当前位置: 首页 > news >正文

【Android病毒分析报告】 - ZooTiger “集恶意推广、隐私窃取、恶意吸费于一体”...

本文章由Jack_Jia编写,转载请注明出处。
文章链接:http://blog.csdn.net/jiazhijun/article/details/11772379

作者:Jack_Jia 邮箱:309zhijun@163.com


近期百度安全实验室发现一款ZooTiger新病毒,该病毒集吸费、隐私窃取、恶意推广功能与一身,该病毒目前已感染大批第三方应用市场内的“功夫熊猫3”、“小猪爱打架”等大批流行游戏。该病毒集多种恶意行为于一身,堪称Android病毒的“功夫熊猫”。

目前该病毒样本在各市场已有10万以上的下载量,以下是某第三方市场样本截图:



该病毒启动后,后台偷偷访问远端服务器获取指令,并根据服务器端指令完成以下恶意行为:

恶意推广方面:

1、后台自动下载应用提示安装。

2、插入广告短信到您的短信收件箱。

3、打开指定的应用。

4、打开浏览器访问指定网页。

隐私窃取方面:

1、上传您的联系人信息到服务器。

恶意吸费方面:

1、后台私自发送短信订阅付费服务。

2、通过WAP订阅扣费服务并自动完成扣费流程。

目前该病毒的远端指令服务器有以下几个,客户端随机选择指令服务器获取指令:

http://sdk.gmdrm.com/sdk/{ actiontype}

http://sdk.meply.net/sdk/{ actiontype}

http://sdk.lvply.com/sdk/{ actiontype}

http://sdk.plygm.com/sdk/{ actiontype}

http://sdk.ilvgm.com/sdk/{ actiontype}


下面对该病毒样本进行简单分析:

样本MD5 :a783fbcfc82db8912475f11184b27a59

应用包名:com.play.kfpanda


恶意代码结构树:

(披了一层貌似SDK的外衣)


1、首先该病毒在AndroidManifest.xml文件注册大量系统频发广播,以便恶意组件能够顺利运行。


3、当zoo.tiger.sdk.core.StateReceiver接收到开机、网络连接变化等系统广播后启动CoreService和PayService两个关键服务。



4、CoreService服务完成以下恶意行为:

后台自动下载应用提示安装。



插入广告短信到您的短信收件箱。



打开指定的应用,通过浏览器访问指定网页。



上传您的联系人信息到服务器



5、PayService服务完成以下吸费恶意行为

通过SMS订阅SP服务、WAP访问扣费服务


相关文章:

  • windows下如何用wireshark抓本地回路抓包
  • 知道版本对于出0day后批量攻击dedecms有非常大的帮助,先判断版本再选择相应exp,效率大增...
  • 如何让Windows Server 2008服务器支持被动模式
  • 如何诊断crs 安装时 root.sh 脚本执行错误
  • 站长
  • webshell 匿名用户(入侵者)
  • 中国象棋程序的设计与实现–楚汉棋兵(高级版)(源码)
  • 简单排序
  • ios开发之再谈设计模式
  • windows下搭建apache+php+mysql
  • CSS3之元素阴影box-shadow
  • VMware Ubuntu12.04虚拟机安装VMware Tools 使用share folders共享目录
  • Oracle技术支持是如何分析数据库性能问题的
  • 民生银行与阿里巴巴牵手了
  • 谷歌至少3千万美元收购了创业公司Bump
  • JavaScript-如何实现克隆(clone)函数
  • __proto__ 和 prototype的关系
  • 【跃迁之路】【735天】程序员高效学习方法论探索系列(实验阶段492-2019.2.25)...
  • Android 架构优化~MVP 架构改造
  • idea + plantuml 画流程图
  • JDK 6和JDK 7中的substring()方法
  • js中的正则表达式入门
  • Laravel Telescope:优雅的应用调试工具
  • React中的“虫洞”——Context
  • web标准化(下)
  • 程序员该如何有效的找工作?
  • 从零开始学习部署
  • 好的网址,关于.net 4.0 ,vs 2010
  • 前端存储 - localStorage
  • 浅谈web中前端模板引擎的使用
  • 用mpvue开发微信小程序
  • 格斗健身潮牌24KiCK获近千万Pre-A轮融资,用户留存高达9个月 ...
  • 摩拜创始人胡玮炜也彻底离开了,共享单车行业还有未来吗? ...
  • 如何在招聘中考核.NET架构师
  • ​ssh免密码登录设置及问题总结
  • ###C语言程序设计-----C语言学习(6)#
  • #在 README.md 中生成项目目录结构
  • $.proxy和$.extend
  • (+3)1.3敏捷宣言与敏捷过程的特点
  • (01)ORB-SLAM2源码无死角解析-(66) BA优化(g2o)→闭环线程:Optimizer::GlobalBundleAdjustemnt→全局优化
  • (9)目标检测_SSD的原理
  • (html转换)StringEscapeUtils类的转义与反转义方法
  • (附源码)springboot 基于HTML5的个人网页的网站设计与实现 毕业设计 031623
  • (附源码)springboot学生选课系统 毕业设计 612555
  • (十八)三元表达式和列表解析
  • (转)淘淘商城系列——使用Spring来管理Redis单机版和集群版
  • (最优化理论与方法)第二章最优化所需基础知识-第三节:重要凸集举例
  • ***linux下安装xampp,XAMPP目录结构(阿里云安装xampp)
  • *p=a是把a的值赋给p,p=a是把a的地址赋给p。
  • .NET 6 Mysql Canal (CDC 增量同步,捕获变更数据) 案例版
  • .NET Core MongoDB数据仓储和工作单元模式封装
  • .NET/MSBuild 中的发布路径在哪里呢?如何在扩展编译的时候修改发布路径中的文件呢?
  • ::before和::after 常见的用法
  • @NoArgsConstructor和@AllArgsConstructor,@Builder
  • @RunWith注解作用