吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8294|回复: 6
收起左侧

[PC样本分析] 最新手机病毒LanPackage.sisx简单分析

[复制链接]
pluckljn 发表于 2010-3-22 12:55
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!

此病毒是一款运行在Symbian平台上的蠕虫病毒;具有有效的数字签名并通过MMS传播。在传播时是以一个骷髅图像的信息发送给用户,当用户点击并安装时便可中此病毒。该信息包含一个链接http://transdin.com,从此网站上下载病毒文件LanPackage.sisx,此服务器会检查用户是否是通过移动设备进行浏览,如果使用PC机浏览则会出现404出错页面。

LanPackage.sisx下载完成并运行后,便会提示用户是否安装;如果用户安装则会有一个证书文件;

证书内容如下

; 支持语言

&EN, ZH

; 程序名称

#{"System Enhancement", "系统中文语言包"}, (0x20028B98), 2, 0, 0, TYPE=SA

; 兼容平台

[0x101F7961], 0, 0, 0, {"Series60ProductID", "Series60ProductID"}

; 名称

%{"Nokia", "Nokia"}

:"Beijing GuoShengMingDao Technology Co. Ltd."

"c_sys\bin\Installer_SV.exe"-"c:\sys\bin\Installer_SV.exe", FR, RI, RW

"c_sys\bin\LanPackage.exe"-"c:\sys\bin\LanPackage.exe", FR, RI

"c_private\101f875a\import\[20028B98].rsc"-"c:\private\101f875a\import\[20028B98].rsc"

选择安装后会在以下目录中产生文件:

C:\sys\bin\Installer_SV.exe

C:\sys\bin\LanPackage.exe

C:\private\101f875a\import\[20028B98].rsc

C:\private\101f875a\startup\[20028B98].dat

C:\private\20028B98\SisInfo.cfg

C:\private\20028B98\Source.ini

此病毒还会在远程服务器上访问如下三个JAVA页面:

jump.jsp

kernel.jsp

kernelpara.jsp

此病毒一旦安装成功病毒会在智能手机中收集数据并上传到服务器;尝试终止AppMngr
TaskSpy 、Y-Tasks、ActiveFile、TaskMan等任务管理软件,以防止自身被删除。

免费评分

参与人数 1威望 +1 收起 理由
roxiel + 1 感谢发布原创作品,[吾爱破解]因你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2010-3-22 13:42
感谢楼主分享,请问是楼主原创分析吗?能不能具体的分享下分析经过,没有对手机病毒做过分析,想学习一下.
riusksk 发表于 2010-3-22 19:21
roxiel 发表于 2010-3-22 21:37
3534717 发表于 2010-3-22 22:57
支持楼上…求工具!
本人赛班3版系统!
 楼主| pluckljn 发表于 2010-3-24 16:34
LanPackage.sisx是一个安装文件包可以下载一些解包的工具我用的是SiSDOWN_siscontents132汉化版可以在网上下的到,解开后有
Installer_SV.exe
LanPackage.exe
20028B98].rsc等其它文件
和签名文件,后面的就可以IDA加载exe文件分析了.
avzhongjiezhe 发表于 2010-3-26 18:38
谢谢分享
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 13:56

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表