首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
Android安全
发新帖
5
0
[原创]Smack技术远控木马
发表于: 2015-3-13 21:34
18018
[原创]Smack技术远控木马
AVLTeam
2015-3-13 21:34
18018
AVL移动安全团队近期发现一种基于XMPP Smack Openfire开发的Android间谍软件。该恶意软件有如下行为特点: 1 根据远程客户端发送的指令上传用户的联系人信息、短信、通话记录、GPS位置信息、日期; 2 隐藏自身图标; 3 拦截指定短信。
Smack是一个开源的XMPP(jabber)客户端连接库,具有发送/接受消息、监视客户端当前所处的状态等众多功能的API。该恶意软件使用Smack技术时,首先利用XMPP SERVER建立连接,之后使用预置用户名和密码进行登录,登录成功便创建对象和其他用户进行交流,主要使用xml格式传输。
详细分析:
程序运行后,受控端首先会自动登录,登录成功后会访问网络。与主控端建立网络连接后,受控端会根据指令执行窃取隐私等恶意操作。简要流程如下图所示。
程序在启动后,会先获取账号密码:
该数据存在xml文件中。
之后便开始联网登录操作:
根据返回的数据能进行隐藏图标操作:
程序会通过主控端的远程指令进行多项敏感操作,包括上传文件、上传短信、联系人、录音、位置等信息。相关代码如下图所示:
需要说明的是:程序先将获取到的数据保存到本地文件夹中,然后统一上传。上传网址如下图所示:
以下是静态分析得出的网址。
总结
经过安全研究人员分析,该恶意样本会泄露用户的重要隐私信息,可能会给用户造成严重经济损失。AVL移动安全团队建议大家尽快下载安装AVL Pro对该类木马进行检测和查杀,帮助大家摆脱病毒营造良好手机环境!
AVL移动安全团队专注于移动互联网安全技术研究及反病毒引擎研发,提供强大的移动安全解决方案。欢迎关注我们的微信公众号AVLTeam,我们会定期发布一些移动安全相关资讯,希望能够对您有所帮助。 转载请注明来源:
268K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0D9L8$3N6Q4x3X3g2S2N6X3I4&6N6h3&6Q4x3X3g2U0L8$3#2Q4x3V1k6Q4x3@1k6H3i4K6y4p5x3U0p5&6x3H3`.`.
文章分享地址:
[培训]科锐逆向工程师培训第53期2025年7月8日开班!
上传的附件:
1.jpg
(22.77kb,9次下载)
2.jpg
(136.64kb,2次下载)
3.jpg
(29.01kb,1次下载)
4.jpg
(124.78kb,11次下载)
5.jpg
(269.76kb,12次下载)
6.jpg
(60.04kb,7次下载)
7.jpg
(49.84kb,13次下载)
8.jpg
(119.35kb,6次下载)
9.jpg
(349.34kb,9次下载)
10.jpg
(90.72kb,2次下载)
微信二维码.jpg
(26.92kb,1次下载)
收藏
・
5
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
7
)
ycmint
雪 币:
1149
活跃值:
(1033)
能力值:
( LV13,RANK:260 )
在线值:
发帖
28
回帖
894
粉丝
12
关注
私信
ycmint
5
2
楼
其实应该点出来: 为啥这么去做....
2015-3-13 23:16
0
grusirna
雪 币:
85
活跃值:
(51)
能力值:
( LV5,RANK:60 )
在线值:
发帖
7
回帖
167
粉丝
2
关注
私信
grusirna
1
3
楼
楼上有道理
2015-3-13 23:26
0
古鄗
雪 币:
15
活跃值:
(35)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
22
粉丝
1
关注
私信
古鄗
4
楼
有病毒样本吗?
还有就是想学学你是怎么反编译出来这个病毒的。
2015-3-14 09:24
0
kxzb
雪 币:
202
活跃值:
(25)
能力值:
( LV2,RANK:10 )
在线值:
发帖
4
回帖
84
粉丝
0
关注
私信
kxzb
5
楼
最好上传样本
2015-3-15 23:09
0
LIwianwpIO
雪 币:
14
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
6
回帖
21
粉丝
0
关注
私信
LIwianwpIO
6
楼
病毒样本为何没附带呢,求样本学习。
2015-3-16 16:23
0
kenlf
雪 币:
64
活跃值:
(134)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
70
粉丝
0
关注
私信
kenlf
7
楼
同求样本
2015-3-27 09:43
0
fanweiriu
雪 币:
147
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
24
粉丝
0
关注
私信
fanweiriu
8
楼
我知道为什么这样做,我之前做的一个小型社区程序底层就是用的xmpp构建社区,这样方便,很多东西都不用再自己写一份,上面包装下就行。感觉这个跟我当时那个很类似,我也是有很多 if else 的判断。。。。
2015-4-30 09:50
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
AVLTeam
74
发帖
83
回帖
20
RANK
关注
私信
他的文章
[原创]Gaza Cybergang在移动端对阿拉伯语地区的攻击事件
5223
[原创]安全引擎安天造:超两成有效移动杀毒软件采用安天反病毒引擎
7341
[原创][分享]关于海莲花组织针对移动设备攻击的分析报告
7101
[原创]安天移动安全反病毒技术发展报告——安天移动恶意代码对抗的8年之路
10647
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
sopherwen
gongbin
pushebp
过客guoke
cwchiu
谁下载
×
cwchiu
谁下载
×
谁下载
×
过客guoke
风雨同行
dtreal
LContinent
anzhuo
cwchiu
谁下载
×
值得怀疑
过客guoke
guilan
AVLTeam
dtreal
LContinent
谁下载
×
过客guoke
田田超人
三林小子
谁下载
×
karlx
lookaside
值得怀疑
战胜自己
flyworm
过客guoke
guilan
风雨同行
LContinent
谁下载
×
过客guoke
whshadow
谁下载
×
成长足迹
过客guoke
学习资料
guilan
cwchiu
谁下载
×
cwchiu
谁下载
×
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部