以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 波場 > Info

FreeBuf首發專業認證:Android Cerberus惡意樣本分析-ODAILY_CERBERUS

Author:

Time:1900/1/1 0:00:00

AndroidCerberus惡意樣本分析惡意樣本特征流程概覽內存解密新dex地區白名單隱藏圖標定時觸發保活廣播計步機制觸發與C2服務器通信更新攻擊命令忽略電池優化竊聽短信消息激活設備管理員啟動后臺服務誘導啟用無障礙服務請求竊聽短信所需的權限啟動設備鎖更新輔助服務狀態到payload無障礙服務木馬傳播機制總結參考文章

AndroidCerberus惡意樣本分析

前段時間網上流傳Android平臺Cerberus木馬家族出現了新的變種,在網上找了一番沒有找到新變種的木馬樣本反而找到了2019年6月披露的一批樣本,這里挑選了其中一個樣本深入的分析下看看Cerberus木馬的工作機制。

Cerberus木馬的詳細介紹可以閱讀之前發的文章:https://mp.weixin.qq.com/s/UewBO4RgTlh9vBKzqYXEcQ

惡意樣本特征

樣本名稱:FlashPlayer

應用包名:com.uxlgtsvfdc.zipvwntdy

SHA-256:728a6ea44aab94a2d0ebbccbf0c1b4a93fbd9efa8813c19a88d368d6a46b4f4f

Free-to-Play H5游戲Flappy Moonbird將于5月9日在以太坊鏈上開啟鑄造:4月27日消息,Free-to-Play H5 游戲 Flappy Moonbird 宣布將于 5 月 9 日在以太坊鏈上開啟鑄造。

此前消息,Flappy Moonbird 于 4 月 25 日宣布以 6000 萬美元估值完成 200 萬美元 Pre Series B 融資,FBG Capital 領投。Flappy Moonbird 由法國視頻游戲開發商和發行商 Voodoo 旗下工作室 Helix Table 制作,該公司開發了 100 多款休閑游戲。[2023/4/27 14:30:46]

流程概覽

惡意樣本的執行流程大概如下:

內存解密新dex

Android應用程序必須在AndroidManifest.xml文件中聲明其使用的服務、廣播接收器和活動組件才能使用它們。在反編譯Cerberus惡意樣本中很明顯能看到其使用的服務、廣播接收器和活動等組件并不在主dex文件中,所以這里基本可以判斷其核心dex文件是在內存中動態解密的。

Web3音樂播放器Meta Boom推出Freemint活動:3月4日消息,Web3音樂播放器MetaBoom推出Freemint活動,用戶可在3月2日至3月7日期間通過Premint平臺申請Allowlist,獲取Freemint資格。[2023/3/4 12:42:26]

地區白名單

惡意樣本在解密釋放新的dex文件后判斷當前感染者所在國是否在白名單中,如果在白名單中則不執行惡意行為。

白名單國家名單有:烏克蘭、俄羅斯、白俄羅斯、塔吉克斯坦、烏茲別克斯坦、土庫曼斯坦、阿塞拜疆、亞美尼亞、哈薩克斯坦、吉爾吉斯斯坦、摩爾多瓦等。

隱藏圖標

如果感染者不在白名單國家則惡意軟件將進一步執行,其通過禁用入口組件來實現隱藏圖標使其在手機桌面上不可見來規避感染者卸載惡意應用。

火幣Jeffrey:比特幣進入存量博弈時代:5月11日,火幣全球站研究部負責人Jeffrey表示,在比特幣發展的第一個十年中,上萬倍的漲幅造富了早期持幣者。隨著比特幣市值的增加和行情波動的加大,交易型機會增加,有些交易者也能賺到錢。但未來,隨著行業內資本勢力的崛起,引領行業發展的還會是資本的力量。Jeffrey表示,比特幣總產量恒定為2100萬個,每四年產量減半,目前已挖出1800萬,而僅剩300萬未挖出。產量的銳減預示著比特幣進入存量博弈的時代,權力的重心會從礦霸的手中轉移至資本的控制下。[2020/5/12]

定時觸發保活廣播

惡意軟件通過在清單文件中注冊高頻的系統廣播事件以及定時讓系統時鐘發送自身廣播事件實現了一個簡單的保活機制使其能持續的活動在系統中。

公告 | XueBi雪碧平臺將于2月20日上線Free World (FRC):據官方公告,XueBi雪碧交易平臺將于2月20日11:00開放Free World (FRC)的充值提現,并于15:00開放FRC/USDT交易對。 自由國度Free World(簡稱FRC),是采用區塊鏈技術打造的多平臺游戲運行環境,最大程度為游戲開發者提供區塊鏈游戲的開發便利性和完善的生態環境,同時,將為游戲用戶帶來全新的游戲體驗,和超越以往的游戲形態—用戶將擁有游戲資產的自主權、游戲環境將最大可能公平、公開、公正。 XueBi雪碧交易平臺成立于2019年,創始團隊來自火幣,已獲得BiKi產業基金戰略投資,注冊用戶約10萬,是首家“社區聯邦制”的數字資產交易平臺。[2020/2/18]

計步機制觸發與C2服務器通信

在保活廣播接收器組件中,實現了一個簡單的計步器來觸發木馬與C2服務器的通信。

更新攻擊命令

計步數量達到閥值后,啟動HBOxMrf木馬服務拉取C2服務器的攻擊命令,C&C服務器地址為:http://94.156.77.32/gate.php目前服務已經無法正常訪問。

動態 | 京東商城及7FRESH利用區塊鏈保證水培蔬菜質量:據中新網消息,今日,京東植物工廠落成儀式在北京舉行,京東自建的植物工廠是國內最大的可量產、商業用途的日本技術水培蔬菜工廠。

為保證水培蔬菜質量,京東生鮮產品利用區塊鏈溯源,打通了自營與第三方平臺。在京東生鮮線上平臺及7FRESH線下超市中,均有大量可溯源的生鮮產品在售,消費者只需掃一掃包裝上的溯源碼,即可了解到該產品“從無到有”的全部信息。[2018/12/6]

客戶端與C2服務器交互流程如下:

1.首先拉取C2服務器下發的攻擊命令。

忽略電池優化

Cerberus木馬除了定時觸發保活廣播,還通過將自己加入電池優化白名單中來增強持續在系統中執行惡意活動的可能。

竊聽短信消息

保活廣播接收器同時也在接收短信消息類型的系統廣播,當收到此類型廣播時則讀取出短信內容和發信人并保存到配置文件中,為后續執行惡意活動竊取短信消息做準備。

激活設備管理員

Cerberus木馬除了通過隱藏圖標的方式防止感染者卸載自身外,還通過激活設備管理員權限來防止感染者卸載自身,同時也為了防止其他安全軟件查殺卸載Cerberus木馬。

啟動后臺服務

誘導啟用無障礙服務

Cerberus木馬的所有敏感操作都嚴重依賴于無障礙服務的啟用,其通過循環拉起“啟用無障礙服務界面”來誘導感染者對其進行無障礙服務授權。

請求竊聽短信所需的權限

請求竊取短信消息和聯系人所需的權限。

啟動設備鎖

根據lockDevice標記執行設備鎖操作。

更新輔助服務狀態到payload

無障礙服務

無障礙服務啟用后通過監控界面元素,模擬點擊界面授權按鈕來完成權限的自我授權和設備管理員的激活操作。同時監控界面活動是否正在進行安全掃描、是否正在卸載惡意軟件來避免木馬被查殺和卸載。包括監控界面是否打開目標活動,將其通知給payload完成界面劫持攻擊操作。

在無障礙服務中模擬點擊激活按鈕,完成激活設備管理員防止被用戶卸載,也為后續鎖定設備提供權限支撐。

監控界面是否在GooglePlay保護機制掃描界面,如果是則發送回退事件防止被查殺。

監控當前前臺活動發送到payload執行相關攻擊操作。

木馬傳播機制

Cerberus木馬的作者曾在Twitter上表明,其傳播采用釣魚網站以FlashPlayer的形式進行傳播來誘導用戶下載安裝惡意木馬。建議用戶在網站下載應用時應特別注意網站的真實性和安全性避免被釣魚或劫持攻擊。

總結

Cerberus惡意木馬通過字符串混淆、執行流混淆、動態加載代碼、動態解密字符串和實現了一個簡單的計步器機制來對抗安全人員的分析工作。同時利用了Android無障礙服務的屏幕監控功能,通過監控手機屏幕內容的改變事件,模擬點擊危險權限授權按鈕進行自我授權、監控用戶的安全掃描和卸載行為進行自我保護以及監控前臺應用活動界面完成對目標的劫持攻擊。

對于本次分析遺憾的是由于C2服務器的關閉導致無法獲取到核心的payload代碼和相關惡意指令,從而無法進行更加全面的分析木馬的攻擊機制。但payload想要完成攻擊終究還是依賴于無障礙服務的啟用,我相信Cerberus木馬家族的新變種也會依賴于該功能,所以建議在日常使用Android設備時應謹慎啟用設置中的無障礙服務開關。

Cerberus仍是目前較為活躍的Android平臺新型木馬,其作者通過租賃的方式進行盈利,同時在黑市和Twitter上宣傳木馬內容從而吸引惡意活動參與者購買此木馬。

此類木馬危害極大,普通用戶在下載相關軟件時請首先確認網站的真實性,確保軟件來源的可靠性防止被釣魚攻擊下載到此類惡意軟件。

參考文章

https://www.threatfabric.com/

Tags:CERBERUSERBBERCERCERBERUS價格togetherbnb游戲攻略TUBER價格Tracer DAO

波場
強壓之下多頭岌岌可危,謹防比特幣價格深度回調-ODAILY_VAL

今日資訊: 截至5月15日,BTC活躍地址數為77.06萬,較昨日增加4.64%;鏈上交易數為31.0萬,較昨日增加12.12%;BTC鏈上超過100枚的大額轉賬有659筆.

1900/1/1 0:00:00
行情分析:抄底比特幣?了解下這些信號-ODAILY_BTC

摘要:今日大盤震蕩調整,多空膠著,場內資金分歧明顯,短時不確定性較大。對于美股的抄底信號,高盛給出了六條參考建議;而對于比特幣來說,這里有幾個指標值得借鑒.

1900/1/1 0:00:00
橫盤窄幅震蕩,破位能否出現大行情?-ODAILY_比特幣

01趨勢為王法則 交易的時候,看大周期的方向,例如周K線,做單的原則就是:見高做空,只空不多,多者必死;相反,當趨勢為多的時候,做單的原則是:見低做多,只多不空,空者必亡.

1900/1/1 0:00:00
Algorand Co-Chain技術解讀-ODAILY_AIN

1.ALGORAND非許可鏈版本 區塊鏈的前景和挑戰 透明、不可篡改和素不相識者之間的信任,這些是公有非許可區塊鏈的基礎。然而,在技術發展不足的情況下,區塊鏈多年來一直是人們夢寐以求的實現目標.

1900/1/1 0:00:00
比特幣向上試探,突破口還沒到-ODAILY_比特幣

行業資訊 日本區塊鏈金融風險企業Soramitsu宣布將在福島縣會津若松市的會津大學內開發出數字地域貨幣“Byacco/白虎”,并從7月1日開始正式運營.

1900/1/1 0:00:00
“比特幣減半”優秀稿件征集活動-ODAILY_比特幣

活動簡介 比特幣第三次減半已經結束,從3月份開始到現在,關于比特幣的熱搜持續不斷。不少人再度因減半,對比特幣產生了濃厚的興趣.

1900/1/1 0:00:00
ads