吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 37414|回复: 144
收起左侧

[移动样本分析] Android最新敲诈者病毒分析及解锁(11月版)

  [复制链接]
龙飞雪 发表于 2015-11-19 21:24
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 龙飞雪 于 2015-11-19 22:27 编辑

一、样本信息
文件名称:久秒名片赞,(无需积分s)(2)(1)(1).apk
文件大小:1497829字节
文件类型:application/jar
病毒类型:Android.CtLocker
样本包名:android.support.v8
MD5: 8123AC1150B47EF53507EC2360164E3B
SHA1: 958B1E341C72DBCF52863C570B77C71A862987B1

Android敲诈者病毒样本来源于这位坛友http://www.52pojie.cn/thread-430284-1-1.html


二、行为分析

1.经过AndroidKiller工具反编译、查壳发现,该样本apk程序已经经过爱加密加固过了。但是也奇怪,碰到不少的Android敲诈者病毒从去年到现在,
基本都是经过爱加密加固加过壳处理。为了分析该敲诈者病毒,对样本进行脱壳处理.。

图片1.png

2.该敲诈者病毒样本的包名为android.support.v8主活动类为android.support.v7.q448870015。

图片2.png

3. 该敲诈者样本Apk被安装运行后,首先获取设备安全管理服务,判断当前主活动组件是否有系统管理员权限;
如果当前主活动组件有系统管理员权限,直接将用户的手机进行锁定。

图片3.png

4.如果当前主活动组件没有系统管理员权限,则创建新的Activity可视界面活动类android.app.action.ADD_DEVICE_ADMIN
使用诱导性的提示语“请先激活设备管理器”,诱导用户激活设备管理器,用户点击“激活”,激活设备管理器获取系统管理员权限,
为用户的手机设置锁屏密码做准备。

图片4.png

图片5.png

5.对这个作者很无语,如果用户点击“激活”,激活了用户手机的设备管器,获取系统权限则该病毒apk程序会为用户的手机设置固定值的锁机密码,
经过解密后得到锁机密码为"4650";如果用户没有点击激活,则该样本apk会死循环调用显示设备激活管理器界面,直到用户点击激活导致手机被锁屏密码锁定为止。

图片5.png

图片7.png

6.该病毒的作者还设置了另外一组手机锁屏的密码,但是经过分析发现,用病毒作者的字符串解密代码解密出来的手机锁屏密码是

图片7.png

7.但是请注意,即使解锁了手机的锁屏密码,但是一旦用户的手机重启、手机的通话状态发生改变、手机的网络状态发生改变、屏幕横竖屏发生切换、
WIFI的状态发生改变等,用户的手机又会被全屏界面活动类锁定,不能正常使用。

图片9.png

8.由于该病毒apk程序,静态注册了上面截图中提到的很多广播;因此,一旦有这些广播发出,该apk程序就会高优先级的调用广播接收者"android.support.v7.BootBroadcastReceiver"。

图片10.png

9. 广播接收者"android.support.v7.BootBroadcastReceiver"则会启动全屏界面透明的活动类"android.support.v7.MainActivity",将用户的手机再次锁定,导致用户的手机不能正常使用并且还会播放一段音乐。

图片11.png

图片12.png

10.估计病毒作者业务做得太大了,需要将"薄荷心凉i"发送到病毒作者的手机13457484650上才知道是自己的那款Android敲诈者病毒将用户的手机锁机了。
图片13.png

11.经过分析发现,解锁用户手机锁定的密码是字符串"薄荷终究是心凉",思考分析了一下午,但是觉得解锁密码有些蹊跷。

图片1.png

12.这里要提到的是,手机的锁屏解密后,过一段时间0x3B9AC9FF时间单位后,11中提到的锁机密码会自动消失解机,但是用户等不到那个时间。

图片2.png

13.即使有幸手机没有被锁定,但是在用户手机屏幕上,创建顶层显示忽略界面屏幕装饰、不允许获得焦点的悬浮窗口,
导致用户的手机上总是有一个透明状的悬浮窗口,卸载病毒apk即可去掉该浮窗。

图片16.png

图片17.png


号外:
不浪费时间了,关于密码的事情的正确性就留给大家去确认了,脱壳后的dex文件留给大家去分析。很奇怪,这位坛友http://www.52pojie.cn/thread-430284-1-1.html提供的病毒样本
和这位坛友http://www.52pojie.cn/thread-434644-1-1.html提供的病毒样本的MD值是一样的,应该是同一个病毒也希望大家参与进来破解锁机密码,精力有限。

=======================================================================================================================================
锁屏密码和锁机密码在上面的报告中找,但是第3个锁机密码的问题,想的不是很明白。
锁屏密码有两个分析是 """4650",后面的锁机密码是 "薄荷终究是心凉" ---但是貌似有点问题,大家一起讨论下。。
============================================================================================================

附件中是脱壳后的样本dex文件和报告的PDF格式,论坛的图片显示不是很清楚。


dump_android.support.v8.zip

188.45 KB, 下载次数: 545, 下载积分: 吾爱币 -1 CB

Android最新敲诈者病毒分析及解锁(11月版).zip

1.04 MB, 下载次数: 394, 下载积分: 吾爱币 -1 CB

点评

贴吧:http://tieba.baidu.com/f?kw=e%E5%87%89%E5%BF%83%E8%96%84%E8%8D%B7&ie=utf-8  发表于 2015-11-19 21:44
一字不漏的看完了,虽然很多细节还是不懂,不过据我所知,薄荷和他那几个伙伴都是20左右(应该不到20)的年轻人,喜欢研究安卓,不过都是百度自学的三脚猫功夫,龙大哥会不会高看了他?  发表于 2015-11-19 21:41

免费评分

参与人数 44热心值 +44 收起 理由
星空白菜 + 1 我很赞同!
carben1020 + 1 const-string v6, "/23/28/2c/23/28/4
zxc逆天 + 1 我很赞同!
柯萌菌 + 1 我很赞同!
wnagzihxain + 1 谢谢@Thanks!
EvillenG + 1 我很赞同!
烟花易冷xx + 1 热心回复!
低调的小白 + 1 谢谢@Thanks!
不懂破解 + 1 这个要加分
苍璞梵 + 1 666
Facksxx + 1 话不多说,加分
36449708 + 1 热心回复!
luoky7 + 1 我很赞同!
氓之嗤嗤 + 1 热心回复!
March + 1 谢谢@Thanks!
lonely_coder + 1 厉害~~
woainiheibao + 1 我很赞同!
jaffa + 1 已经处理,感谢您对吾爱破解论坛的支持!
张小_懒 + 1 谢谢@Thanks!
jiejing + 1 别让我碰见他,不然他死定了
心飞扬520 + 1 谢谢@Thanks!
vLove0 + 1 谢谢@Thanks!
罒_罒 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
Thorny_Devil + 1 谢谢@Thanks!
yzh2004 + 1 谢谢@Thanks!
yuluo5566 + 1 我很赞同!
无言士 + 1 还是不懂怎么dump--学习了
ripples + 1 默默收藏学习……
C-FBI-QM + 1 同意楼上rainlee点评
Hmily + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
Tortoise + 1 谢谢@Thanks!
玩世不攻 + 1 谢谢@Thanks!
999999999 + 1 额..没看懂,菜鸟一枚
micro + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
cr7890 + 1 谢谢@Thanks!
Minker + 1 看完了,虽然不懂但感觉好厉害
懒惰的上帝 + 1 牛逼
t2st + 1 要向你学习~
大大怪 + 1 病毒大牛厉害
1257612394 + 1 虽然看不懂,但是你在研究破解必须给你个赞.
lies2014 + 1 鼓励转贴优秀软件安全工具和文档!
rainlee + 1 忘了评分。
山顶的一棵草 + 1 灰常支持!
Hyabcd + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

rainlee 发表于 2015-11-19 21:32
买噶的,抢到前排了!无限支持你!!赞!
a791876767 发表于 2015-12-24 22:31
魅族手机被锁后  不显示qq号  也没有其他任何信息显示  纯锁机  而且密码只能输入纯数字  没有确定键  最多能输入8位数  自动失败。  而且好像是调取了系统本身的密码界面  由于魅族的特殊系统  无法通过刷机恢复系统清除本机密码  目前无解  只有破解软件的密码才能进入系统  有没有大神能解密出这个软件的其他密码 {:1_928:}
 楼主| 龙飞雪 发表于 2015-11-19 21:33
rainlee 发表于 2015-11-19 21:32
买噶的,抢到前排了!无限支持你!!赞!

哈哈多谢你的支持。

点评

龙大哥你看这个帖子http://tieba.baidu.com/p/3578124395  发表于 2015-11-19 21:51
hjhj123 发表于 2015-11-19 21:47
前排占座
山顶的一棵草 发表于 2015-11-19 21:48
支持来了。没研究过安卓,今天没分了,明天补分
 楼主| 龙飞雪 发表于 2015-11-19 21:49
山顶的一棵草 发表于 2015-11-19 21:48
支持来了。没研究过安卓,今天没分了,明天补分

你的支持是对我最大的鼓励。
Hyabcd 发表于 2015-11-19 21:56
飞雪兄最近专注安卓啊
 楼主| 龙飞雪 发表于 2015-11-19 22:10
Hyabcd 发表于 2015-11-19 21:56
飞雪兄最近专注安卓啊

哎,有空就搞搞了
Myself_GF 发表于 2015-11-19 22:47
支持大牛厉害。。
Hyabcd 发表于 2015-11-19 23:47
龙飞雪 发表于 2015-11-19 22:10
哎,有空就搞搞了

最近每天满课都没空做分析了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-3-29 00:45

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表