AndroidCerberus恶意样本分析恶意样本特征流程概览内存解密新dex地区白名单隐藏图标定时触发保活广播计步机制触发与C2服务器通信更新攻击命令忽略电池优化窃听短信消息激活设备管理员启动后台服务诱导启用无障碍服务请求窃听短信所需的权限启动设备锁更新辅助服务状态到payload无障碍服务木马传播机制总结参考文章
AndroidCerberus恶意样本分析
前段时间网上流传Android平台Cerberus木马家族出现了新的变种,在网上找了一番没有找到新变种的木马样本反而找到了2019年6月披露的一批样本,这里挑选了其中一个样本深入的分析下看看Cerberus木马的工作机制。
Cerberus木马的详细介绍可以阅读之前发的文章:https://mp.weixin.qq.com/s/UewBO4RgTlh9vBKzqYXEcQ
恶意样本特征
样本名称:FlashPlayer
应用包名:com.uxlgtsvfdc.zipvwntdy
SHA-256:728a6ea44aab94a2d0ebbccbf0c1b4a93fbd9efa8813c19a88d368d6a46b4f4f
Free-to-Play H5游戏Flappy Moonbird将于5月9日在以太坊链上开启铸造:4月27日消息,Free-to-Play H5 游戏 Flappy Moonbird 宣布将于 5 月 9 日在以太坊链上开启铸造。
此前消息,Flappy Moonbird 于 4 月 25 日宣布以 6000 万美元估值完成 200 万美元 Pre Series B 融资,FBG Capital 领投。Flappy Moonbird 由法国视频游戏开发商和发行商 Voodoo 旗下工作室 Helix Table 制作,该公司开发了 100 多款休闲游戏。[2023/4/27 14:30:46]
流程概览
恶意样本的执行流程大概如下:
内存解密新dex
Android应用程序必须在AndroidManifest.xml文件中声明其使用的服务、广播接收器和活动组件才能使用它们。在反编译Cerberus恶意样本中很明显能看到其使用的服务、广播接收器和活动等组件并不在主dex文件中,所以这里基本可以判断其核心dex文件是在内存中动态解密的。
派盾:New Free Dao攻击者将1200枚BNB转移至Tornado Cash:金色财经报道,据派盾预警监测,New Free Dao项目攻击者地址将1200枚BNB(约31万美元)转移至Tornado Cash。
据此前报道,NewFreeDAO项目遭受黑客攻击,损失约4481.3 WBNB(约125万美元)。[2023/1/10 11:03:31]
地区白名单
恶意样本在解密释放新的dex文件后判断当前感染者所在国是否在白名单中,如果在白名单中则不执行恶意行为。
白名单国家名单有:乌克兰、俄罗斯、白俄罗斯、塔吉克斯坦、乌兹别克斯坦、土库曼斯坦、阿塞拜疆、亚美尼亚、哈萨克斯坦、吉尔吉斯斯坦、摩尔多瓦等。
前香奈儿欧洲市场总监Frederica Tompkins将出任OKX全球营销总监:据官方消息,塞舌尔时间8月11日,OKX对外宣布两名女性高管的人事任命,Frederica Tompkins为全球营销总监,Kim Murphy为全球活动总监。
据了解,Frederica Tompkins有着丰富的奢侈品和快消品从业经验,曾任香奈儿欧洲市场和客户洞察总监,服务拉尔夫·劳伦、Jimmy Choo等知名品牌。同时也是“She-Fi”(一项旨在让更多女性进入新金融经济的教育计划)的活跃成员。
OKX人力资源负责人表示,OKX一直秉承不分种族和性别的招聘原则,当前约有40%女性员工。此前,领英与欧易联合推出的《全球区块链领域人才报告》显示,区块链领域人才男女比例为8:2。[2022/8/12 12:21:02]
隐藏图标
如果感染者不在白名单国家则恶意软件将进一步执行,其通过禁用入口组件来实现隐藏图标使其在手机桌面上不可见来规避感染者卸载恶意应用。
定时触发保活广播
恶意软件通过在清单文件中注册高频的系统广播事件以及定时让系统时钟发送自身广播事件实现了一个简单的保活机制使其能持续的活动在系统中。
Jeffrey Gundlach:比特币是股票方向的晴雨表:“新债权天王”Jeffrey Gundlach近日表示,比特币是股票方向的晴雨表,是社交情绪和市场情绪的代名词。“如果股市再次下跌,我认为比特币会在股市崩盘之前下跌。”[2018/2/28]
计步机制触发与C2服务器通信
在保活广播接收器组件中,实现了一个简单的计步器来触发木马与C2服务器的通信。
更新攻击命令
计步数量达到阀值后,启动HBOxMrf木马服务拉取C2服务器的攻击命令,C&C服务器地址为:http://94.156.77.32/gate.php目前服务已经无法正常访问。
客户端与C2服务器交互流程如下:
独立投资者Jeffrey Wernick:中本聪可能来自美国国家安全局:22日凌晨,区块链第一社群“三点钟无眠区块链”邀请美国芝加哥大学经济学与金融学博士、比特币早期参与者、独立投资者Jeffrey Wernick参与讨论。关于到底谁是“中本聪”,Jeffrey Wernick表示,“中本聪”很可能来自美国国家安全局(NSA),也就是当年斯诺登(Edward Snowden)工作过的机构。Jeffrey Wernick表示,很多人认为这是美国国安局的“计谋”,他们知道金融体系有一天会坍塌。他们将来可以渗透进系统,找到一种更为方便跟踪每个人的方法。[2018/2/22]
1.首先拉取C2服务器下发的攻击命令。
忽略电池优化
Cerberus木马除了定时触发保活广播,还通过将自己加入电池优化白名单中来增强持续在系统中执行恶意活动的可能。
窃听短信消息
保活广播接收器同时也在接收短信消息类型的系统广播,当收到此类型广播时则读取出短信内容和发信人并保存到配置文件中,为后续执行恶意活动窃取短信消息做准备。
激活设备管理员
Cerberus木马除了通过隐藏图标的方式防止感染者卸载自身外,还通过激活设备管理员权限来防止感染者卸载自身,同时也为了防止其他安全软件查杀卸载Cerberus木马。
启动后台服务
诱导启用无障碍服务
Cerberus木马的所有敏感操作都严重依赖于无障碍服务的启用,其通过循环拉起“启用无障碍服务界面”来诱导感染者对其进行无障碍服务授权。
请求窃听短信所需的权限
请求窃取短信消息和联系人所需的权限。
启动设备锁
根据lockDevice标记执行设备锁操作。
更新辅助服务状态到payload
无障碍服务
无障碍服务启用后通过监控界面元素,模拟点击界面授权按钮来完成权限的自我授权和设备管理员的激活操作。同时监控界面活动是否正在进行安全扫描、是否正在卸载恶意软件来避免木马被查杀和卸载。包括监控界面是否打开目标活动,将其通知给payload完成界面劫持攻击操作。
在无障碍服务中模拟点击激活按钮,完成激活设备管理员防止被用户卸载,也为后续锁定设备提供权限支撑。
监控界面是否在GooglePlay保护机制扫描界面,如果是则发送回退事件防止被查杀。
监控当前前台活动发送到payload执行相关攻击操作。
木马传播机制
Cerberus木马的作者曾在Twitter上表明,其传播采用钓鱼网站以FlashPlayer的形式进行传播来诱导用户下载安装恶意木马。建议用户在网站下载应用时应特别注意网站的真实性和安全性避免被钓鱼或劫持攻击。
总结
Cerberus恶意木马通过字符串混淆、执行流混淆、动态加载代码、动态解密字符串和实现了一个简单的计步器机制来对抗安全人员的分析工作。同时利用了Android无障碍服务的屏幕监控功能,通过监控手机屏幕内容的改变事件,模拟点击危险权限授权按钮进行自我授权、监控用户的安全扫描和卸载行为进行自我保护以及监控前台应用活动界面完成对目标的劫持攻击。
对于本次分析遗憾的是由于C2服务器的关闭导致无法获取到核心的payload代码和相关恶意指令,从而无法进行更加全面的分析木马的攻击机制。但payload想要完成攻击终究还是依赖于无障碍服务的启用,我相信Cerberus木马家族的新变种也会依赖于该功能,所以建议在日常使用Android设备时应谨慎启用设置中的无障碍服务开关。
Cerberus仍是目前较为活跃的Android平台新型木马,其作者通过租赁的方式进行盈利,同时在黑市和Twitter上宣传木马内容从而吸引恶意活动参与者购买此木马。
此类木马危害极大,普通用户在下载相关软件时请首先确认网站的真实性,确保软件来源的可靠性防止被钓鱼攻击下载到此类恶意软件。
参考文章
https://www.threatfabric.com/
俗话说,吃一堑长一智,但对于币圈的投资者来说,同一个坑能连续跌倒很多次,直到被市场净身出户时才幡然悔悟。原因在哪里?第一点,也是最重要的点,对币市的态度.
1900/1/1 0:00:00美国股灾是否演变成经济危机令全球人恐慌,而美联储大撒币的救市更是让全世界为美元和美国国债兜底的举动。对于本身就处在经济周期中砥砺前行的世界经济而言,全球性经济衰退势不可挡.
1900/1/1 0:00:00今日快讯1、据火币行情显示,BTC暂报9391.30USDT,HT暂报4.24USDT,HB10暂报0.51USDT;2、据火币行情显示.
1900/1/1 0:00:004月17日,HBTC霍比特交易所举办了两周年线上发布会,宣布将BHEX战略升级为HBTC霍比特,上线了自有公链的测试网,并将平台币BHT升级为全新通证HBC.
1900/1/1 0:00:00易天说1、据监测显示,BTC24h成交额为$221亿,活跃地址数较前日下降12.36%,转账数较前日上升7.99%.
1900/1/1 0:00:002020年6月15日周一农历四月廿四易天说1、数据显示,BTC合约24H净流入:¥2.66亿,其中合约流入:¥187.12亿,合约流出:¥189.78亿2、数据显示.
1900/1/1 0:00:00