查看: 4555|回复: 0
收起左侧

[瑞星] 手机病毒“main-plugin-a”分析报告

[复制链接]
缘分天注定
发表于 2016-2-26 09:47:02 | 显示全部楼层 |阅读模式

1. 病毒基本情况
病毒伪装成游戏应用,诱导用户下载安装。点击运行后闪退,没有运行界面。
运行后该病毒会私自获取root权限,并后台下载安装未知应用,监听未接信息,接收黑客发出的短信指令,根据指令发送扣费短信、拨打指定电话,给用户带来严重的资费消耗问题。
2. 动态分析
安装截图:



运行后闪退,无正常界面:



3. 代码分析
恶意代码结构:



样本不完整,AM文件缺失。
恶意代码分析:
获取用户设备信息DeviceID、MacAddress等:



读取assets中的文件:



将memnut、busybox等控制文件写入系统,并提权:



通过memnut命令私自安装未知应用certapp.apk、ETransportConf.apk并提权:



监听短信消息:



获取未接短信中的信息:



filterSmsSPV函数处理收到的短信命令:



根据短信命令调用sendSms函数私发短信:



获取用户收件箱信息,获取需要删除的扣费回执信息ID:



监听手机通话状态:



私自拨打电话:



调用endcall函数挂断电话:



调用deletelog函数删除通话记录:



4. 瑞星手机安全助手查杀



5. 安全建议
i. 恶意样本通常最爱伪装成各类小游戏诱骗用户下载,因此不建议用户安装非正规渠道下载的游戏类应用。
ii. 遇到不能正常打开和运行的应用应该提高警惕,并立即卸载。
iii. 建议用户安装专业的手机安全软件,没有手机安全软件的用户可以使用永久免费的瑞星手机安全助手(下 载地址 h t t p://pc.rising.c o m.cn/Android/),养成良好的使用习惯,定期为手机扫描体检,远离病毒威胁。
作者:Scarlett
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 01:50 , Processed in 0.126992 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表