吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 27740|回复: 84
收起左侧

[移动样本分析] 【原创】分析中国移动伪基站软件

  [复制链接]
490694561 发表于 2019-8-14 15:12
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!

中国移动伪基站软件

Date: Aug 14, 2019
Tags: 分析报告

样本来源

通过10086发送的诈骗短信

文件与自动分析报告

恶意软件分析 & URL链接扫描 免费在线病毒分析平台 | 魔盾安全分析

分析工具

  • jadx
  • 魔盾行为分析

分析过程

第一次使用魔盾这个东西,感觉是挺好用的。

首先,关注包名,这肯定不是中国移动的,有这东西的可以卸载了。

之后看MainActivity能看到

那么,就是com.phone2.stop.activity.MainActivity,所以去跟进这个类

能看到执行了几个函数然后初始化了一个字符串,跟进分析


C0058h.m510a

这个函数里面

调用StringBuffer,然后自认为很聪明的初始化了4个字符h~mx,从自动分析的报告上看到这个地方是des密钥,虽然还没看到哪里是des,但是至少说明这个app还有分析的价值,那就继续往后看吧


getPackageManager().setComponentEnabledSetting(getComponentName(), 2, 1)

这里是开了个啥,但是我并不会写apk所以只能先搁置,大概理解为开启了某个权限


C0058h.m511a

检查是否

是否初始化手机号码,之后

所以在第一次启动的时候没有初始化手机号,那么就会返回false执行if中的语句

取得手机号,同理应该也是默认手机号

然后C0002f.m9a(C0051a.m360a(context).mo740d()),能发现使用了函数mo740d()这个是获取默认手机号,然后传入m9a()这个函数是使用DES加密获取到的手机号然后存入sharedpreferences,这时的DES的key为123456

然后在这里就有个巨大的bug,我也不清楚程序员是咋想的

能看到上图的m580a这个函数,是相当于hexdecode函数,传入的数据即为获取到的数据,也就是手机号,那么在手机号的情况下手机号为11位不满足偶数位,他也没有填充,而且如下图所示,除了手机号用了这个方法,邮箱号和邮箱密码也用了同样的算法,那么邮箱号中特殊字符如@就是没法转换的,所以这里一定会报错的鸭

写了个程序,可以自己测一下

import java.io.*;
class test  
{
        public static void main (String[] args) throws java.lang.Exception
        {
                System.out.println(bytesToHex(m580a("165")));
        }

        public static byte[] m580a(String str) {
        byte[] bytes = str.getBytes();
        int length = bytes.length;
        byte[] bArr = new byte[(length / 2)];
        for (int i = 0; i < length; i += 2) {
            bArr[i / 2] = (byte) Integer.parseInt(new String(bytes, i, 2), 16);
        }
        return bArr;
    }

    public static String bytesToHex(byte[] bytes) {  
        StringBuffer sb = new StringBuffer();  
        for(int i = 0; i < bytes.length; i++) {  
            String hex = Integer.toHexString(bytes[i] & 0xFF);  
            if(hex.length() < 2){  
                sb.append(0);  
            }  
            sb.append(hex);  
        }  
        return sb.toString();  
    }
}

所以每次还是获取的默认值?想保存的数据一个都没存进去?这程序员可能思维跟我们不一样吧。。。。。。

反正依次调用的函数为:

  • 初始化接收短信的手机号[是一个沈阳的手机号]
  • 初始化发邮件的邮箱号[是163邮箱]
  • 初始化收邮件的邮箱号[和发邮件的是同一个]
  • 初始化发邮件邮箱密码
  • 初始化endtime?[这里有点迷的就是难道这个东西还会自己停的嘛]

之后判断是否发送手机信息[phone_info],如果没有发过就通过手机号发送手机信息

也就是通过SMS发送手机基本信息到接收短信的手机号上

发送之前还会把一部分关键词改个写法,估计是bypass基站检测吧,但是换句话说,基站检测有这么弱的吗?

发送之后马上调用函数C0002f.m12b

删除刚刚发送的SMS信息


C0008d.m72a

随之调用这个函数启动多线程

这里的C0008d.m75d是发送所有手机短信到接收邮箱,当短信同时包含

这两个东西的时候就不发了?

然后C0008d.m76e是发送通讯录联系人到接收邮箱,当联系人包含

这两个任意之一的时候也不发了?

有张三没李四,有悟空没八戒。。。。。。。。。我的思维是跟不上的


在MainActivity的最后是

貌似就跟他写的一样就是询问提高这个程序的权限吧

然后会在如下图所示的函数回调得到的结果,并且发送结果


调用m445b创建启动服务

应该是启动服务吧,写的bootservice

启动的服务会监听短信接收动作,并且在自己启动的时候启动第二个服务SecondService

看事件函数onDestroy里有启动自己的操作,估计就是不让这么轻易的关闭这个服务,而且在SecondService里面也能看出这个第二个服务是个deamon,专门保护第一个服务的


在第一个启动的服务里会调用两个函数,m321am322b

也就是这两个函数注册了监听短信的操作

到此为止应该就是差不多分析完了,这里面还有邮箱账号密码,有兴趣自己

诈骗信息公示

  • 手机号:16532498033
  • 邮箱:16532498033@163.com

估计都是小号,不过也公开一下吧

免费评分

参与人数 26威望 +1 吾爱币 +29 热心值 +23 收起 理由
ll_fy_xx + 1 我很赞同!
Hmily + 1 + 7 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
lmzx + 1 + 1 谢谢@Thanks!
p_yagami + 1 + 1 我很赞同!
Fencer + 1 牛皮,点赞就完事了
LaiLuo + 1 + 1 热心回复!
命运建筑师 + 1 用心讨论,共获提升!
清风浅辰 + 1 用心讨论,共获提升!
jia947246283 + 1 + 1 我很赞同!
yixi + 1 + 1 谢谢@Thanks!
dadao815 + 1 + 1 用心讨论,共获提升!
xk2423789 + 1 + 1 用心讨论,共获提升!
字数补丁 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
牧鱼龙 + 1 + 1 我很赞同!
挂科的大学狗 + 1 + 1 我很赞同!
abodcyy + 1 鼓励转贴优秀软件安全工具和文档!
itmaple + 1 用心讨论,共获提升!
smile1110 + 2 + 1 热心回复!
yicong135 + 1 + 1 用心讨论,共获提升!
名字以后会后悔 + 1 + 1 我很赞同!
金馆长2号 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
丶咖啡猫丶 + 1 + 1 谢谢@Thanks!
夏雨微凉 + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
ppesk + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
nxlwjm11sjm + 1 谢谢@Thanks!
hans2000 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

boy7928 发表于 2019-8-14 15:19
有人和我一样没看懂 还坚持看到底的吗 举手
丶咖啡猫丶 发表于 2019-8-14 18:14
490694561 发表于 2019-8-14 18:04
这么大还是手动分析吧。。。。。

我就是想看看这个分析的效果怎么样,就是没得样本,随便上传的一个
wttkjfd 发表于 2019-8-14 15:21
牛阿牛 发表于 2019-8-14 15:22
牛逼。。。
miguko 发表于 2019-8-14 15:47
有意思!!
orcate 发表于 2019-8-14 15:47
膜拜膜拜,不过不敢看这种资源
nettey 发表于 2019-8-14 15:49
厉害!!学习一下
mzyforever 发表于 2019-8-14 15:52
根本就看不懂,还津津有味的看完了。
qingqiu 发表于 2019-8-14 16:00
虽然看不懂,还是得支持一下
蒋蒋蒋 发表于 2019-8-14 16:21
学习学习
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-20 01:09

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表