應用下載需警惕,“猜你妹”病毒潛伏應用市場伺機刷流氓應用

概述

        遊戲猜的正嗨的時候,突然提示系統存在安全漏洞,嚇死本寶寶有沒有,在線等要不要修復? 小夥伴遇到此類提示可千萬別點,這是在騙你安裝惡意程序。

 wKioL1lQqguRK5HwAABJmL4tT4k294.png

        近期,騰訊移動安全實驗室和騰訊反詐騙實驗室就發現一款名爲”猜你妹”惡意遊戲應用潛伏於各大應用市場,在特定的條件下伺機誘騙用戶安裝惡意程序。

        據騰訊移動安全實驗室和騰訊反詐騙實驗室安全工程師分析發現,該惡意遊戲應用通常將自己僞裝成個各種猜謎類應用,比如瘋狂猜明星、瘋狂猜明星2、看圖猜歇後語、猜歌TFboys等。

    wKiom1lQqh3QE95-AAC6hyLtZtY052.png

        該病毒家族開發的應用特喜歡讓用戶猜一猜,應用本身的行爲反覆無常,看上去似乎隔斷時間就來作案一次。

(1)開發者更新樣本頻率快

        在正常版本中摻雜惡意版本,打起“游擊戰”,企圖矇混應用市場。

        開始安全---轉型病毒---恢復安全---繼續投毒---恢復安全:

wKiom1lQqkOTDAkhAAC91OBgflU009.png 

(2)病毒的惡意行爲觸發路徑很深,飽含滿滿的套路

        面對安全廠商的圍追堵截,開發者的猥瑣智慧就會不停的進化。該病毒樣本只有當用戶在特定時間玩到特定關卡的時候纔會”獎勵”用戶一款惡意廣告程序。


1、樣本行爲分析

        惡意樣本文件com.*********r6.guess360.apk是一個猜明星的遊戲應用,運行界面如下:

wKiom1lQqmuz1Hz9AAPytRqIlOc417.png 


        爲了對抗反病毒軟件的檢測,該樣本的惡意行爲的觸發需要綜合判斷多個條件,代碼如下:

wKioL1lQqnnC1DHwAAC6JArv3wg593.png 

        觸發條件:

(1)、this.e == 13,判斷當前的關卡數-1是否爲13

(2)、!g.b(),根據時間信息判斷當前時間是否符合觸發條件

wKiom1lQqoShoPZQAACAu-eXnEI843.png 

(3)、判斷要安裝的應用是否已經安裝了

wKioL1lQqqjRcrDpAAAo0htYWOg316.png 

 

        在滿足觸發條件後,樣本執行惡意行爲,提示用戶系統存在安全漏洞,並將assets目錄下的應用釋放安裝。代碼如下:

wKioL1lQqrLxCrjuAABr92bws50367.png 

        惡意行爲截圖如下:

wKiom1lQqsGBxnbwAAI6S8F0hpc947.png 

 

        安裝的惡意應用僞裝爲系統應用,軟件名爲Android,包名cvoo.wa.a,主要的惡意行爲是雲端下載root子包,root用戶手機,並含惡意廣告插件,在手機屏幕上匿名彈窗,推送浮窗廣告,嚴重影響用戶使用手機。

(1)、從雲端下載root子包,並解密加載,下載鏈接:http://52.52.***.56/checker

 

wKioL1lQqsvw_tEBAAIC5wJOkio851.png 

        root子包dex結構

wKioL1lQqtfQbnjQAAAZ1oI4ZqI204.png 

        root子包從雲端下載root方案,並執行root操作,root方案下載鏈接:

        http:\\cdn.gam***.org\strategy\dev_root2

        http:\\cdn.gam***..org\strategy\dev_root

        http:\\cdn.gam***..org\strategy\UnknownDev

wKiom1lQquiA-v3KAACywbj1jDY837.png 

 

        下載的root方案:

wKiom1lQqvPAnALWAABDKfLAjNc478.png 

 

(2)、惡意應用在手機屏幕上匿名彈窗,推送浮窗廣告,嚴重影響用戶使用手機。

wKioL1lQqv6T6UrkAAQ6xqPddko464.png 

 

2、樣本迭代變化趨勢分析

       騰訊移動安全實驗室和騰訊安全反詐騙實驗室利用自有的安全分析大數據平臺,對該惡意樣本進行了軟件包名、開發者證書、樣本hash值和傳播渠道等多維度進行分析,發現該惡意樣本從2015年3月起就開始在國內的各應用市場上傳播,至17年6月,該樣本已經從版本1.0.1迭代到1.6.4,每隔幾天就會上傳新的樣本到應用市場,其中樣本的惡意版本就混雜其中,藉以繞過應用市場對其進行的安全性檢測。

        此包名和開發者證書下的應用的相關變化趨勢:

wKiom1lQqwnyFSW8AAC91OBgflU362.png 

        其中16年12月,騰訊反詐騙實驗室就發現了此樣本的一個惡意版本,該惡意版本在運行時從資源文件assets目錄下解密加載Root提權子包,上傳用戶的設備信息到遠程服務器,獲取相應的Root方案並進行Root提權行爲,提權成功後,頻繁下載推送應用,對用戶正常使用手機造成影響。而近期發現的新的惡意版本則採用了新的作惡方式,已在上節中進行了詳細介紹。

 

3、樣本影響面和相關的開發者證書MD5

        根據分析,此類樣本的軟件名主要爲:瘋狂猜明星、瘋狂猜明星2、看圖猜歇後語、猜歌TFboys等,在國內幾大應用市場都有上架,且下載安裝量都達到了數十萬次,其中惡意樣本的感染用戶達到了數萬次。

wKioL1lQqxWxQo1TAACuG4OJzcI290.png

 

4、背景溯源

(1)“猜xx”遊戲開發者信息

        此樣本主要是在國內各應用市場上傳播,通過比較樣本在應用市場上的上架信息,可以看出此類應用的開發公司主要是深圳市****科技有限公司,其主要法人爲胡某軍。

 

wKioL1lQqyKhLfpAAAMSgqQ_DKk870.png 

wKioL1lQqz2QpodoAABDJ5Z1duQ507.png 

wKiom1lQq0bgFtSMAABIPCi22GI650.png 

 

wKioL1lQq0-wKbyWAABhdKwW1jo289.png 

(2)惡意子包相關信息

根據ROOT模塊中解密出來的url鏈接進行了溯源分析,主要URL爲:http://cdn.game***.org,根據域名註冊的聯繫人進行查詢,相關企業信息整理如下:

wKioL1lQq1uScWwrAABYNCPvgw4373.png 

wKiom1lQq2ewx33WAABPVJwYwe0416.png 

 

wKiom1lQq3OAv64aAAAIY8jltAQ976.png 

wKioL1lQq37hKVaOAAEdWjvYz6k861.png 

        主要產品都是仿冒熱門的遊戲軟件,且都具有流氓廣告和惡意推廣功能。

wKioL1lQq4mhPr5LAADrnfv9GHc211.png 

  

5、安全建議

(1)國內各應用市場應完善自身的應用安全性檢測機制,定期對應用的安全性進行檢查;

(2)應用市場應規範對應用開發者的管理,對於惡意應用的開發者應採取一定的管理措施。

(3)手機用戶應養成使用騰訊手機管家等安全軟件的習慣,對部分手機應用攜帶的惡意病毒進行查殺,保護手機安全。

 

6、關於騰訊手機管家和騰訊反詐騙實驗室

騰訊手機管家是騰訊旗下一款永久免費的手機安全與管理軟件。功能包括病毒查殺、騷擾攔截、支付保護、隱私保護、手機防盜等安全防護,此外還支持用戶流量監控、垃圾清理、手機加速、手機瘦身、免費WiFi、軟件管理、相冊管理、來電秀、手機備份、提醒助手等高端智能化功能,不僅是安全專家,更是用戶的貼心管家。

騰訊移動安全實驗室和騰訊安全反詐騙實驗室匯聚國際最頂尖白帽***和多位騰訊專家級大數據人才,專注反詐騙技術和安全***體系研究。反詐騙實驗室擁有全球最大安全雲數據庫並服務99%中國網民。

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章