AndroidCerberus惡意樣本分析惡意樣本特征流程概覽內存解密新dex地區白名單隱藏圖標定時觸發保活廣播計步機制觸發與C2服務器通信更新攻擊命令忽略電池優化竊聽短信消息激活設備管理員啟動后臺服務誘導啟用無障礙服務請求竊聽短信所需的權限啟動設備鎖更新輔助服務狀態到payload無障礙服務木馬傳播機制總結參考文章
AndroidCerberus惡意樣本分析
前段時間網上流傳Android平臺Cerberus木馬家族出現了新的變種,在網上找了一番沒有找到新變種的木馬樣本反而找到了2019年6月披露的一批樣本,這里挑選了其中一個樣本深入的分析下看看Cerberus木馬的工作機制。
Cerberus木馬的詳細介紹可以閱讀之前發的文章:https://mp.weixin.qq.com/s/UewBO4RgTlh9vBKzqYXEcQ
惡意樣本特征
樣本名稱:FlashPlayer
應用包名:com.uxlgtsvfdc.zipvwntdy
SHA-256:728a6ea44aab94a2d0ebbccbf0c1b4a93fbd9efa8813c19a88d368d6a46b4f4f
Polkadot將推出去中心化社交網絡平行鏈Frequency:金色財經消息,Polkadot協議背后團隊周三在其年度社區活動Polkadot Decoded上表示,Polkadot生態系統很快將擁有一個名為Frequency的專用于去中心化社交媒體的平行鏈。Frequency協議構建者、Unfinished Labs首席技術官Harry Evans表示,平行鏈不會為每個被驗證的區塊支付單獨的費用,因為這都計入了平行鏈租賃的成本中,平行鏈租約是通過從Polkadot社區和插槽拍賣收集的資金來解決的,Frequency已經開始了這一過程。
此外,洛杉磯棒球隊道奇隊前老板Frank McCourt創立的去中心化社交網絡協議Project Liberty已選擇了Polkadot生態系統合作,Project Liberty獲得了McCourt約2.5億美元的支持,旨在通過開發一個可公開訪問的社交關系數據庫,從而使社交媒體“民主化”。(Coindesk)[2022/6/30 1:40:19]
流程概覽
惡意樣本的執行流程大概如下:
聲音 | EOS投票代理FreedomProxyEOS:將不會投票給任何執行ECAF命令的EOS 節點:據引力觀察報報道,EOS的投票代理 FreedomProxyEOS 將不會投票給任何執行 ECAF 命令的EOS 節點。該投票代理的發起人 Ashe Oro 表示,我們不信任司法壟斷,不支持創造ECAF擁有任何決策權的假象的節點。[2018/12/24]
內存解密新dex
Android應用程序必須在AndroidManifest.xml文件中聲明其使用的服務、廣播接收器和活動組件才能使用它們。在反編譯Cerberus惡意樣本中很明顯能看到其使用的服務、廣播接收器和活動等組件并不在主dex文件中,所以這里基本可以判斷其核心dex文件是在內存中動態解密的。
地區白名單
惡意樣本在解密釋放新的dex文件后判斷當前感染者所在國是否在白名單中,如果在白名單中則不執行惡意行為。
白名單國家名單有:烏克蘭、俄羅斯、白俄羅斯、塔吉克斯坦、烏茲別克斯坦、土庫曼斯坦、阿塞拜疆、亞美尼亞、哈薩克斯坦、吉爾吉斯斯坦、摩爾多瓦等。
聲音 | Uber、Airbnb投資人Jeffrey Wernick:ICO的設計是有問題的:金色財經現場報道,11月20日,Uber、Airbnb投資人Jeffrey Wernick在“2018區塊鏈新經濟杭州峰會”第二天的會議現場以“新經濟模型及激勵機制”為主題進行了演講。他表示,ICO這種方式本質上就是為了逃避政府和SEC的監管,這是有問題的,沒有監管,募資的人就沒有責任,很有可能發行的通證會歸零。他還表示,一開始他就不看好ICO,并警告大家不要碰它,ICO對整個區塊鏈行業是有危害的。[2018/11/20]
隱藏圖標
如果感染者不在白名單國家則惡意軟件將進一步執行,其通過禁用入口組件來實現隱藏圖標使其在手機桌面上不可見來規避感染者卸載惡意應用。
現場 | Jeffrey Wernick:區塊鏈應該像比特幣那樣發展:金色財經現場報道,6月26日在圣何塞會議中心舉行的Blockchain Connect會議上,比特幣早期參與者,區塊鏈經濟學家Jeffrey Wernick在演講中指出,區塊鏈應該像比特幣那樣發展,不要ICO,無需鋪天蓋地的市場推廣和銷售團隊,讓協議本身去證明一切。與其說討論區塊鏈,不如說討論用什么工具解決那些具體的問題。[2018/6/27]
定時觸發保活廣播
惡意軟件通過在清單文件中注冊高頻的系統廣播事件以及定時讓系統時鐘發送自身廣播事件實現了一個簡單的保活機制使其能持續的活動在系統中。
計步機制觸發與C2服務器通信
在保活廣播接收器組件中,實現了一個簡單的計步器來觸發木馬與C2服務器的通信。
Bitcoin早期參與者Jeffrey Wernick:token之下,法幣只有靠武力和補貼才能生存:芝加哥大學經濟學與金融學博士,Bitcoin早期參與者,獨立投資人Jeffrey Wernick今日在三點鐘無眠區塊鏈表示,需要對token的經濟用途進行更多的思考,如果組織機構都成為去中心化組織(DAO),并且支付都以token和比特幣的形式進行,那么經濟活動將被重組,組織結構將迎來創新。貨幣、價值、資本結構都將被徹底改變。在目前的形式下,我絕對相信它們會與法定貨幣一起消失。法定貨幣只有靠武力和補貼才能生存。法定貨幣、銀行鈔票過去是以黃金作為后盾的。他們只對在銀行金庫中持有的黃金聲明所有權。現在的銀行鈔票只有部分準備金作為抵押,這只占銀行負債的一小部分。其余的“抵押品”是作為最后貸款人的中央銀行,以及國家的征稅權力。[2018/2/24]
更新攻擊命令
計步數量達到閥值后,啟動HBOxMrf木馬服務拉取C2服務器的攻擊命令,C&C服務器地址為:http://94.156.77.32/gate.php目前服務已經無法正常訪問。
客戶端與C2服務器交互流程如下:
1.首先拉取C2服務器下發的攻擊命令。
忽略電池優化
Cerberus木馬除了定時觸發保活廣播,還通過將自己加入電池優化白名單中來增強持續在系統中執行惡意活動的可能。
竊聽短信消息
保活廣播接收器同時也在接收短信消息類型的系統廣播,當收到此類型廣播時則讀取出短信內容和發信人并保存到配置文件中,為后續執行惡意活動竊取短信消息做準備。
激活設備管理員
Cerberus木馬除了通過隱藏圖標的方式防止感染者卸載自身外,還通過激活設備管理員權限來防止感染者卸載自身,同時也為了防止其他安全軟件查殺卸載Cerberus木馬。
啟動后臺服務
誘導啟用無障礙服務
Cerberus木馬的所有敏感操作都嚴重依賴于無障礙服務的啟用,其通過循環拉起“啟用無障礙服務界面”來誘導感染者對其進行無障礙服務授權。
請求竊聽短信所需的權限
請求竊取短信消息和聯系人所需的權限。
啟動設備鎖
根據lockDevice標記執行設備鎖操作。
更新輔助服務狀態到payload
無障礙服務
無障礙服務啟用后通過監控界面元素,模擬點擊界面授權按鈕來完成權限的自我授權和設備管理員的激活操作。同時監控界面活動是否正在進行安全掃描、是否正在卸載惡意軟件來避免木馬被查殺和卸載。包括監控界面是否打開目標活動,將其通知給payload完成界面劫持攻擊操作。
在無障礙服務中模擬點擊激活按鈕,完成激活設備管理員防止被用戶卸載,也為后續鎖定設備提供權限支撐。
監控界面是否在GooglePlay保護機制掃描界面,如果是則發送回退事件防止被查殺。
監控當前前臺活動發送到payload執行相關攻擊操作。
木馬傳播機制
Cerberus木馬的作者曾在Twitter上表明,其傳播采用釣魚網站以FlashPlayer的形式進行傳播來誘導用戶下載安裝惡意木馬。建議用戶在網站下載應用時應特別注意網站的真實性和安全性避免被釣魚或劫持攻擊。
總結
Cerberus惡意木馬通過字符串混淆、執行流混淆、動態加載代碼、動態解密字符串和實現了一個簡單的計步器機制來對抗安全人員的分析工作。同時利用了Android無障礙服務的屏幕監控功能,通過監控手機屏幕內容的改變事件,模擬點擊危險權限授權按鈕進行自我授權、監控用戶的安全掃描和卸載行為進行自我保護以及監控前臺應用活動界面完成對目標的劫持攻擊。
對于本次分析遺憾的是由于C2服務器的關閉導致無法獲取到核心的payload代碼和相關惡意指令,從而無法進行更加全面的分析木馬的攻擊機制。但payload想要完成攻擊終究還是依賴于無障礙服務的啟用,我相信Cerberus木馬家族的新變種也會依賴于該功能,所以建議在日常使用Android設備時應謹慎啟用設置中的無障礙服務開關。
Cerberus仍是目前較為活躍的Android平臺新型木馬,其作者通過租賃的方式進行盈利,同時在黑市和Twitter上宣傳木馬內容從而吸引惡意活動參與者購買此木馬。
此類木馬危害極大,普通用戶在下載相關軟件時請首先確認網站的真實性,確保軟件來源的可靠性防止被釣魚攻擊下載到此類惡意軟件。
參考文章
https://www.threatfabric.com/
Tags:BERERBCERCERBERUSHyber NetworkGoCerberusDream SoccerCERBERUS幣
1.今日市場概況 今日市場總市值為1925億美元,相比昨日無明顯變化。交易量為1375億美元,相比昨日減少5%.
1900/1/1 0:00:00大家好,我是小黑,專注幣市走勢分析,爭取為廣大幣友傳遞最有價值的幣市信息。 今日快訊 根據OKEx數據顯示,BTC短線下跌,跌破9400美元關口,現報9463.28美元,日內跌幅達到1.2%,行.
1900/1/1 0:00:00SERO最新路線圖金融杠桿與泡沫的產生 金融杠桿作用主要是放大投資收益/虧損,降低投資成本,提高資金利用率.
1900/1/1 0:00:001.今日市場概況 今日市場一改多日來弱勢震蕩態勢,主流幣帶領大盤上漲,總市值也從回1800億美元上方.
1900/1/1 0:00:00“炒幣有風險,投資需謹慎,文章內容謹代表個人觀點,切勿盲目投資!”投資操作是建立在透徹分析基礎之上的,目的是要保證本金的安全并獲得適當的回報.
1900/1/1 0:00:00不謀全局者不足謀一域,市場風云,變幻莫測,定其心,觀其勢,謀定而后動,不亂于心,不困于情,運籌帷幄之中,方能決勝千里之外。弱水三千,只取一瓢,取己所需,不貪婪,不好戰,收放自如,穩操勝券.
1900/1/1 0:00:00