仿冒美团红包木马分析报告-程序员宅基地


 2015年05月18日 11:36  2705

阿里移动安全实验室截获了一款仿冒美团应用的”美团红包”木马。用户安装木马后根据不同的参数,向服务器投递对应的数据,并上报用户敏感信息,包括:手机号,手机硬件及配置信息,用户的银行卡号,身份证号,姓名等各种敏感信息。美团应用安装量和使用频率非常高,而该仿冒木马应用迷惑性又极强,用户极其容易被诱骗安装受侵害。目前阿里钱盾已经可以全面查杀,有效保护用户安全。

一,木马概述

该木马通过伪装成美团红包应用来欺骗用户进行安装,安装之后,仿冒美团应用图标:

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

截止2015年4月底,目前仿冒美团的恶意应用感染用户数已达5265:

仿冒美团红包木马分析报告-聚安全-阿里聚安全

而5月上旬的数量达1449,呈持续上升趋势,聚安全技术团队将会持续进行监测。


二,木马行为及危害
2.1 一旦点击运行,该木马申请激活设备管理权限,防止被其他程序卸载
2.2  根据不同的参数,向服务器投递对应的数据。上报用户敏感信息,包括:手机号,手机硬件及配置信息,用户的银行卡号,身份证号,姓名等信息
2.3 注册短信收件箱内容变化的监视器,拦截短信10086,10010,10000三个号码的短信
2.4 定时自动升级

三,木马的详细分析
3.1 程序启动时,会申请激活设备管理器,用于锁定屏幕和防止其他程序进行卸载:

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

3.2 程序运行后,会出现一个登陆界面,如果之前未运行过该程序,则需要重新登陆,反之则会进行自动登陆操作。使用任意手机号,即可注册成功,随后进入免费劵页面,页面中的现金奖励数在代码中随机生成,而非从服务器去获取:

TB1rb1vHVXXXXagXVXXg1YK3pXX-433-480.png仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

3.3 当用户注册之后,会将用户名和密码发送到指定的服务器上,服务器地址经过AES加密,解密后为:http://bug.android-baidu.com/。从whois查询到的信息来看,这个URL非官方URL:

仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

3.4 整个程序会根据不同的参数来决定投递到服务器的数据,如下所示:
    - 注册时的账号信息
仿冒美团红包木马分析报告-安卓木马-阿里聚安全

    - 电话号码

仿冒美团红包木马分析报告-聚安全-阿里聚安全

    - 用户名、电话号码

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

    - 提现时,填写的银行卡、用户,身份证信息

仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

    - 其他信息

仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

3.5 在组装信息完成之后,就跳转到label_6处执行:

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

仿冒美团红包木马分析报告-聚安全-阿里聚安全

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

3.6更新短信收件箱状态和删除短信:

仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

3.7定时更新程序,并进行安装(有用户介入):

仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

3.8获取用户输入的银行卡号,开户行,用户名

仿冒美团红包木马分析报告-聚安全-阿里聚安全

3.9在进行提现操作时,要求输入银行卡信息及需要输入身份证信息,并且对身份证有一个校验,只有输入了正确的身份证号码才能执行下一步操作,同时身份证号码也会被发送到指定的服务器:
仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

四,总结        
该木马实际上是一个仿冒美团的应用,属于欺诈类应用。其启动界面的颜色跟内容与正版的美团应用及其相似,相当具有迷惑性;另外,程序定时升级和上报数据的URL地址为:http://bug.android-baidu.com/,跟百度官方的URL也及其相似。分别打开两个网页,如下图所示:


仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

要注意的是:android-baidu.com域名注册信息并不是百度公司,属于恶意网站:

仿冒美团红包木马分析报告-聚安全-阿里聚安全

对于该样本,目前钱盾可以有效查杀:

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

聚安全技术团队提醒大家一定要在正规应用市场和官方网站下载安装应用,并建议用户使用手机安全软件如阿里钱盾定期对手机体验和杀毒。如果检测出该木马,建议第一时间更改相关密码,包括银行卡等各种支付密码。



本文来自合作伙伴“阿里聚安全”.


版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/weixin_33782386/article/details/90561122

智能推荐

【软件基础】面向对象分析与设计思想总结-程序员宅基地

文章浏览阅读1.3k次。面向对象的本质:通过对象之间的协作完成功能。面向对象的特点:采用封装、继承、多态和抽象等设计方法。面向过程和面向对象开发中,在分析问题面向过程:拿到问题分析问题如何解决的步骤;面向对象:拿到问题分析问题中有哪些类,类的属性与方法,类与类之间的关系。面向对象遵循:合适的方法应该出现在合适的类中。_面向对象分析

电脑应用工具背景变为护眼绿?_电脑被护眼助手弄得背景是绿色的-程序员宅基地

文章浏览阅读424次。背景变为护眼绿?1、打开注册表--利用doc命令,即“Win+R”组合快捷键打开“运行”,输入regedit命令。2、修改路径下的值 路径:HKEY_CURRENT_USER->Control Panel->Colors->双击window 将其值改为:204 232 207 3、重启系统即可!4.若对你有所帮助请点个赞。..._电脑被护眼助手弄得背景是绿色的

双系统linux分多少内存,win+linux双系统的用户,你们的linux分了多少分区?-程序员宅基地

文章浏览阅读943次。hgywww 于 2010-02-03 22:19:15发表:挺好的调查kantiede 于 2010-01-31 14:39:50发表:学习爱唯一 于 2010-01-31 12:13:32发表:分给linux十个G,然后给他分了四个区sagawf 于 2009-11-17 21:03:54发表:win10Gfedora11 15Gyanchao1988 于 2009-11-17 11..._win+lin双系统lin配置多少储存

神经网络硕士就业前景,计算神经科学就业前景_神经网络就业-程序员宅基地

文章浏览阅读7.8k次。一、算法工程师简介(通常是月薪15k以上,年薪18万以上,只是一个概数,具体薪资可以到招聘网站如拉钩,猎聘网上看看)算法工程师目前是一个高端也是相对紧缺的职位;算法工程师包括音/视频算法工程师(通常统称为语音/视频/图形开发工程师)、图像处理算法工程师、计算机视觉算法工程师、通信基带算法工程师、信号算法工程师、射频/通信算法工程师、自然语言算法工程师、数据挖掘算法工程师、搜索算法工程师、控制算法工程师(云台算法工程师,飞控算法工程师,机器人控制算法)、导航算法工程师(@之介感谢补充)、其他【其他一切需要复杂_神经网络就业

Cocos Creator中使用对象池(官方文档摘录)_cocos creator网络请求时如何获取当前的对象-程序员宅基地

文章浏览阅读3k次。在运行时进行节点的创建(cc.instantiate)和销毁(node.destroy)操作是非常耗费性能的,因此我们在比较复杂的场景中,通常只有在场景初始化逻辑(onLoad)中才会进行节点的创建,在切换场景时才会进行节点的销毁。如果制作有大量敌人或子弹需要反复生成和被消灭的动作类游戏,我们要如何在游戏进行过程中随时创建和销毁节点呢?这里就需要对象池的帮助了。对象池的概念对象池就是一组可回收的节_cocos creator网络请求时如何获取当前的对象

网管软件——Acronis True Image Enterprise Server 9-程序员宅基地

文章浏览阅读206次。服务器的系统备份一直困饶着企业网管,ghost也是从版本8系列开始支持ntfs格式,虽说也可以达到了备份服务器系统的要求,但效果无法满足实时备份(系统运行过程中实行备份),现在介绍的是由acronis出品的Acronis True Image Enterprise Server可以实现一健(F11)进行备份及恢复,而且可以在增量备份,不影响系统正常运行的情况下。这是安装好后..._acronis true image 9

随便推点

vue element远程搜索下拉框出tooltip el-autocomplete下拉框出省略号时鼠标移上去出提示_el-autocomplete 下拉太长省略-程序员宅基地

文章浏览阅读2.3k次,点赞8次,收藏13次。vue element远程搜索下拉框出tooltip el-autocomplete下拉框出省略号时鼠标移上去出提示 需求如下效果图如下对el-tooltip进行了二次封装组件使用需求如下1.element远程搜索框下 下拉框文字超出宽度后会出省略号 要求鼠标移上去能够出文字效果图如下对el-tooltip进行了二次封装<template> <el-tooltip ref="tlp" :content="text" effect="dark" _el-autocomplete 下拉太长省略

Java多线程知识点总结(思维导图+源码笔记,Java架构师成长路线-程序员宅基地

文章浏览阅读713次,点赞5次,收藏10次。又是一年求职季,在这里,我为各位准备了一套Java程序员精选高频面试笔试真题,来帮助大家攻下BAT的offer,题目范围从初级的Java基础到高级的分布式架构等等一系列的面试题和答案,用于给大家作为参考以下是部分内容截图最后又是一年求职季,在这里,我为各位准备了一套Java程序员精选高频面试笔试真题,来帮助大家攻下BAT的offer,题目范围从初级的Java基础到高级的分布式架构等等一系列的面试题和答案,用于给大家作为参考以下是部分内容截图。

Sci-Hub的URL使用_scihub url-程序员宅基地

文章浏览阅读2.7k次。目录标题@[TOC](目录标题)借鉴文章出处URL就是出版商的文章页面路径,要把文章的全部网址复制到Sci-Hub主页的搜索框进行搜索。_scihub url

如何从零将vue+springboot项目打包部署到云服务器(亲测,图文教程超详细!!)_spring boot vue 部署 图解-程序员宅基地

文章浏览阅读5.2k次,点赞30次,收藏115次。手把手教如何将个人项目部署到云服务器(超详细!!)步骤目录手把手教如何将个人项目部署到云服务器(超详细!!)前言一、云服务器设置1.1 首先去购买一个云服务器,阿里或腾讯,具体步骤就不讲了1.2 拿到服务器后先修改密码1.3 修改服务器安全组策略1.4 远程连接云服务器二、远程服务器环境配置2.1 安装jdk(1) 将Linux系统下自带JDK(如果原先安装过,无则忽略)的删除(2) JDK11的安装(3) 设置JAVA_HOME2.2 安装配置MySQL(1)下载mysql(2)卸载Maria DB_spring boot vue 部署 图解

Docker容器—Windows下的安装与使用_docker windows容器-程序员宅基地

文章浏览阅读5.8k次,点赞3次,收藏12次。Docker容器—Windows下的安装与使用_docker windows容器

云原生数据库性能对比(阿里云、百度智能云、腾讯云)-程序员宅基地

文章浏览阅读1.7k次,点赞27次,收藏27次。SysBench 是一个跨平台且支持多线程的模块化基准测试工具,用于评估系统在运行高负载的数据库时相关核心参数的性能表现。可绕过复杂的数据库基准设置,甚至在没有安装数据库的前提下,快速了解数据库系统的性能。