Zobrazují se příspěvky se štítkemmobilní hrozby. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemmobilní hrozby. Zobrazit všechny příspěvky

neděle 6. května 2012

Bližší pohled na ANDROIDOS_TIGERBOT.EVL


Snažili jsme se analyzovat tuto aplikaci zkontrolovat, zda je skutečně nebezpečný. Níže jsou naše výsledky:
Instalace
Po instalaci ANDROIDOS_TIGERBOT.EVL ukazuje jinou ikonu, obvykle to legitimní aplikace. Některé škodlivé programy používají stejnou rutinu přimět uživatele, aby si mysleli, že je neškodný soubor. Skutečnost, že Tigerbot používá stejnou instalační rutinu vyvolává otázky, týkající se záměru této aplikace.
Možnosti
Tigerbot se ovládá buď SMS nebo telefonní hovory. Je schopen zaznamenávat telefonní hovory, sledování přes GPS zařízení, nebo restartovat zařízení. Kopání hlouběji do své rutiny, jsme zjistili několik příkazů, které jsou pochybné povahy:
  • DEBUG - nejprve kontroluje spuštěné procesy a konfiguraci Spyera aplikace, a připojí k URL poslat kontrolu stavu sítě
  • CHANGE_IAP - změní telefonu APN (Access Point Name)
  • PROCESS_LIST_ADD - přidává telefonu název procesu do seznamu (seznam se používá k ukončení procesů)
  • PROCESS_LIST_DELETE - odstraní telefonu název procesu, který je v seznamu
  • ACTIVE - aktivuje kopii Tigerbot
  • DEACTIVE - deaktivuje kopie Tigerbot
Výše uvedených schopnosti mohou být použity k nebezpečným poslat přes soukromé informace k útočníkovi. To jsou dva důvody, proč jsme se pro detekci aplikaci jako malware.
Následující údaje 4 různé sady příkazů používaných Tigerbot slovy:
Příkaz Nastavit A
tyto příkazy mohou být použity útočník, shromažďovat informace od zařízení:

SMS příkazyJménoPopis
**DEBUGVrátí právě běží názvy procesů, aktuální konfigurace,
a snaží se ověřit připojení k Internetu.
DEBUG
Po obdržení příkazu DEBUG bude Tigerbot:
  1. Okamžitě vrátí právě běžící proces jména. To nám dává způsob, jak identifikovat oběť
  2. Po 12 sekundách se vrací na Tigerbot konfiguraci, pokud kopie není aktivován
  3. Po 20 sekundách, podívejte se na stav sítě po připojení k URL a vrátit stav sítě na SMS odesílatele
Příkaz set B
Následující příkazy mohou ještě vykonat, i když je přístroj ještě není aktivován útočník:

SMS příkazyJménoPopis
* 0000 * 11 *
CHANGE_IAPZkuste se připojit k Internetu změnou telefonu APN
* [Dddd] * 15 * [název procesu]
PROCESS_LIST_ADDPřidat název procesu do seznamu, který byl zabit Tigerbot
* [Dddd] * 16 * [název procesu]
PROCESS_LIST_DELETEOdstraňte název procesu ze seznamu, který bude zabit Tigerbot
* [Key] * 21 *
AKTIVNÍAktivovat tuto kopii Tigerbot s konkrétní klíč.
Poznámka: [dddd] znamená o 4 délky digitální řetězec, který není 0000
CHANGE_IAP
Když Tigerbot obdrží tento příkaz:
  1. Pokusí se připojit k síti pomocí APN v res / XML / default_apns.xml
  2. Pak se vrátí na stav sítě s SMS " Wifi je otevření, zrušte změnit APN. "," Network změna nefungoval, nebyl nalezen použitelný AP, AP proud: $ ap "nebo" síť změna:. $ ap "
PROCESS_LIST_ADD a PROCESS_LIST_DELETE
Analýza ukazuje, že dva příkazy - PROCESS_LIST_ADD a PROCESS_LIST_DELETE - jsou navrženy tak, aby spravovat seznam jmen procesu, a to po každých 5 minut, Tigerbot zabít všechny z nich. Nicméně, kód se zdá být neúplné. To jen restartuje balíček com.android.packageinstaller když verze SDK je menší než 8 (Android 2.1 nebo nižší).
AKTIVNÍ
Když Tigerbot obdrží aktivní příkaz pošle HTTP POST jeho backend serveru:
Hodnota v těle POST jsou šifrovány a podepsán upraveným algoritmem. Obsahuje IMEI, APP klíč vytvořený nativního kódu, [key] ve vedení, m = mA (pro indikaci, že je to aktivovat dotaz), časové razítko a podpis.
Tigerbot také klade důležité informace jako například adresy URL a algoritmy do nativního kódu libpng.so , což ztěžuje výzkum kód.
Příkaz set C
Také jsme si Tigerbot může být vypnut hovoru:

Call PříkazyJménoPopis
* # [Klíč]
DEACTIVEDeaktivovat Tigerbot
DEACTIVE
Při vyvolání příkazu, bude Tigerbot pokusu o odeslání HTTP POST na tomto serveru. Hodnota v těle POST jsou šifrovány a podepsán stejný použitého algoritmu aktivní příkaz (viz obr. 7). Obsahuje IMEI, cca klíč vygenerovat pomocí nativního kódu, [key] ve vedení, m = mdeactive (pro indikaci, že je to požadavek deaktivovat) časové razítko a podpis.
Příkaz set D
Zde je poslední sadu příkazů, které Tigerbot je schopen provést, z nichž stále točí kolem získávání informací o zařízení a jeho uživatele.

SMS příkazyJménoPopis
* [Key] * 13
UPLOAD_NETWORKINFOReagovat GSMLocation nebo CDMALocation
* [Key] * 17 * a * b
SEND_MSG_TO_TARGETPošle SMS s obsahem B
* [Key] * 19
RESTART_DEVICERestartujte zařízení
* [Key] * 18
CAPTURE_IMAGEZachycení obrazu
* [Key] * 22
CHANGE_SIM_NOTIFY_SWITCHZapnout nebo vypnout oznámení, pokud změně SIM
Důležité brát-aways
Rychlý způsob, jak zjistit, zda váš telefon Tigerbot instalaci (pravděpodobně bez vašeho vědomí) je poslat DEBUG příkaz k telefonu. Pokud se vrátí název procesu seznamu, pak majitel je obětí Tigerbot.
Tigerbot je sofistikované aplikace. Nejen, že je vzdáleně ovládat přes SMS, to může také být řízen telefonní hovory. A některé důležité části kódu do nativní knihovny. Ve skutečnosti, tam jsou některé příkazy, které jsme se pokrýt v této zprávě.
Pokud bychom měli popsat kód, zdá se, že vývojář aplikace není plně se s tím ještě. Některé funkce ještě nejsou kompletní. To nás vede k názoru, že bychom mohli vidět aktualizovanou verzi v budoucnu.
Způsoby, jak chránit váš přístroj před hrozbami, jako jsou mobilní Tigerbot, podívejte se na Mobile Threat Information Hub .

17 Bad Mobilní aplikace stále nahoru, a více 700,000 stažení doposud


Jsme již dříve hlásil , že škodlivé aplikace byly objeveny v oficiálním Android App Store, který je nyní známý jako Play Google . Zatímco tyto hlášené aplikace byly odstraněny, více škodlivé aplikace byly pozorovány v oficiálním trhu a zdá se být ještě obětovat uživatelé. To je jen jeden z důležitých důvodů, proč jsme přesvědčeni, že technologie jako náš Trend Micro Mobile App Reputation je rozhodující v celkovém uživatelů mobilních zkušeností a bezpečnosti.
Celkem jsme objevili 17 nebezpečných mobilní aplikace stále volně stáhnout z Google Play : 10 Apps pomocíAirPush potenciálně dodávat nepříjemné a rušivé reklamy na uživatele a aplikace, které obsahují 6 planktonškodlivého kódu.
Název aplikaceNázev balíčkuApp DeveloperStručný popis chování
Spy Telefon PRO +com.spinXbackup.backupAppKrishanVyšle polohu GPS, SMS a volání přihlaste
微笑 的 小 工具com.antonio.smiley.freeAntonio TonevPřipojuje se k C & C server a čeká na povel
应用 程序 货架com.antonio.wardrobe.apps.liteAntonio TonevPřipojuje se k C & C server a čeká na povel
小 兔子 射 气球com.christmasgame.balloonOgre hryPřipojuje se k C & C server a čeká na povel
阿维亚 拼图com.macte.JigsawPuzzle.AviationMacte!LabsPřipojuje se k C & C server a čeká na povel
山 拼图com.macte.JigsawPuzzle.HillsMacte!LabsPřipojuje se k C & C server a čeká na povel
食品 谜com.macte.JigsawPuzzle.FoodMacte!LabsPřipojuje se k C & C server a čeká na povel
NBA SQUADRE puzzle hrycom.bestpuzzlesgames.NBA1CrisverTlačí aplikací a reklamy na uživatele
NFL puzzle hrycom.bestpuzzlesgames.nflCrisverTlačí aplikací a reklamy na uživatele
本 机 拼图com.macte.JigsawPuzzle.IndiansMacte!LabsTlačí aplikací a reklamy na uživatele
拼图: 纽约com.macte.JigsawPuzzle.NewYorkCityMacte!LabsTlačí aplikací a reklamy na uživatele
Kriketový světový pohár a týmycom.bestpuzzlesgames.cricketCrisverTlačí aplikací a reklamy na uživatele
怪物 3Dcom.killu.m3dKillugamesTlačí aplikací a reklamy na uživatele
最佳 设计 的 鞋子com.killu.bdsKillugamesTlačí aplikací a reklamy na uživatele
爆 转 陀螺 益智com.manic.bbManic PuzzleZatlačte aplikací a reklamy na uživatele
芭比 好莱坞 之 谜com.espu.bhoPuzzleZatlačte aplikací a reklamy na uživatele
芭比 娃娃 梦幻 之 谜com.espu.bafaPuzzleZatlačte aplikací a reklamy na uživatele
Mezi nimi jedna aplikace, která výslovně sama sebe popisuje jako špionážní aplikace byla také označena jako hrozba Trend Micro kvůli jeho potenciál pro zneužití. Tento konkrétní hrozba je známá jako ANDROIDOS_PDASPY.A.Jeho hra stránku Google jasně říká, jaký je jeho účelem je:
Útočník musí nejdříve nainstalovat a nastavit tuto konkrétní aplikaci do cílového telefonu, jak je patrné z následujících screenshotů:
Jeho schopnosti zahrnují sledování telefonem na umístění, telefonní hovory a zprávy. Jakmile se útočník stiskne "Save & Start", může útočník pak sledovat zařízení prostřednictvím dané webové stránky:
Většina z těchto aplikací byly staženy několik tisíc krát. Výše PDASpy aplikace se zdá, že bylo staženo více než 100.000 krát. Dohromady byly zjištěny aplikací bylo staženo více než 700.000 krát. Uživatelé nejsou se systémem každý mobilní bezpečnostní aplikace mohou být oběťmi otravné reklamy v AirPush) nebo aplikace 'v Plankton) škodlivé připojení ke vzdáleným C & CS.
Objevili jsme tyto aplikace v rámci našeho Mobile App pověsti (MAR) úsilí. Neustále sledujeme jak oficiální a třetích stran app obchody pro obě nově nahrané a populární aplikace a zkontrolujte, zda chování těchto aplikací. Hledáme nejen pro nebezpečné chování, ale také nároky na šířku pásma a baterie náročné procedury.