热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

冠状病毒热点引发持续攻击事件

 导读:武汉冠状病毒的爆发成为各领域威胁行为者利用其进行投放攻击的热点。从PC端的巴西某黑产利用疫情相关视频暗地里安装银行木马、Emotet通过分发附有日本冠状病毒患者报道的电子邮件传播恶意病毒到移动

 

导读:武汉冠状病毒的爆发成为各领域威胁行为者利用其进行投放攻击的热点。从PC端的巴西某黑产利用疫情相关视频暗地里安装银行木马、Emotet通过分发附有日本冠状病毒患者报道的电子邮件传播恶意病毒到移动端的攻击者通过冠状病毒应用名称诱导用户安装监控软件无不渗透者冠状病毒这个话题。

继前两周发布的“冠状病毒”引发的移动安全事件报告中提到的“Coronavirus”监控木马。最近暗影安全实验室在日常监控中又发现了一款名为“Corona1”的应用,该应用安装启动后会隐藏自身图标,并诱导用户安装一款应名为“Coronavirus”(中文名为冠状病毒)的应用,该应用并不具有恶意行为,猜测攻击者利用冠状病毒热点诱导用户安装该应用只是为了掩盖“Corona1”执行恶意行为,使用户难以察觉真正的毒爪。在用户未知情况下,该应用通过手机连接的局域网对用户手机进行远程控制,执行多达70余条不同功能的远控指令。不仅如此,该程序还会从局域网的控制端下发新的C2服务器地址,在用户手机断开局域网后,可以使用新的C2服务器继续操控用户手机,以达到持续控制用户手机的目的。

 

样本信息:

安装名称:Corona1

包名:system.operating.dominance.proj

文件MD5:E5E97B95D4CA49D2F558169851AF5EEC

 

程序运行流程图:

该程序的运行流程较简单,应用安装启动后会获取root权限、请求敏感权限。接着开启线程socket连接服务器,下发命令上传用户隐私数据。与此同时诱导用户安装Coronavirus应用。

图1-1运行流程图

 

技术原理


诱导安装应用

程序启动后通过执行cmd命令获取root权限,目的是在用户不知情的情况下静默安装Coronavirus应用或执行高权限行为。如果获取root权限成功,则进行静默安装否则进行普通安装。

图2-1获取root权限

Coronavirus应用是由AppsGeyser平台快速打包的应用,并不具有疫情相关功能。安装目的是掩护“Corona1”执行恶意行为以及弹广告。这样即使用户卸载该程序也不影响真正恶意软件的运行。

图2-2Coronavirus运行界面

远程控制

该应用程序采用的是socket通信。客户端连接IP为192.168.**.**,端口号为2222。通过socket连接下发指令以及上传用户信息。

图2-3连接服务器

指令列表









































































































































































































































指令指令对应操作指令对应操作
A0上传设备ID、IP、系统版本、手机型号等A37设置响铃模式为普通模式等
A1上传通话号码,号码对应的通讯录中名称,电话类型,时间,持续时间等A38设置响铃模式为静音等
A2上传已安装应用图标信息等A39设置响铃模式为震动等
A3上传手机号码和固件信息等A40设置重启wifi等
A4上传地理位置信息等A41设置音频音量(响铃)等
A5上传指定类型的短信的短信号码、通信人名称(通讯录中)、日期、内容等A42设置音频音量(音乐)等
A6上传通讯录信息等A43设置音频音量(通知)等
A7上传扫描到的wifi列表信息等A44设置系统声音音量等
A8上传运行的进程信息等A45访问指定网页等
A9上传壁纸信息等A46webview加载指定url等
A10将指定路径文件写到指定位置,并删除原文件等A47设置闪光灯模式,开启拍照预览等
A11上传电话录音路径和对应的通话号码等A48设置闪光灯模式,关闭拍照预览等
A12如果当前应用有通知权限则上传odNotice.txt文件内容,如果没有通知权限则跳转到通知权限设置界面等A49设置手机震动指定时间长等
A13上传屏幕亮度设置、锁屏设置、音量设置、响铃模式、联网信息等A50插入联系人到通讯录等
A14启动指定Activity等A51在odNotice.txt中写入空值等
A15卸载指定应用A52关闭指定组件的后台进程等
A16删除通讯录中指定联系人等A53在指定文件中写入指定内容等
A17返回到Home界面A54对指定文件重命名等
A18打开拨号界面A55操作Tel.txt,控制电话录音等
A19拨打指定电话号码等A56发送短信等
A20上传剪贴板内容等A57删除指定电话号码的通话记录等
A21设置剪贴板中内容等A58屏幕亮度相关设置等
A22上传账户信息等A59上传手机是否root、执行截屏、录屏、安装指定应用等
A23上传浏览器书签等A60上传指定文件的字节流编码后内容等
A24下载指定文件到指定位置等A61判断指定文件夹是否存在,不存在则新建等
A25上传指定文件夹下文件列表等A62判断指定文件是否存在,不存在则新建等
A26打开指定类型的指定文件等A63退出程序等
A27删除指定文件等A64卸载当前应用等
A28上传指定文件内容等A65拍照并上传等
A29录音,保存到指定位置等A66将指定文件写入指定位置等
A30停止录音,上传录音文件并删除原文件等A67
A31设置指定内容的Toast通知等A68播放指定多媒体文件等
A32设置屏幕休眠时间A69设置指定壁纸等
A33上传应用(服务)列表名称和包名等A70将指定内容解码后写入指定文件等
A34将指定内容写入rep_host.txt(新服务器地址)等A71上传锁屏或未锁屏、亮屏或黑屏等
A35设置启用wifi等A72启动录音并上传等
A36设置禁用wifi等A73
停止录音等

部分代码截图

该恶意软件会上传用户详细的设备信息。如设备ID、SIM卡序列号、手机号码、厂商、型号等信息。

图2-4获取详细设备信息

获取用户通话记录列表中联系人电话、来电类型、日期、持续时间等信息。

图2-5获取用户通话记录

注册广播监听用户短信信息,一旦监听到用户手机接收短信,获取短信内容并上传至服务端。

图2-6监听用户短信

获取应用进程信息:如进程优先级、nice值、调度策略、前台运行还是后台运行、耗费的CPU时间、耗费的用户时间和系统时间。

图2-7获取设备进程信息

获取剪切板内容或替换剪切板内容。当用户需要输入账号密码如比特币地址时由于地址值较长一般用户无法记住而采用复制粘贴的方式,这样就可以盗取用户账号密码信息。

图2-8获取剪切板内容

执行cmd命令执行截屏、录屏操作。截屏也是窃取用户账号密码的另一种方式。录屏可以监视用户的每一个操作。

图2-9执行截屏、录屏操作

由于该应用需连接同一局域网才能连接服务器执行恶意行为。所以该应用可用于以下场景:


  1. 公共场所,比如疫情期间车站乘车时,下载某应用就能免费上网(恶意wifi);

  2. 熟人之间,连接同一个wifi,安装该软件可用于监控和操纵对方手机;

处理建议:


  1. 对用户来说,应该避免连接不能确认安全性的wifi网络,以免中招;

  2. 应该通过正规应用商店下载需要使用的应用程序;

  3. 当已经安装该程序后,应及时卸载,用户可通过在设置->应用目录下找到该应用进入到应用详细页面进行卸载。



推荐阅读
  • 该ROM为红米3S3X手机提供了最强大的自定义功能,包括美观流畅的界面、全新的起航动画、魔幻的动画效果以及冰箱冻结功能。同时,还提供了高级设置,包括悬浮窗口显示自定义、WIFI密码查看器、S8炫酷跑马灯显示自定义等多项实用功能。此外,该ROM还优化了手机的待机时间、wifi连接速度,并支持状态栏实时网速显示和电池电量百分比显示。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • 集成电路企业在进行跨隔离网数据交换时面临着安全性问题,传统的数据交换方式存在安全性堪忧、效率低下等问题。本文以《Ftrans跨网文件安全交换系统》为例,介绍了如何通过丰富的审批流程来满足企业的合规要求,保障数据交换的安全性。 ... [详细]
  • RouterOS 5.16软路由安装图解教程
    本文介绍了如何安装RouterOS 5.16软路由系统,包括系统要求、安装步骤和登录方式。同时提供了详细的图解教程,方便读者进行操作。 ... [详细]
  • 本文介绍了一个免费的asp.net控件,该控件具备数据显示、录入、更新、删除等功能。它比datagrid更易用、更实用,同时具备多种功能,例如属性设置、数据排序、字段类型格式化显示、密码字段支持、图像字段上传和生成缩略图等。此外,它还提供了数据验证、日期选择器、数字选择器等功能,以及防止注入攻击、非本页提交和自动分页技术等安全性和性能优化功能。最后,该控件还支持字段值合计和数据导出功能。总之,该控件功能强大且免费,适用于asp.net开发。 ... [详细]
  • 本文介绍了互联网思维中的三个段子,涵盖了餐饮行业、淘品牌和创业企业的案例。通过这些案例,探讨了互联网思维的九大分类和十九条法则。其中包括雕爷牛腩餐厅的成功经验,三只松鼠淘品牌的包装策略以及一家创业企业的销售额增长情况。这些案例展示了互联网思维在不同领域的应用和成功之道。 ... [详细]
  • 【工具篇】抓包中的王牌工具—Fiddler (1环境搭建)
    本文介绍了抓包工具Fiddler的概述,包括其功能、选择原因和安装方法。Fiddler是一款免费且功能强大的抓包工具,可用于网络代理、接口测试、安全测试和WEB调试等。安装配置简单,上手快速,适合新手使用。详细的安装地址为https://www.telerik.com/download/fiddl。 ... [详细]
  • 转自:微点阅读(www.weidianyuedu.com)微点阅读-范文大全-免费学习知识的网站电脑唯独搜不到自己家wifi,别人家的都能搜到,手机也可以搜到自己家的,就是电脑不可 ... [详细]
  • 【技术分享】一个 ELF 蠕虫分析
    【技术分享】一个 ELF 蠕虫分析 ... [详细]
  • 如何搭建服务器环境php(2023年最新解答)
    导读:本篇文章编程笔记来给大家介绍有关如何搭建服务器环境php的相关内容,希望对大家有所帮助,一起来看看吧。本文目录一览:1、怎么搭建p ... [详细]
  • yahoo对付伪造跨站请求的办法是在表单里加入一个叫.crumb的随机串;而facebook也有类似的解决办法,它的表单里常常会有post_form_i ... [详细]
  • MybatisPlus入门系列(13) MybatisPlus之自定义ID生成器
    数据库ID生成策略在数据库表设计时,主键ID是必不可少的字段,如何优雅的设计数据库ID,适应当前业务场景,需要根据需求选取 ... [详细]
  • 前面刚有AWS开战MongoDB,双方“隔空互呛”,这厢又曝出2亿+简历信息泄露——MongoDB的这场开年似乎“充实”得过分了些。长期以来,作为“最受欢迎的NoSQL数据库”,M ... [详细]
  • 从零开始的ESP8266探索(15)WiFi其他方法和WiFi事件响应
    文章目录目的WiFi其他方法WiFi事件响应事件列表注册事件使用示例总结目的WiFi在使用过程中并非会一直如希望般稳定运行的,为了应对这些情况就需要能够了解WiFi ... [详细]
  • 总结:常见php页面漏洞分析及相关问题解决
    php教程|php手册PHP,phpBB,topic,Socket,SQLphp教程-php手册  从现在的网络安全来看,大家最关注和接触最多的WEB页面漏洞应该是ASP了,在这方 ... [详细]
author-avatar
北京城市环境监督主力军
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有