AndroidCerberus惡意樣本分析惡意樣本特征流程概覽內存解密新dex地區白名單隱藏圖標定時觸發保活廣播計步機制觸發與C2服務器通信更新攻擊命令忽略電池優化竊聽短信消息激活設備管理員啟動后臺服務誘導啟用無障礙服務請求竊聽短信所需的權限啟動設備鎖更新輔助服務狀態到payload無障礙服務木馬傳播機制總結參考文章
AndroidCerberus惡意樣本分析
前段時間網上流傳Android平臺Cerberus木馬家族出現了新的變種,在網上找了一番沒有找到新變種的木馬樣本反而找到了2019年6月披露的一批樣本,這里挑選了其中一個樣本深入的分析下看看Cerberus木馬的工作機制。
Cerberus木馬的詳細介紹可以閱讀之前發的文章:https://mp.weixin.qq.com/s/UewBO4RgTlh9vBKzqYXEcQ
惡意樣本特征
樣本名稱:FlashPlayer
應用包名:com.uxlgtsvfdc.zipvwntdy
SHA-256:728a6ea44aab94a2d0ebbccbf0c1b4a93fbd9efa8813c19a88d368d6a46b4f4f
Coinbase聯合創始人Fred Ehrsam買入7500萬美元的公司股票:金色財經消息,根據向美國證券交易所(SEC)提交的Form4文件,Coinbase聯合創始人Fred Ehrsam過去一周購買了超過100萬股Coinbase(COIN),價值約7500萬美元。Ehrsam目前是Coinbase的董事會成員,買入是通過風險投資公司Paradigm進行的,Ehrsam是該公司的聯合創始人和管理合伙人。
文件顯示,Ehrsam通過Paradigm于5月13日以每股約70美元的平均價格購買了超過706,000股Coinbase股票,價值近5000萬美元。隨后在5月17日以每股約65美元的平均價格購買了385,000股股票,價值約2500萬美元。此次購入使Paradigm持有超過360萬股Coinbase股票,Ehrsam還通過信托持有110萬股Coinbase股票。(CoinDesk)[2022/5/21 3:32:14]
流程概覽
惡意樣本的執行流程大概如下:
內存解密新dex
Android應用程序必須在AndroidManifest.xml文件中聲明其使用的服務、廣播接收器和活動組件才能使用它們。在反編譯Cerberus惡意樣本中很明顯能看到其使用的服務、廣播接收器和活動等組件并不在主dex文件中,所以這里基本可以判斷其核心dex文件是在內存中動態解密的。
Cardano基金會宣布Frederik Gregaard擔任首任CEO:Cardano基金會最近宣布,Frederik Gregaard擔任首任首席執行官(CEO),Eva Oberholzer擔任增長主管。官方公告稱,這兩項任命是為了鼓勵企業采用和鼓勵在Cardano區塊鏈上構建解決方案。(Finance Magnates)[2020/9/22]
地區白名單
惡意樣本在解密釋放新的dex文件后判斷當前感染者所在國是否在白名單中,如果在白名單中則不執行惡意行為。
白名單國家名單有:烏克蘭、俄羅斯、白俄羅斯、塔吉克斯坦、烏茲別克斯坦、土庫曼斯坦、阿塞拜疆、亞美尼亞、哈薩克斯坦、吉爾吉斯斯坦、摩爾多瓦等。
動態 | 日本Ulsystems公司和Fressets公司推出錢包管理系統:據日本CNET Japan報道,Ulsystems公司和Fressets公司宣布于今日開始提供面向企業的加密貨幣錢包管理系統Fressets EWM System(R)。據報道,該系統除了加密貨幣充值、提取、查詢余額等主要功能外,還有查詢交易歷史、提取批準流程等管理,此外,還有對應多重簽名、熱冷錢包合作的安全機能及運營管理功能。[2018/10/30]
隱藏圖標
如果感染者不在白名單國家則惡意軟件將進一步執行,其通過禁用入口組件來實現隱藏圖標使其在手機桌面上不可見來規避感染者卸載惡意應用。
定時觸發保活廣播
惡意軟件通過在清單文件中注冊高頻的系統廣播事件以及定時讓系統時鐘發送自身廣播事件實現了一個簡單的保活機制使其能持續的活動在系統中。
英國高等法院法官Geoffrey:公有鏈的運用將增加欺詐風險:英國高等法院的法官Geoffrey Vos警告稱,困擾傳統銀行體系的欺詐和不誠信行為可能會蔓延至新金融科技公司。Geoffrey呼吁出臺全球區塊鏈監管方法,分布式技術作為比特幣的基礎,同時也被許多公司用于提高運營效率。他說,在不同的國家,對區塊鏈的監管方式是不一樣的,因為該技術是無國界的。隨著公有鏈在金融交易領域的運用,欺詐的風險也將隨之增加。[2018/3/21]
計步機制觸發與C2服務器通信
在保活廣播接收器組件中,實現了一個簡單的計步器來觸發木馬與C2服務器的通信。
更新攻擊命令
計步數量達到閥值后,啟動HBOxMrf木馬服務拉取C2服務器的攻擊命令,C&C服務器地址為:http://94.156.77.32/gate.php目前服務已經無法正常訪問。
客戶端與C2服務器交互流程如下:
1.首先拉取C2服務器下發的攻擊命令。
英國高等法院的大法官Geoffrey:公有鏈的運用將增加欺詐風險:英國高等法院的大法官Geoffrey Vos警告稱,困擾傳統銀行體系的欺詐和不誠信行為可能會蔓延至新金融科技公司。Geoffrey呼吁出臺全球區塊鏈監管方法,分布式技術作為比特幣的基礎,同時也被許多公司用于提高運營效率。他說,在不同的國家,對區塊鏈的監管方式是不一樣的,因為該技術是無國界的。隨著公有鏈在金融交易領域的運用,欺詐的風險也將隨之增加。[2018/3/21]
忽略電池優化
Cerberus木馬除了定時觸發保活廣播,還通過將自己加入電池優化白名單中來增強持續在系統中執行惡意活動的可能。
竊聽短信消息
保活廣播接收器同時也在接收短信消息類型的系統廣播,當收到此類型廣播時則讀取出短信內容和發信人并保存到配置文件中,為后續執行惡意活動竊取短信消息做準備。
激活設備管理員
Cerberus木馬除了通過隱藏圖標的方式防止感染者卸載自身外,還通過激活設備管理員權限來防止感染者卸載自身,同時也為了防止其他安全軟件查殺卸載Cerberus木馬。
啟動后臺服務
誘導啟用無障礙服務
Cerberus木馬的所有敏感操作都嚴重依賴于無障礙服務的啟用,其通過循環拉起“啟用無障礙服務界面”來誘導感染者對其進行無障礙服務授權。
請求竊聽短信所需的權限
請求竊取短信消息和聯系人所需的權限。
啟動設備鎖
根據lockDevice標記執行設備鎖操作。
更新輔助服務狀態到payload
無障礙服務
無障礙服務啟用后通過監控界面元素,模擬點擊界面授權按鈕來完成權限的自我授權和設備管理員的激活操作。同時監控界面活動是否正在進行安全掃描、是否正在卸載惡意軟件來避免木馬被查殺和卸載。包括監控界面是否打開目標活動,將其通知給payload完成界面劫持攻擊操作。
在無障礙服務中模擬點擊激活按鈕,完成激活設備管理員防止被用戶卸載,也為后續鎖定設備提供權限支撐。
監控界面是否在GooglePlay保護機制掃描界面,如果是則發送回退事件防止被查殺。
監控當前前臺活動發送到payload執行相關攻擊操作。
木馬傳播機制
Cerberus木馬的作者曾在Twitter上表明,其傳播采用釣魚網站以FlashPlayer的形式進行傳播來誘導用戶下載安裝惡意木馬。建議用戶在網站下載應用時應特別注意網站的真實性和安全性避免被釣魚或劫持攻擊。
總結
Cerberus惡意木馬通過字符串混淆、執行流混淆、動態加載代碼、動態解密字符串和實現了一個簡單的計步器機制來對抗安全人員的分析工作。同時利用了Android無障礙服務的屏幕監控功能,通過監控手機屏幕內容的改變事件,模擬點擊危險權限授權按鈕進行自我授權、監控用戶的安全掃描和卸載行為進行自我保護以及監控前臺應用活動界面完成對目標的劫持攻擊。
對于本次分析遺憾的是由于C2服務器的關閉導致無法獲取到核心的payload代碼和相關惡意指令,從而無法進行更加全面的分析木馬的攻擊機制。但payload想要完成攻擊終究還是依賴于無障礙服務的啟用,我相信Cerberus木馬家族的新變種也會依賴于該功能,所以建議在日常使用Android設備時應謹慎啟用設置中的無障礙服務開關。
Cerberus仍是目前較為活躍的Android平臺新型木馬,其作者通過租賃的方式進行盈利,同時在黑市和Twitter上宣傳木馬內容從而吸引惡意活動參與者購買此木馬。
此類木馬危害極大,普通用戶在下載相關軟件時請首先確認網站的真實性,確保軟件來源的可靠性防止被釣魚攻擊下載到此類惡意軟件。
參考文章
https://www.threatfabric.com/
Tags:BERCERERBCERBERUSBlackBerry NetworkCERT立方根togerbnbGoCerberus
近日,韓國疫情有第二次爆發的風險,hapy社群發起增持計劃。而基金會為響應此活動,HAPY基金會將貢獻平臺未來一月利潤,以大幅提高POS收益.
1900/1/1 0:00:006月1日,中共中央、國務院印發了《海南自由貿易港建設總體方案》,針對將海南島建設成為具有較強國際影響力的高水平自由貿易港,提出了多項具體措施,其中在五個地方提到區塊鏈相關政策.
1900/1/1 0:00:00摘要:美原油5月WTI期貨現負值,短時出現“踩踏擠兌”,大量交易者“不計代價”移倉6月合約,以規避實物交割的風險。出現此次極端行情,和原油需求銳減下的庫存告急有關:原油積壓不利于實物交割.
1900/1/1 0:00:00昨日比特幣大漲13%登上微博熱搜后,今日截至發文時再漲超過7%,自2月26日以后重新站上9400美元,目前處于暫時的回調中,可以說是強勢至極,頗有上不見頂的牛市架勢.
1900/1/1 0:00:00疫情好像慢慢的離我們遠去,除了日常出門戴口罩,進出需要綠碼以外好像一切的一切都回復正常了,也正如我們期望的那樣,歲月靜好,山河無恙,我們歸來還是“少年”!一切的一切都隨著時間的流逝走向正規.
1900/1/1 0:00:00近期,有消息稱全球最大的穩定幣供應商Tether有意通過基于BitcoinCash的token協議:SimpleLedgerProtocol發行其美元穩定幣USDT.
1900/1/1 0:00:00