吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 38455|回复: 135
收起左侧

[移动样本分析] Android敲诈者病毒“安卓性能激活”分析(2015年9月版)

  [复制链接]
龙飞雪 发表于 2015-11-21 17:49
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 龙飞雪 于 2015-11-21 17:53 编辑

一、情况简介

前几天分析了论坛里的一个Android敲诈者病毒,感觉还是很有收获,后面有空多研究研究Android病毒。说句题外话,
根据前面分析的Android敲诈者病毒的隐藏手法,应该可以实现“手机助手”类软件里的“卸载系统预留软件”的功能。
在前面Android敲诈者病毒的评论里,有朋友留了个贴吧的链接,进去逛了逛,又发现了一枚Android敲诈者病毒,病毒
程序图标很熟悉,360技术博客里有分析过该图标的病毒。不知道怎么的,之前也接触过这类Android病毒是爱加密加固
加密的,这次这个Android敲诈者病毒是梆梆加固加密的,贴吧显示其出现的时间是2015年9月10号左右。

图片1.png


二、样本信息

文件名称:安卓性能激活.apk
文件大小:1190613 字节
文件类型:Application/jar
样本包名:tx.qq898507339.bzy9
MD5: EA7A57771D7E31B9C7AB83081D305867
SHA1: 80AF8002861899323B6249ADA60685A0FDA26C64



1.经过AndroidKiller对样本文件进行反编译发现,原病毒Apk程序经过了梆梆加固处理,包名为"tx.qq898507339.bzy9"
主活动Activity类为"tx.qq898507339.bzy9.MainActivity"。不过及其幸运的是使用DexExtractor脱壳工具可以脱掉梆梆加固的壳。

图片2.png

2.启动服务"tx.qq898507339.bzy9.RunBackgoundTips",病毒作者在传播病毒锁定用户的手机的同时,不忘了给自己打广告、代个言。

图片3.png

3.启动服务"tx.qq898507339.bzy9.FloatingWindowService",获取随Android系统启动的apk程序的包名,设置顶层不响应触摸消息的悬浮
窗口,提示用户后面被锁机以后联系悬浮窗口上的QQ号。

图片4.png

图片5.png

4.获取安全设备管理器,向admin设备发送Intent消息,创建设备管理器系统权限激活界面,使用诱导性的语言“请激活服务/取消则无法使用”,
诱导用户点击激活按钮,当前Apk程序获取系统管理员权限。

图片6.png

图片7.png

5.病毒获取系统管理员权限以后,给用户的手机设置锁屏密码">>>qq 898507339 bzy>>>",但是千万要注意密码啊,
解屏密码中间有两次空格没有冒号,切记。

图片8.png

图片9.png

6.通过分析发现,病毒作者还打算创建一个全屏的Activity活动界面来欺骗用户,无论用户是点击"解锁"还是"锁定"按钮,
用户的手机都会被锁屏,导致上面设置的锁屏密码生效,用户的手机进入锁屏状态,用户的手机被锁屏密码锁定不能正常使用。

图片10.png

7.该病毒不但会创建上面提到的全屏的Activity活动界面欺骗用户并且还会让用户在不知情的情况下,点击按钮访问网址

图片11.png

图片12.png

8.注册很多类型的静态广播如开机启动广播,接收器"tx.qq898507339.bzy9. .BootReceiver"意图启动服务"tx.qq898507339.bzy9.SmSserver"
该服务没什么好说的,就是创建不能响应触屏消息的顶层悬浮窗口,病毒作者的目的就是怕中了该敲诈者病毒的用户不知道找谁解锁,影响
自己的收入,特地一直显示3中提到的带有病毒作者QQ号的悬浮窗口。

图片13.png

图片14.png

9. 其实病毒作者已经在代码中留了解锁的方法,通过手机号"18258614534"发送短信到被该病毒锁定的用户手机上即可远程解锁用户被锁屏的手机
尽管用户的手机被远程解锁,用户手机上的锁屏密码被清除,但是请记住,由于该病毒程序已经具有系统管理员权限,通过普通的程序卸载方法
卸载不掉,最好用手机助手类工具或者高权限的安卓程序,将该病毒Apk程序清除掉。

图片15.png

图片16.png


号外:
安卓性能激活类的Android敲诈者病毒也是比较典型的,最先接触的就是这种敲诈者病毒,手法都差不多。前面360技术博客也分析过这类Android病毒,
差不多但是还是有区别,360技术博客分析的该类病毒没有加壳处理,反编译的代码揣测的几次,除了锁屏解机的密码是一致的,其他的锁机行为和盗取
用户信息的行为没有发现,希望对中了病毒的人有点帮助。梆梆加固脱壳后,分析加了注释的dex文件会给大家,分析有误差的地方请见谅,本人也是初学。

======================================================================================================================
用户手机解屏密码">>>qq 898507339 bzy>>>",但是千万要注意密码啊,解屏密码中间有两次空格没有冒号,切记。
======================================================================================================================
样本下载地址:

图片显示不是很好,附件上传分析报告。

tx.qq898507339.bzy9.zip

353.97 KB, 下载次数: 223, 下载积分: 吾爱币 -1 CB

脱壳后的dex文件

Android敲诈者病毒“安卓性能激活”分析(2015年9月版)最终版.zip

830.29 KB, 下载次数: 192, 下载积分: 吾爱币 -1 CB

分析的报告文档

免费评分

参与人数 37热心值 +40 收起 理由
wnagzihxain + 1 拜大牛
lq1786459946 + 1 谢谢@Thanks!
尘缘丶 + 1 谢谢@Thanks!
极客玩家 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
WJJIahUa + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
流刃斩 + 1 谢谢@Thanks!
低调的小白 + 1 热心回复!
gta56 + 1 鼓励转贴优秀软件安全工具和文档!
后盾 + 1 谢谢@Thanks!
Whoami. + 1 我很赞同!
在路上〃 + 4 继续测试,以便提供有力证据
lonely_coder + 1 我很赞同!
fenghaoda + 1 我很赞同!
Daemon + 1 学习了!
坤承 + 1 吾等膜拜
lanmuz + 1 我很赞同!
Summer.night + 1 赞一个
UYDE'eo + 1 这作者是贴吧已经出名的薄荷大神
氓之嗤嗤 + 1 谢谢分享!
单色 + 1 为何那么吊? 感觉好难的说!厉害!
tzxinqing + 1 膜拜下大牛~
1257612394 + 1 谢谢@Thanks!
蓦留 + 1 厉害,楼主能不能出个教脱apk壳的教程
woainiheibao + 1 已答复!
左卫门先生 + 1 我很赞同!
星痕之痛 + 1 我很赞同!
857799692 + 1 热心回复!
Tortoise + 1 谢谢@Thanks!
liuwusha + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
repobor + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
罒_罒 + 1 分析的不错啊
yuluo5566 + 1 我很赞同!
be1tso + 1 66666!
howsk + 1 目测此贴要被加精
【=筱筱=】 + 1 我很赞同!
z915285913 + 1 厉害!给个赞
TDY-heaven + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 龙飞雪 发表于 2015-11-26 10:21
Kangarooaa 发表于 2015-11-24 23:51
楼主我手抖激活了,而且手机的锁屏不能输入大于号,然后用小米账号找回了密码,小米还默认屏蔽了他的悬浮窗 ...

我在android模拟器上可以输入的,需要按alt切换然后才能出现大于号
单色 发表于 2015-11-29 14:55
冒个泡!支持一下,感觉   好难的说,     我也想学   逆向编译,     谢谢    ,多发点 这样的  帖子,
图谱 发表于 2015-11-21 18:18
z3193537 发表于 2015-11-21 18:37
楼主是用什么软件逆向分析的啊,能打包下发地址吗,新手也想窥视一二
街頭凊聖. 发表于 2015-11-21 19:02
签到!!!!
丶懒喵喵 发表于 2015-11-21 19:08
作者去哪学的?我想飞
luoky7 发表于 2015-11-21 19:11
分析的不错,感谢分享
yang511021 发表于 2015-11-21 19:12
想知道是怎么 脱壳的
be1tso 发表于 2015-11-21 19:12
膜拜龙飞雪师傅
头像被屏蔽
aa66 发表于 2015-11-21 19:17
本人也热衷于安卓程序逆向分析,进来学习一下,开阔一点思路,谢谢!
 楼主| 龙飞雪 发表于 2015-11-21 20:38
图谱 发表于 2015-11-21 18:18
谢谢楼主辛苦分析

多谢你的支持。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 11:47

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表