您的位置 首页 其他新闻

日活百万级病毒“DropperNecro”分析报告

一、背景

现在越来越多的APP会接入第三方公司SDK实现功能,这种接入第三方公司SDK的行为会帮助开发者缩短开发周期,提高开发效率。

近期腾讯安全便发现一款恶意病毒“DropperNecro”,该病毒通过母包中的AdHub SDK代码加载解密恶意子包,恶意子包会链接C&C服务器下载恶意代码块感染用户手机设备,在用户手机中植入后门程序。恶意开发人员可以通过该后门程序,从服务器下载恶意模块,对用户实施多类型的病毒攻击,从在设备上盗刷广告到窃取用户设备内隐私信息,对用户设备造成巨大威胁。

该病毒具有以下特点:

恶意代码隐藏在AdHub SDK中:可以被其他开发者使用,便于病毒的传播

加载恶意子包:可以有效的规避静态检测,提高病毒存活时间,提高病毒隐蔽性

植入后门程序:通过从服务器下载恶意模块,远程控制手机,实现对用户手机设备实施多类型的病毒攻击

二、病毒攻击流程和影响范围

病毒由自定义的Applicaition处启动,只要用户打开病毒APP就会自动触发病毒进行攻击,从而感染并在手机中植入后门程序

恶意代码隐藏在AdHub SDK中,该SDK被数十家应用开发者使用,病毒日影响用户数可能达上千万

受病毒影响的主要应用列表:

DropperNecro病毒云查用户数:

三、病毒代码详细分析

母包和子包的代码结构:

母包和子包内的恶意代码都使用了私有的加密算法进行加密处理,恶意开发者想通过对代码的加密处理逃避静态检测

1、 母包通过在AndroidManifest.xml中自定义的Application启动恶意代码

在AdHubApplication中调用com.hubcloud.adhubsdk.a类启动恶意代码

2、 加载恶意子包,并通私有加密算法进行解密

使用私有加密算法对子包进行解密

加载解密后得到的子包

3、 子包具有C&C服务器通信功能。首先它会加载并解密母包的“comparison”文件,获得C&C服务器地址,并从服务器中下载恶意代码块

解密后得到的C&C服务器地址

从服务器中下载恶意代码块

动态加载从C&C服务器下载的恶意代码块

恶意开发者使用上述手段感染用户设备,在手机中植入后门程序。通过从服务器下载恶意代码块,可以多功能、高隐蔽的攻击用户设备,从在设备上盗刷广告到窃取用户设备内隐私信息,可以对用户设备造成巨大威胁。

四、病毒拓展

通过对C&C服务器分析,发现该服务器地址也存在于“银行提款机”病毒中。从该服务器下载的恶意模块不仅可以用于盗刷广告,还可以被用于攻击感染的设备使其定制扣费业务,也从侧面印证了该病毒的危害性,植入的后门程序更方便恶意开发人员攻击受感染的手机设备。

“提款机病毒”报道:

https://www.freebuf.com/articles/paper/200284.html

使用相同服务器的“银行提款机”病毒信息:

五、查杀及总结

腾讯手机管家查杀截图:

总结:Android SDK是为移动开发者提供的新平台,应用开发人员可以使用第三方SDK程序,实现更方便更快捷更高效的开发模式,完善软件功能提高开发周期。由于没有成熟的监管机制,恶意黑产人员从中寻得“商机”,在SDK中植入恶意代码。由于SDK特性,使得病毒可能被接入不同的APP中,无形中帮助病毒快速传播,造成大规模手机感染。移动开发从业者应从正规的渠道下载接入SDK,避免被不法分子利用,成为传播病毒的工具。

在病毒检测方面,腾讯安全立足终端安全,推出自研AI反病毒引擎——腾讯TRP引擎,TRP引擎通过对系统层的敏感行为进行监控,配合能力成熟的AI技术对设备上各类应用的行为进行深度学习,能有效识别恶意应用的风险行为,并实时阻断恶意行为,为用户提供更高智能的实时终端安全防护。

*本文作者:腾讯手机管家

转载来自FreeBuf.COM

免责声明:若文章为网络转载内容,则文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。

为您推荐

谷歌浏览器默认为用户连接HTTPS网站而非HTTP网站

谷歌浏览器默认为用户连接HTTPS网站而非HTTP网站

基于安全考虑谷歌浏览器多年前开始就致力于推动整个互联网迁移到加密网络,即使用数字签名加密网络间流量。 目前全球大多数网站...
VRRP原理与配置 – 简述VRRP的作用及工作原理

VRRP原理与配置 – 简述VRRP的作用及工作原理

VRRP(虚拟路由冗余协议):通过把几台路由设备联合组成一台虚拟路由设备,将虚拟路由设备的ip地址作为用户的默认网关地址...
工信部等三部门发布《网络产品安全漏洞管理规定》 自9月1日起施行

工信部等三部门发布《网络产品安全漏洞管理规定》 自9月1日起施行

据工信部网站7月13日消息,工信部、国家网信办、公安部发布通知,将《网络产品安全漏洞管理规定》(以下简称《规定》)予以发...
CVE-2019-14287(Linux sudo漏洞)分析

CVE-2019-14287(Linux sudo漏洞)分析

sudo 被爆光一个漏洞,非授权的特权用户可以绕过限制获得特权。官方的修复公告请见:https://www.sudo.w...

F12sec安全团队招新

加入要求 对威胁情报、WEB安全、移动安全、IOT、二进制等任意一项有过经验且感兴趣在校大学生或网络安全从业者无黑灰产背...
返回顶部