吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 14436|回复: 22
收起左侧

[移动样本分析] 对锁机APP"防蹭网大师"的逆向分析

  [复制链接]
wnagzihxain 发表于 2016-7-25 16:50
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 wnagzihxain 于 2016-7-25 16:55 编辑

报告名称:对锁机APP"防蹭网大师"的逆向分析                                          
作者:wnagzihxain                                                     
报告更新日期:2016.7.25
样本发现日期:不详                                    
样本类型:锁机                                
样本文件大小/被感染文件变化长度:   
样本文件MD5 校验值:               
样本文件SHA1 校验值:            
壳信息:无                                                   
可能受到威胁的系统:安卓                  
相关漏洞:无                                                
已知检测名称:无

非常有意思的一个解锁方式

Apk的形式还是一个apk嵌套另一个锁机样本

所以前面的分析就不讲了,直接来看锁机apk

看起来和以前的apk是一样的,其实不是的

1.png

来看以前分析过的apk的生成锁机序列号和解锁密码的地方

发现没有相关的语句

2.png

什么情况???

来看button的监听事件,这里说不定会有答案

看到这里是读取输入框的值进行对比瞬间心安了一下

3.png

但是来看一下这个控件在xml里的定义

Invisible的意思就是看不到,也就是没法输入

4.png

那么结合上面一想,既然不能输入,那么这个岂不是永远不成立,那这个岂不是永远解不开?

想到这里吓得我赶紧回去再看一眼

突然发现这里执行了一个方法

5.png

赶紧过去看看写的是啥

6.png

访问了一个页面,然后获取返回的数据转为字符串之后传给handler处理

7.png

这里有两个case,结合上面两张图可以判断出case1是请求出错的分支,所以不执行,case2是返回码是200的分支,返回码200是请求成功的意思,所以开始判断返回的数据里是否包含textview_3的字符串,那么把ifelse里面的语句连起来,意思就是当返回的数据里包含textview_3的字符串则解锁

好了现在来看看textview_3里是什么东西

很明显的是随机生成一个十个字母的字符串

8.png

也就是说:随机生成十个字母的字符串,当请求的页面上有这个随机字符串的时候就会解锁

来看这个页面

现在没有东西,可以猜出来当有人加作者解锁的时候,作者会修改这个界面的日记本,内容就是受害者手机那个随机字符串,解完锁立刻删除(昨天我看的时候还有一个字符串的)

9.png

现在我们来验证一下

先创建一个页面,注册一下就行的

我写了一个很短的demo

10.png

上androidkiller,反编译出来找到请求的网址

11.png

修改成刚才我们自己的页面,编译出来

12.png

然后将这个apk修改为so后缀,替换掉原先apk的ijm-x86.so文件,注意文件名,然后签名最终的apk

来测试

安装好后,根据随机字符串修改页面的数据,只要包含即可

13.png

然后就解开了,右边是真正的锁机apk

14.png

关于写入system/app的apk如何删除,前面写过的分析贴有详细描述,这里就不讲了

但是被锁机的手机怎么解锁呢?

中间人攻击即可,自行搜索吧

不定期的会录制一些视频分享调试的一些心得:移动恶意APP分析的心得分享

免费评分

参与人数 11威望 +2 热心值 +11 收起 理由
青杉依旧 + 1 用心讨论,共获提升!
zs321 + 1 用心讨论,共获提升!
卷卷de小白 + 1 用心讨论,共获提升!
zfzzqlx + 1 用心讨论,共获提升!
XX19951213 + 1 我很赞同!
止于终止@ + 1 我很赞同!
vinjane + 1 围观大牛破锁机
Hmily + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
我来看看看 + 1 热心回复!
我love + 1 用心讨论,共获提升!
菜鸡葫芦娃 + 1 机智的变种!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| wnagzihxain 发表于 2016-7-25 17:39
尕柒月 发表于 2016-7-25 17:15
前排 看大神, 请问下大神,  这次分析能提供下锁机APP吗?  菜鸟想照着学习一下

样本都来自病毒区,自己去找一下
尕柒月 发表于 2016-7-25 17:15
前排 看大神, 请问下大神,  这次分析能提供下锁机APP吗?  菜鸟想照着学习一下
菜鸡葫芦娃 发表于 2016-7-25 16:58
我love 发表于 2016-7-25 17:13
支持楼主
space21 发表于 2016-7-25 17:17
不明觉厉
我来看看看 发表于 2016-7-25 17:37
每一篇都认真看 谢谢
lonely 发表于 2016-7-25 17:48
这个好,学习了
尕柒月 发表于 2016-7-25 18:38
wnagzihxain 发表于 2016-7-25 17:39
样本都来自病毒区,自己去找一下

好的好的
天蝎的未来 发表于 2016-7-25 18:47
厉害,我说怎么有些锁机连关键字都找不到
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:24

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表