仿冒美团红包木马分析报告-程序员宅基地


 2015年05月18日 11:36  2705

阿里移动安全实验室截获了一款仿冒美团应用的”美团红包”木马。用户安装木马后根据不同的参数,向服务器投递对应的数据,并上报用户敏感信息,包括:手机号,手机硬件及配置信息,用户的银行卡号,身份证号,姓名等各种敏感信息。美团应用安装量和使用频率非常高,而该仿冒木马应用迷惑性又极强,用户极其容易被诱骗安装受侵害。目前阿里钱盾已经可以全面查杀,有效保护用户安全。

一,木马概述

该木马通过伪装成美团红包应用来欺骗用户进行安装,安装之后,仿冒美团应用图标:

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

截止2015年4月底,目前仿冒美团的恶意应用感染用户数已达5265:

仿冒美团红包木马分析报告-聚安全-阿里聚安全

而5月上旬的数量达1449,呈持续上升趋势,聚安全技术团队将会持续进行监测。


二,木马行为及危害
2.1 一旦点击运行,该木马申请激活设备管理权限,防止被其他程序卸载
2.2  根据不同的参数,向服务器投递对应的数据。上报用户敏感信息,包括:手机号,手机硬件及配置信息,用户的银行卡号,身份证号,姓名等信息
2.3 注册短信收件箱内容变化的监视器,拦截短信10086,10010,10000三个号码的短信
2.4 定时自动升级

三,木马的详细分析
3.1 程序启动时,会申请激活设备管理器,用于锁定屏幕和防止其他程序进行卸载:

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

3.2 程序运行后,会出现一个登陆界面,如果之前未运行过该程序,则需要重新登陆,反之则会进行自动登陆操作。使用任意手机号,即可注册成功,随后进入免费劵页面,页面中的现金奖励数在代码中随机生成,而非从服务器去获取:

TB1rb1vHVXXXXagXVXXg1YK3pXX-433-480.png仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

3.3 当用户注册之后,会将用户名和密码发送到指定的服务器上,服务器地址经过AES加密,解密后为:http://bug.android-baidu.com/。从whois查询到的信息来看,这个URL非官方URL:

仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

3.4 整个程序会根据不同的参数来决定投递到服务器的数据,如下所示:
    - 注册时的账号信息
仿冒美团红包木马分析报告-安卓木马-阿里聚安全

    - 电话号码

仿冒美团红包木马分析报告-聚安全-阿里聚安全

    - 用户名、电话号码

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

    - 提现时,填写的银行卡、用户,身份证信息

仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

    - 其他信息

仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

3.5 在组装信息完成之后,就跳转到label_6处执行:

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

仿冒美团红包木马分析报告-聚安全-阿里聚安全

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

3.6更新短信收件箱状态和删除短信:

仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

3.7定时更新程序,并进行安装(有用户介入):

仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

3.8获取用户输入的银行卡号,开户行,用户名

仿冒美团红包木马分析报告-聚安全-阿里聚安全

3.9在进行提现操作时,要求输入银行卡信息及需要输入身份证信息,并且对身份证有一个校验,只有输入了正确的身份证号码才能执行下一步操作,同时身份证号码也会被发送到指定的服务器:
仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

仿冒美团红包木马分析报告-阿里钱盾-阿里聚安全

四,总结        
该木马实际上是一个仿冒美团的应用,属于欺诈类应用。其启动界面的颜色跟内容与正版的美团应用及其相似,相当具有迷惑性;另外,程序定时升级和上报数据的URL地址为:http://bug.android-baidu.com/,跟百度官方的URL也及其相似。分别打开两个网页,如下图所示:


仿冒美团红包木马分析报告-仿冒美团红包木马-阿里聚安全

仿冒美团红包木马分析报告-安卓木马-阿里聚安全

要注意的是:android-baidu.com域名注册信息并不是百度公司,属于恶意网站:

仿冒美团红包木马分析报告-聚安全-阿里聚安全

对于该样本,目前钱盾可以有效查杀:

仿冒美团红包木马分析报告-阿里移动安全-阿里聚安全

聚安全技术团队提醒大家一定要在正规应用市场和官方网站下载安装应用,并建议用户使用手机安全软件如阿里钱盾定期对手机体验和杀毒。如果检测出该木马,建议第一时间更改相关密码,包括银行卡等各种支付密码。



本文来自合作伙伴“阿里聚安全”.


版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/weixin_33782386/article/details/90561122

智能推荐

Python大数据之PySpark(四)SparkBase&Core-程序员宅基地

文章浏览阅读1.3k次,点赞2次,收藏13次。executor-memory 默认1G,Memory per executor (e.g. 1000M, 2G) (Default: 1G) ,每个executour的内存。–executor-memory 默认1G,Memory per executor (e.g. 1000M, 2G) (Default: 1G) ,每个executour的内存。Yarn的回顾:Driver------AppMaster------RM-----NodeManager—Continer----Task。_pyspark

scrapy_当你准备启动一个项目时,可以从这个教程开始-程序员宅基地

文章浏览阅读446次。scrapyScrapy,Python开发的一个快速,高层次的屏幕抓取和web抓取框架,用于抓取web站点并从页面中提取结构化的数据。Scrapy用途广泛,可以用于数据挖掘、监测和自动化测试。Scrapy吸引人的地方在于它是一个框架,任何人都可以根据需求方便的修改。它也提供了多种类型爬虫的基类,如BaseSpider、sitemap爬虫等,最新版本又提供了web2.0爬虫的支持。_当你准备启动一个项目时,可以从这个教程开始

树莓派中SIM7600G-H 4G DONGLE模块使用记录(二)使用花生壳服务器实现数据的远程传输_树莓派有sim卡模块吗-程序员宅基地

文章浏览阅读4.7k次,点赞11次,收藏18次。项目场景:在之前对树莓派进行PPP拨号上网/4G上网后,需要对树莓派中采集到的数据远程上传,并能接收云端软件下达的指令。然而在实现过程中,我们并不能够直接通过ITCP/IP通信实现数据的远程传输,还需要一个服务器作为中间桥梁,将云端主机的IP端口映射在全网上,这样树莓派才能通过映射后的IP地址与云端主机建立连接,实现数据的远程传输。花生壳花生壳是一款能够免费进行内网穿透与端口映射的服务器工具,可以在官网上直接搜索无需配置。支持多种通信格式,这里我们使用TCP通信类型。网络调试助手由于项目主体_树莓派有sim卡模块吗

先是IPV6,再是WI-FI7你都清楚这是什么吗?_ipv6和wifi6有什么区别-程序员宅基地

文章浏览阅读825次。先是IPV6,再是WI-FI7你都清楚这是什么吗?_ipv6和wifi6有什么区别

【SSM学习】6、Mybatis 动态sql语句实例详解_"<update id=\"updateworkstatebyid\"> update employ-程序员宅基地

文章浏览阅读1.9k次。首先我们给出一个Mapper配置文件,用于参照使用,下面给出详细介绍&amp;amp;amp;amp;amp;lt;?xml version=&amp;amp;amp;amp;quot;1.0&amp;amp;amp;amp;quot; encoding=&amp;amp;amp;amp;quot;UTF-8&amp;amp;amp;amp;quot; ?&amp;amp;amp;amp;amp;gt;&amp;amp;amp;amp;amp;l_" update employee set

Python爬虫神器pyppeteer-程序员宅基地

文章浏览阅读1.7w次,点赞18次,收藏119次。Puppeteer 是 Google 基于 Node.js 开发的工具,调用 Chrome 的 API,通过 JavaScript 代码来操纵 Chrome 完成一些操作,用于网络爬虫、Web 程序自动测试等。pyppeteer 是非官方 Python 版本的 Puppeteer 库。_pyppeteer

随便推点

CSDN头版头条 《近匠》 Wijmo 5 CTO:从Web到移动,我的25年编程生涯-程序员宅基地

文章浏览阅读2.5k次。《近匠》第64期,Wijmo 5是由GrapeCity旗下ComponentOne公司开发的新一代HTML5/JavaScript控件库。本期近匠采访了Wijmo 5 CTO Bernardo Castilho先生,听他讲述从Web到移动的25年编程生涯,以及Wijmo 5的开发故事。

几行代码轻松实现,Tensorlayer 2.0推出深度强化学习基准库_tensorlayer 2.0+-程序员宅基地

文章浏览阅读494次。2019-11-11 16:37:04机器之心发布机器之心编辑部强化学习通过使用奖励函数对智能体的策略进行优化,深度强化学习则将深度神经网络应用于强化学习算法。深度强化学习由于其可扩展性,受到科研界和工业界越来越多的关注,其应用包括简单的基于图像的游戏,和高度复杂的游戏如星际争霸,以及棋牌类游戏如围棋、德州扑克等,在机器人控制领域也逐渐被科研人员采用。近日,为了让工业界能更好地..._tensorlayer 2.0+

vivado中各个文件的含义_vivado 文件集-程序员宅基地

文章浏览阅读5.6k次,点赞4次,收藏31次。大侠好,欢迎来到FPGA技术江湖,江湖偌大,相见即是缘分。大侠可以关注FPGA技术江湖,在“闯荡江湖”、"行侠仗义"栏里获取其他感兴趣的资源,或者一起煮酒言欢。今天给大侠带来了Xilinx vivado中各个文件的含义,话不多说,上货。在Xilinx ISE中不同的操作都有不同的文件类型对应,例如综合、布局、布线、生成比特流等都会产生特定格式的文件,在vivado中也是一样,只不过在vivado中,文件的格式相比于ISE中更加统一。1,.dcp文件,在ise中每个过程都会产生特定格式.._vivado 文件集

中科大计算机与技术学院报录比,报录比49:1!院校专业对比!盘点那些堪称“卷中之王”的专业!...-程序员宅基地

文章浏览阅读1.6k次。原标题:报录比49:1!院校专业对比!盘点那些堪称“卷中之王”的专业!院校报录比更新这两天好多院校都开始陆续公布20年报录比相关数据,真是不看不知道,一看吓一跳,1615人报名,录取33人,报录比50:1,堪称内卷王中王,小黑看到只想大喊一声“快逃!”。今天我们就来盘点一下近两年内卷到飞起的专业和院校,给大家排排雷! 新传新传的“卷”已经和学校没有什么关系了,是的,我不针对哪个学校,我说的是所有学..._中科大计算机考研学硕 报录比

0x000000ea(0x000000ea蓝屏代码是什么意思)-程序员宅基地

文章浏览阅读2.1k次。蓝屏错误代码0X000000EA(0X85AFDDA0,OX89?0x000000EA错误表示显示驱动程序遇到了问题。这个错误一般是因为显卡或显示器的驱动程序存在BUG或安装不正确引起的。 如果遇到0x000000EA错误,建议在Windows中重新安装显卡及显示器驱动程序,看看问题能否解决;如果故障依旧,请使用“替换..._0x000000ea

【Office】解决Excel关闭Personal工作簿导致宏不见的情况_个人宏工作簿不见了-程序员宅基地

文章浏览阅读1w次。问题:Excel想要编辑或者删除宏,都要先取消隐藏这个PERSONAL的工作簿今天取消隐藏之后,顺手就关掉了,然后就发现自己保存的宏不见了解决:找出文件PERSONAL.XLSB并重新打开即可解决过程:在网上找了一番,大概是因为我把宏保存到个人工作簿中(就是PERSONAL.XLSB)然后,实际上,我们打开Excel的时候也会同时在隐藏中打开PERSONAL.XLSB和..._个人宏工作簿不见了

推荐文章

热门文章

相关标签