热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

冠状病毒热点引发持续攻击事件

 导读:武汉冠状病毒的爆发成为各领域威胁行为者利用其进行投放攻击的热点。从PC端的巴西某黑产利用疫情相关视频暗地里安装银行木马、Emotet通过分发附有日本冠状病毒患者报道的电子邮件传播恶意病毒到移动

 

导读:武汉冠状病毒的爆发成为各领域威胁行为者利用其进行投放攻击的热点。从PC端的巴西某黑产利用疫情相关视频暗地里安装银行木马、Emotet通过分发附有日本冠状病毒患者报道的电子邮件传播恶意病毒到移动端的攻击者通过冠状病毒应用名称诱导用户安装监控软件无不渗透者冠状病毒这个话题。

继前两周发布的“冠状病毒”引发的移动安全事件报告中提到的“Coronavirus”监控木马。最近暗影安全实验室在日常监控中又发现了一款名为“Corona1”的应用,该应用安装启动后会隐藏自身图标,并诱导用户安装一款应名为“Coronavirus”(中文名为冠状病毒)的应用,该应用并不具有恶意行为,猜测攻击者利用冠状病毒热点诱导用户安装该应用只是为了掩盖“Corona1”执行恶意行为,使用户难以察觉真正的毒爪。在用户未知情况下,该应用通过手机连接的局域网对用户手机进行远程控制,执行多达70余条不同功能的远控指令。不仅如此,该程序还会从局域网的控制端下发新的C2服务器地址,在用户手机断开局域网后,可以使用新的C2服务器继续操控用户手机,以达到持续控制用户手机的目的。

 

样本信息:

安装名称:Corona1

包名:system.operating.dominance.proj

文件MD5:E5E97B95D4CA49D2F558169851AF5EEC

 

程序运行流程图:

该程序的运行流程较简单,应用安装启动后会获取root权限、请求敏感权限。接着开启线程socket连接服务器,下发命令上传用户隐私数据。与此同时诱导用户安装Coronavirus应用。

图1-1运行流程图

 

技术原理


诱导安装应用

程序启动后通过执行cmd命令获取root权限,目的是在用户不知情的情况下静默安装Coronavirus应用或执行高权限行为。如果获取root权限成功,则进行静默安装否则进行普通安装。

图2-1获取root权限

Coronavirus应用是由AppsGeyser平台快速打包的应用,并不具有疫情相关功能。安装目的是掩护“Corona1”执行恶意行为以及弹广告。这样即使用户卸载该程序也不影响真正恶意软件的运行。

图2-2Coronavirus运行界面

远程控制

该应用程序采用的是socket通信。客户端连接IP为192.168.**.**,端口号为2222。通过socket连接下发指令以及上传用户信息。

图2-3连接服务器

指令列表









































































































































































































































指令指令对应操作指令对应操作
A0上传设备ID、IP、系统版本、手机型号等A37设置响铃模式为普通模式等
A1上传通话号码,号码对应的通讯录中名称,电话类型,时间,持续时间等A38设置响铃模式为静音等
A2上传已安装应用图标信息等A39设置响铃模式为震动等
A3上传手机号码和固件信息等A40设置重启wifi等
A4上传地理位置信息等A41设置音频音量(响铃)等
A5上传指定类型的短信的短信号码、通信人名称(通讯录中)、日期、内容等A42设置音频音量(音乐)等
A6上传通讯录信息等A43设置音频音量(通知)等
A7上传扫描到的wifi列表信息等A44设置系统声音音量等
A8上传运行的进程信息等A45访问指定网页等
A9上传壁纸信息等A46webview加载指定url等
A10将指定路径文件写到指定位置,并删除原文件等A47设置闪光灯模式,开启拍照预览等
A11上传电话录音路径和对应的通话号码等A48设置闪光灯模式,关闭拍照预览等
A12如果当前应用有通知权限则上传odNotice.txt文件内容,如果没有通知权限则跳转到通知权限设置界面等A49设置手机震动指定时间长等
A13上传屏幕亮度设置、锁屏设置、音量设置、响铃模式、联网信息等A50插入联系人到通讯录等
A14启动指定Activity等A51在odNotice.txt中写入空值等
A15卸载指定应用A52关闭指定组件的后台进程等
A16删除通讯录中指定联系人等A53在指定文件中写入指定内容等
A17返回到Home界面A54对指定文件重命名等
A18打开拨号界面A55操作Tel.txt,控制电话录音等
A19拨打指定电话号码等A56发送短信等
A20上传剪贴板内容等A57删除指定电话号码的通话记录等
A21设置剪贴板中内容等A58屏幕亮度相关设置等
A22上传账户信息等A59上传手机是否root、执行截屏、录屏、安装指定应用等
A23上传浏览器书签等A60上传指定文件的字节流编码后内容等
A24下载指定文件到指定位置等A61判断指定文件夹是否存在,不存在则新建等
A25上传指定文件夹下文件列表等A62判断指定文件是否存在,不存在则新建等
A26打开指定类型的指定文件等A63退出程序等
A27删除指定文件等A64卸载当前应用等
A28上传指定文件内容等A65拍照并上传等
A29录音,保存到指定位置等A66将指定文件写入指定位置等
A30停止录音,上传录音文件并删除原文件等A67
A31设置指定内容的Toast通知等A68播放指定多媒体文件等
A32设置屏幕休眠时间A69设置指定壁纸等
A33上传应用(服务)列表名称和包名等A70将指定内容解码后写入指定文件等
A34将指定内容写入rep_host.txt(新服务器地址)等A71上传锁屏或未锁屏、亮屏或黑屏等
A35设置启用wifi等A72启动录音并上传等
A36设置禁用wifi等A73
停止录音等

部分代码截图

该恶意软件会上传用户详细的设备信息。如设备ID、SIM卡序列号、手机号码、厂商、型号等信息。

图2-4获取详细设备信息

获取用户通话记录列表中联系人电话、来电类型、日期、持续时间等信息。

图2-5获取用户通话记录

注册广播监听用户短信信息,一旦监听到用户手机接收短信,获取短信内容并上传至服务端。

图2-6监听用户短信

获取应用进程信息:如进程优先级、nice值、调度策略、前台运行还是后台运行、耗费的CPU时间、耗费的用户时间和系统时间。

图2-7获取设备进程信息

获取剪切板内容或替换剪切板内容。当用户需要输入账号密码如比特币地址时由于地址值较长一般用户无法记住而采用复制粘贴的方式,这样就可以盗取用户账号密码信息。

图2-8获取剪切板内容

执行cmd命令执行截屏、录屏操作。截屏也是窃取用户账号密码的另一种方式。录屏可以监视用户的每一个操作。

图2-9执行截屏、录屏操作

由于该应用需连接同一局域网才能连接服务器执行恶意行为。所以该应用可用于以下场景:


  1. 公共场所,比如疫情期间车站乘车时,下载某应用就能免费上网(恶意wifi);

  2. 熟人之间,连接同一个wifi,安装该软件可用于监控和操纵对方手机;

处理建议:


  1. 对用户来说,应该避免连接不能确认安全性的wifi网络,以免中招;

  2. 应该通过正规应用商店下载需要使用的应用程序;

  3. 当已经安装该程序后,应及时卸载,用户可通过在设置->应用目录下找到该应用进入到应用详细页面进行卸载。



推荐阅读
  • 基于KVM的SRIOV直通配置及性能测试
    SRIOV介绍、VF直通配置,以及包转发率性能测试小慢哥的原创文章,欢迎转载目录?1.SRIOV介绍?2.环境说明?3.开启SRIOV?4.生成VF?5.VF ... [详细]
  • 深入解析TCP/IP五层协议
    本文详细介绍了TCP/IP五层协议模型,包括物理层、数据链路层、网络层、传输层和应用层。每层的功能及其相互关系将被逐一解释,帮助读者理解互联网通信的原理。此外,还特别讨论了UDP和TCP协议的特点以及三次握手、四次挥手的过程。 ... [详细]
  • 本文详细介绍了网络存储技术的基本概念、分类及应用场景。通过分析直连式存储(DAS)、网络附加存储(NAS)和存储区域网络(SAN)的特点,帮助读者理解不同存储方式的优势与局限性。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 V2017.11
    雨林木风 GHOST XP SP3 经典珍藏版 V2017.11 ... [详细]
  • 采用IKE方式建立IPsec安全隧道
    一、【组网和实验环境】按如上的接口ip先作配置,再作ipsec的相关配置,配置文本见文章最后本文实验采用的交换机是H3C模拟器,下载地址如 ... [详细]
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 本文介绍如何使用阿里云的fastjson库解析包含时间戳、IP地址和参数等信息的JSON格式文本,并进行数据处理和保存。 ... [详细]
  • 本文介绍了多个关于JavaScript的书籍资源、实用工具和编程实例,涵盖从入门到进阶的各个阶段,帮助读者全面提升JavaScript编程能力。 ... [详细]
  • 三星W799在2011年的表现堪称经典,以其独特的双屏设计和强大的功能引领了双模手机的潮流。本文详细介绍其配置、功能及锁屏设置。 ... [详细]
  • 数据管理权威指南:《DAMA-DMBOK2 数据管理知识体系》
    本书提供了全面的数据管理职能、术语和最佳实践方法的标准行业解释,构建了数据管理的总体框架,为数据管理的发展奠定了坚实的理论基础。适合各类数据管理专业人士和相关领域的从业人员。 ... [详细]
  • 使用GDI的一些AIP函数我们可以轻易的绘制出简 ... [详细]
  • 反向投影技术主要用于在大型输入图像中定位特定的小型模板图像。通过直方图对比,它能够识别出最匹配的区域或点,从而确定模板图像在输入图像中的位置。 ... [详细]
  • 本文详细介绍了浏览器的同源策略及其重要性,并探讨了多种实现跨域访问的方法。同源策略是浏览器的一项核心安全机制,确保不同源的客户端脚本无法在未经授权的情况下读取或修改其他来源的资源。例如,a.com下的JavaScript代码通过AJAX请求获取b.com的数据将被阻止。 ... [详细]
  • 基于Node.js、Express、MongoDB和Socket.io的实时聊天应用开发
    本文详细介绍了使用Node.js、Express、MongoDB和Socket.io构建的实时聊天应用程序。涵盖项目结构、技术栈选择及关键依赖项的配置。 ... [详细]
  • 全面解析运维监控:白盒与黑盒监控及四大黄金指标
    本文深入探讨了白盒和黑盒监控的概念,以及它们在系统监控中的应用。通过详细分析基础监控和业务监控的不同采集方法,结合四个黄金指标的解读,帮助读者更好地理解和实施有效的监控策略。 ... [详细]
author-avatar
北京城市环境监督主力军
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有