首款集勒索、特工、银行木马于一体的新型综合型Android病毒深度剖析
宣布时间 2018-09-21一、简述
详细剖析该恶意代码后发明,该恶意代码新变种可挟制险些涵盖全天下各大金融机构的手机APP,总数有300多个,涉及中国、美国、英国、日本、中国香港、法国等40多个国家和地区。该恶意代码还具有勒索软件的功效,会使用256位对称密钥对受害用户的手机文件举行加密处置惩罚,并且以“.AnubisCrypt”作为加密文件的扩展名,同时还伪造了FBI忠言界面通知受害用户以比特币的方法支付罚金方可对文件举行解密。另外,它还能够被用于举行网络特工运动,例如:监视受熏染装备主窗口运动、举行屏幕截图并发送给攻击者、使用内置麦克风监听受熏染装备周围情形中的声音等等。
二、恶意代码发明
2018年8月尾,尊龙凯官网入口ADLab监测到一个当月新注册的异常Twitter账户,该账户在Twitter上宣布了一些类似用base64编码的推文。其2018年8月27日宣布了两条似乎完全相同的推文,并且在我们发明当天,又一连宣布两条差别的推文(见图1)。
图1 可疑Twitter账户推文
表1 推文的解密
图2 攻击者的推文只剩下一条C&C
图3 Sergei Mavrodi团队制作的比特币扫盲视频
三、样本演化
凭证样本关联剖析,我们发明该恶意代码样本为Anubis的一个新变种。
2017年1月,清静公司Dr.Web曾发出忠言,银行木马BankBot的源代码被果真宣布在了一个论坛上。随后,有网络犯法分子使用该源码建设了安卓银行木马Android.BankBot.149.origin,彼时的BankBot还仅是一个典范的银行木马,能够使用网络垂纶对话框窃取熏染用户手机银行的敏感信息,如银行详细信息和信用卡数据。
2018年3月5日,PhishLabs发明了银行木马BankBot的一个新变种,并第一次将其命名为Anubis,Anubis同样基于BankBot源码开发,并整合了众多差别类型恶意软件的功效于一身。
2018年7月,IBM X-Force的移动恶意软件研究职员视察到了大宗的Android恶意软件下载器被上传到了Google Play。这些恶意软件下载器会在受熏染装备上装置Anubis。这批注一个特定的恶意软件分销商已经从使用Marcher转向了分发Anubis。
四、功效先容
图4 Anubis功效示意图
图5 C&C上线包
表2 主要的C&C下令和功效
五、典范行为剖析
5.1、窃取受害者银行账户凭证
图6 加载垂纶页面的代码
图7 伪造的垂纶页面
图8 阻挡用户短信
表3 部分目的金融APP
5.2、加密受熏染装备文件,对受害者举行勒索
图9 加密的文件目录
图10 加密操作
图11 加载锁定页面
锁定页面htmllocker是从远程服务器动态获取到的并生涯在其设置文件set.xml中,如图12,我们可以看到FBI WARNING的勒索信息:见告受害用户的手机被锁定,并且所有的文件被加密,用户的数据将会被传送到FBI,除非受害用户支付罚金方可解密。
图12 设置文件中的锁定页面代码
图13 锁定页面
5.3、使用装备拨号应用执行USSD下令
USSD为GSM系统所使用的一种通讯协议,用户可以通过手机拨号程序输入特定的指令取得系统服务商提供的服务,好比盘问预付卡余额等,也可以用于盘问手机内部信息,如“*#06#”可以盘问手机的IMEI码。也有部别离机厂商使用自界说的USSD指令敌手机做特殊的设定或操作,例如将手机恢复为出厂设置,开启手机的工程模式等。
图14 使用装备拨号应用执行USSD下令
5.4、设置呼叫转接
图15 设置呼叫转接
六、建议
参考链接:
https://securityintelligence.com/anubis-strikes-again-mobile-malware-continues-to-plague-users-in-official-app-stores/
https://blogs.quickheal.com/android-malware-combines-banking-trojan-keylogger-ransomware-one-package/


京公网安备11010802024551号