吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 7022|回复: 3
收起左侧

[移动样本分析] 一个疑似apk病毒分析

  [复制链接]
apxar 发表于 2014-4-16 01:14
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
·        一.
·         

           在网上找到一个APK,疑似木马,简单分析
·         MD5:f056ee7f8d4931c905157ebd2cc4a795
·        Sha-1:35a991b7071ac96af550f2271e05613866a57c25
·        文件大小:27KB
·         应用名称:AndroidInstaller
·        证书信息:/C=RU/ST=Moskow/L=Moskow/O=MoskowDroid Development/OU=inc/CN=Ale...
·        文件包名:com.android.installer.full
·        版本信息:2.1
.
AndroidManifest.xml
    <uses-permissionandroid:name="android.permission.INTERNET" />//访问网络
    <uses-permissionandroid:name="android.permission.CAMERA" />//相机
    <uses-permissionandroid:name="android.permission.BATTERY_STATS" />
    <uses-permissionandroid:name="android.permission.MODIFY_AUDIO_SETTINGS" />//修改声音设置
    <uses-permissionandroid:name="android.permission.INSTALL_PACKAGES" />//安装应用
    <uses-permissionandroid:name="android.permission.BLUETOOTH" />
    <uses-permission android:name="android.permission.READ_PHONE_STATE"/>//读取电话状态
    <uses-permissionandroid:name="android.permission.RECEIVE_SMS" />//监控接收短信
    <uses-permissionandroid:name="android.permission.SEND_SMS" />//发信息
    <uses-permissionandroid:name="android.permission.WRITE_SMS" />//编辑信息
.
360扫描一下

.分析
AndroidInstaller2Activity.smaliOnCreate()函数
invoke-virtual/range {v3 .. v8},Ljava/util/Timer;->schedule(Ljava/util/TimerTask;JJ)V //调用Timer
{
run方法在:AndroidInstaller2Activity$2.smali中调用了
invoke-direct {p0},Lcom/android/installer/full/AndroidInstaller2Activity;->TimerMethod()V
该方法最终调用:AndroidInstaller2Activity$1.smali中的run方法
  {  //run方法中调用了发送信息函数
# invokes:Lcom/android/installer/full/AndroidInstaller2Activity;->sendSMS(Ljava/lang/String;Ljava/lang/String;)V
invoke-static{v0, v1, v2},Lcom/android/installer/full/AndroidInstaller2Activity;->access$11(Lcom/android/installer/full/AndroidInstaller2Activity;Ljava/lang/String;Ljava/lang/String;)V
  }
}
{ /获得当前已注册运营商的名称
.line 159
   const-string v3, "phone"
   move-object/from16 v0, p0
   move-object v1, v3
   invoke-virtual {v0, v1},Lcom/android/installer/full/AndroidInstaller2Activity;->getSystemService(Ljava/lang/String;)Ljava/lang/Object;//
   move-result-object v29
   check-cast v29, Landroid/telephony/TelephonyManager;
   .line 160
   .local v29, "tel":Landroid/telephony/TelephonyManager;
   invoke-virtual/range {v29 .. v29},Landroid/telephony/TelephonyManager;->getNetworkOperator()Ljava/lang/String;
}
{//获得电话号码
invoke-virtual/range {v29 .. v29},Landroid/telephony/TelephonyManager;->getLine1Number()Ljava/lang/String;
move-result-object v22
.line 171
.local v22,"phoneNumber":Ljava/lang/String;
}
后面的过程通过号码判断所在地区,发送给不同运营商,这个程序貌似是俄文- -,找到一个地址http://translate.google.com.hk/translate?hl=zh-CN&sl=ru&u=http://wap4mobi.ru/rools.html&prev=/search%3Fq%3Dwap4mobi.ru/rools.html%26newwindow%3D1%26safe%3Dstrict,反正跟购买服务有关系。
程序具有打开某网站的功能,看地址应该是一个下载文件的地址
.method publicopenWebURL(Ljava/lang/String;)V
   .locals 3
   .param p1, "inURL"    #Ljava/lang/String;
   .prologue
   .line 343
   new-instance v0, Landroid/content/Intent;
   const-string v1, "android.intent.action.VIEW"
   invoke-static {p1},Landroid/net/Uri;->parse(Ljava/lang/String;)Landroid/net/Uri;
   move-result-object v2
   invoke-direct {v0, v1, v2},Landroid/content/Intent;-><init>(Ljava/lang/String;Landroid/net/Uri;)V
   .line 345
   .local v0, "browse":Landroid/content/Intent;
   invoke-virtual {p0, v0},Lcom/android/installer/full/AndroidInstaller2Activity;->startActivity(Landroid/content/Intent;)V
   .line 346
   return-void
.end method
水平有限,简单分析,大牛勿喷~

{7V}M(7C_LN1`OJ0VYKT5{B.jpg

免费评分

参与人数 2威望 +1 热心值 +1 收起 理由
willJ + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
OllyDbg丶 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

OllyDbg丶 发表于 2014-4-19 10:25
谢谢楼主分享技术分析,我进来学习一下
小淫神 发表于 2014-4-19 22:05 来自手机
boyfding 发表于 2014-6-19 16:33
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 14:33

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表