资源文件。先说为什么,其实就是把URL加密后存在云上,主要是隐藏APP服务器地址。或者是进行线路冗余。这段操作有点像之前树蚺家族利用OSS存储服务来隐藏节点。

算法助手HOOK,显示加密的内容为RSA加密。之后拿着密钥和密文来进行解密就可以把所有IP节点解密。

免费评分

参与人数 27吾爱币 +23 热心值 +25 收起 理由
diguoemo + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
shuaibi_chen + 1 + 1 谢谢@Thanks!
yinyy9527 + 1 我很赞同!
l920908f + 1 用心讨论,共获提升!
sherry4869 + 1 + 1 用心讨论,共获提升!
rookie66 + 1 + 1 我很赞同!
xxxcool + 1 谢谢@Thanks!
JDM139 + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
Stap + 1 + 1 用心讨论,共获提升!
liuruichengiu + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
fengbolee + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
hxw555 + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
weidechan + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
zzh4416 + 1 我很赞同!
hello95271 + 1 + 1 我很赞同!
52pojieplayer + 1 + 1 谢谢@Thanks!
万寒麟 + 1 + 1 用心讨论,共获提升!
Animenzzz + 1 我很赞同!
chenyouqi78 + 1 我很赞同!
subanxian + 1 + 1 有点爱
135yangyang + 1 + 1 我很赞同!
OopsAsl + 1 + 1 不错
asmtodeath + 1 + 1 我很赞同!
xlln + 1 + 1 我很赞同!
guzhen2001 + 1 + 1 谢谢@Thanks!
debug_cat + 2 + 1 谢谢@Thanks!
Yukeer666 + 1 + 1 我很赞同!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
willerlxf 发表于 2024-7-18 21:39
现在诈骗app跟前几年不一样了,现在基本上都是专业人员在搞,甚至都是中科院的博士在里面工作(参考中国之声已经公布的新闻)。
推荐
 楼主| fengyutongzhou 发表于 2024-7-31 14:19 |楼主
clabobo 发表于 2024-7-31 11:04
弹窗查看堆栈哪里 是hock了 dialog.show方法 然后打印的堆栈吗

算法助手里有个功能是hook弹窗,原理应该是HOOKshow()方法
3#
海是倒过来的天 发表于 2024-7-18 17:24
4#
wdo1106 发表于 2024-7-18 18:03
细节到位,铁子
5#
wangwlex1988 发表于 2024-7-18 18:06
值得注意,学习了
6#
Yukeer666 发表于 2024-7-18 19:43
学习,谢谢分享
7#
L__ 发表于 2024-7-19 08:33
就是要这样的原创细节
8#
yinsel 发表于 2024-7-19 08:52
支持一下,打击诈骗
9#
debug_cat 发表于 2024-7-19 09:15
分析很详细,感谢。这种app如果是备案的话,是可以溯源的吧。现在很多手机厂商都开始验证App是否备案了,如果遇到没有备案的App就别安装了(这个主要是普通人)
10#
lexbure 发表于 2024-7-19 09:31
学到了,还可以通过算法助手来hook
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-21 15:06

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表