過年不安生 Android.KungFu病毒爆發

2020-12-14 快科技

2011年是Android設備爆發的一年,越來越多的朋友都享受到了智能機給生活帶來的便利,但與此同時,越來越多的惡意軟體也盯上了這個系統,連新年也不讓人安生。下面就為大家分析一款近日流行的惡意軟體——Android.KungFu系列變種,並且介紹針對這一病毒的解決方案。

病毒介紹

Android.KungFu最早在6月份被安全廠商截獲,隨後又出現了至少3種不同的變種,截止到發文為止,這款病毒仍然在不斷演化。KungFu系列病毒的特徵非常典型,感染此病毒的手機會自動在後臺靜默下載並安裝某些軟體,造成用戶流量話費損失以及系統全自動安裝廣告軟體。當手機感染此病毒後使用常規安全軟體無法徹底清除,甚至將手機恢復至出廠設置也無法解決問題。

這款病毒通常會捆綁在某些合法軟體內,在第三方Android應用市場和論壇中傳播,常見的宿主包括一鍵VPN(免費)、音樂隨身聽等,截止到發文,LBE團隊已經通知各大第三方Android應用市場和論壇關注該類型的應用。

病毒分析

Android.KungFu整體架構由兩個模塊構成,第一個模塊(Loader)會在宿主運行到特定場景時激活,隨後執行提權操作,並加載第二個模塊(Payload),Payload模塊則常駐內存,執行各種威脅手機安全的操作。Android.KungFu不同的變種之間,區別主要在於不同的Loader,Payload模塊則基本相同。

當Loader模塊被激活後,首先會試圖獲得ROOT權限。根據宿主軟體的不同,Loader會採用不同的策略,如果Loader宿主本身需要ROOT權限, Loader就會附著在宿主需要以ROOT權限執行的代碼之後運行(例如一鍵VPN免費版,其中捆綁的Android.KungFu會嵌入在安裝VPN的代碼中)。如果宿主本身不需要ROOT權限,Loader會利用公開的漏洞(NPROC_RLIMIT)在後臺靜默獲取ROOT權限(例如音樂隨身聽)。由於這個漏洞廣泛的存在於Android2.1和2.2設備上,所以,即使手機沒有ROOT權限,多數手機依然會受這個病毒威脅。

然後,隨後,Loader會進行以下操作(不同的變種具體細節可能不同):

1.將系統分區設置為可寫

2.獲取設備信息,包括系統版本,手機品牌,Device ID,SDK版本等數據,寫入mycfg.ini,並將此ini文件複製到/system/etc下重命名為.rild_cfg

使用AES加密算法解密Payload(Payload通常保存在宿主的assets中,名為Webview.db.init),並將Payload複製以下位置:

/system/etc/.dhcpcd
/system/xbin/ccb
/system/bin/installd(將原始文件備份為/system/bin/installdd)
/system/bin/dhcpcd(將原始文件備份為/system/bin/dhcpcdd)
/system/bin/bootanimation(將原始文件備份為/system/bin/bootanimationd)

3.恢復系統分區為只讀,並執行/system/xbin/ccb

至此,Payload已經完成金蟬脫殼,從宿主APK中成功的被釋放出來了。由於病毒替換的關鍵系統文件(installd, dhcpcd, bootanimation)在開機過程中會自動啟動,因此病毒實際上具備了以ROOT權限開機自動啟動的能力。同時,由於Payload已經脫離APK藏身於系統分區內,即使安全軟體檢測到病毒,也無法進行清理操作。

當Payload隨系統自動啟動之後,會嘗試連接以下地址,獲取攻擊命令:

http://search.gongfu-android.com:8511
http://search.zi18.com:8511
http://search.zs169.com:8511

由於Payload感染了多個系統進程,為避免相互衝突,當任意一個Payload進程連接至控制伺服器後,便創建/system/etc/dhcpcd.lock文件鎖來進行進程同步。
 
目前Payload已知的功能包括:

1.自動下載APK軟體包至本地

2.靜默安裝APK軟體包

3.啟動指定APK軟體包

4.靜默卸載APK軟體包

5.設置瀏覽器首頁(未使用)

至此,病毒就會源源不斷的向受感染的手機中自動下載並安裝軟體,從中獲取高額利益了。

清除方法

1.使用專殺工具

由於Android.KungFu的特殊性,常規安全軟體無法完全清除此病毒,因此LBE小組提供了專用Android.KungFu專殺工具,徹底清理Android.KungFu在系統內的殘留,您可以從http://www.yingyong.so/app/8/4426.htm下載到此工具。需要注意的是,使用此工具之前,您必須使用安全軟體全盤掃描,確保所有感染病毒的APK文件已被清理,否則有可能清除不徹底導致重新感染。

2.手工清理

我們推薦用戶使用專殺工具,方便快捷,但如果您希望能自己動手的話,也可以手工清除Android.KungFu殘留。同樣在手工清除前,請使用安全軟體全盤掃描,確保所有感染病毒的APK文件已被清理,否則有可能清除不徹底導致重新感染。

如果您的手機未安裝過Busybox,請首先安裝Busybox:http://www.yingyong.so/app/8/4277.htm

使用超級終端軟體,或者在PC上使用adb shell連接至手機,獲取root權限後,執行以下命令:

busybox mount –o remount,rw /system
busybox chattr –i /system/etc/.dhcpcd
busybox rm /system/etc/.dhcpcd
busybox chattr –i /system/etc/dhcpcd.lock
busybox rm /system/etc/dhcpcd.lock
busybox chattr –i /system/etc/.rild_cfg
busybox rm /system/etc/.rild_cfg
busybox chattr –i /system/xbin/ccb
busybox rm /system/xbin/ccb

如果/system/bin/installdd文件存在的話,執行以下操作

busybox rm /system/bin/installd
busybox mv /system/bin/installdd /system/bin/installd

如果/system/bin/dhcpcdd文件存在的話,執行以下操作

busybox rm /system/bin/dhcpcd
busybox rm mv /system/bin/dhcpcdd /system/bin/dhcpcd

如果/system/bin/bootanimationd文件存在的話,執行以下操作

busybox rm /system/bin/bootanimation
busybox rm mv /system/bin/bootanimiationd /system/bin/bootanimation

最後,重啟手機,完成清理

reboot

對以上操作的一些說明:

chattr命令是用來去除文件的EXT2_IMMUTABLE_FL標誌位。如果系統分區使用ext文件系統的話,病毒會給所有受感染的文件設置此標誌位,此標誌位可以防止文件被刪除(這也是有些用戶嘗試用RE管理器刪除失敗的原因)。如果您在執行chattr命令的時候出現錯誤,也不要驚慌,這說明您的系統分區不是ext文件系統,只要隨後的rm命令能夠成功執行,就表示清理操作已成功。

結語和分析

以破壞系統、炫耀技術為目標的惡意軟體早已淡出視線,如今的惡意軟體都以明確的利益為導向, Android.KungFu也不例外。根據用戶報告,該病毒會自動向用戶手機中安裝並激活下列軟體:大眾點評、遊戲快遞、有你簡訊、京東商城、當當網、銀聯、盛大切客、雲中書城等。很明顯,這是一款通過自動推送並靜默安裝軟體,以獲取推廣費用為目的的惡意軟體。根據當前市場上一個有效激活大約2元人民幣的價格,我們不難算出病毒作者以損害用戶經濟利益為代價,輕易攫取了高額的回報。

目前多數安全軟體僅僅會掃描APK文件,而以Android.KungFu為代表的惡意軟體,則已經具備初步的感染ELF文件的能力。安全廠商應儘快跟進,加強ELF文件掃描的能力。

由於Android平臺的漏洞的頻頻出現,而廠商在ROM更新方面相對滯後,導致相當一部分Android設備暴漏在提權漏洞的威脅中。作為Android用戶,您切不可認為不ROOT就等於安全(更何況,還有相當多的惡意軟體無需ROOT也可以運行)。我們建議您:只通過安全的途徑下載使用軟體,不安裝來歷不明的軟體(謹慎安裝各種漢化版、破解版軟體),使用一款安全軟體,通過以上途徑來保護您手機的安全。

感謝LBE小組投遞

相關焦點

  • Android.KungFu系列病毒變種深度分析及完全清理方法
    2011年是Android設備爆發的一年,越來越多的朋友都享受到了智能機給生活帶來的便利,但與此同時,越來越多的惡意軟體也盯上了這個系統。下面,筆者就為大家分析一款目前流行的惡意軟體--Android.KungFu系列變種,並且介紹針對這一病毒的解決方案。
  • 今冬疫情可能還會爆發,政策上會提倡外出人員儘量不回家過年?
    在長達一年之久的抗疫中,我們儘管取得了足以自傲的成績,但卻還是沒能把新冠病毒徹底消滅。那面臨即將到來的春節,今年冬季疫情還會爆發嗎?國家會提倡外出人員不回家過年嗎?
  • 諾如病毒,腹瀉爆發的常見「肇事者」
    諾如病毒:非細菌性腹瀉的主要原因之一諾如病毒(Norovirus,NV)是一組杯狀病毒科的病毒,以前也稱之為「諾瓦克樣病毒」,是一組形態相似、抗原性略有不同的病毒顆粒。諾瓦克病毒最早可追溯到1968年,是在美國諾瓦克市爆發的一次急性腹瀉的患者糞便中分離出來的。
  • 今晚一起見證鹿晗的kungfu style,粉絲們很期待今晚的來臨
    鹿晗微博今天鹿晗有在微博上發表了文章說到:「kungfu style今晚見!」可能很多鹿粉還不知道「kungfu style」是什麼意思吧!其實小編也不是太了解,所以就幫鹿粉們諮詢了一下:「kungfu style」意思是「功夫風格」,但是我鹿晗所指的應該是「功夫街舞」吧!不管是什麼意思了,總之期待就行了。
  • 臺灣多景區疑爆發諾沃克病毒
    N人民日報海外版 近日,臺灣多個景區疑似爆發諾沃克病毒,該病毒傳播力極強,會引起腸胃型流感,潛伏期2至3天。目前,武陵農場和阿里山景區都有遊客入住賓館後集體上吐下瀉。 臺中市衛生局已勒令武陵富野渡假村封館兩天檢驗,檢驗結果下周才能出來。
  • 疫情反覆無常,為了安全,不讓回家過年,你覺得現實嗎
    從發現新冠肺炎至今,已經整整一年的時間了,記得去年也是在過年的這段時間疫情逐漸爆發起來。因為那時候對於疫情並不了解,也不懂得如何預防,所以導致病毒擴散得非常迅速。然而經過一年的抗疫,我國不但擁有非常豐富的抗疫經驗,而且對於病毒的習性也有很深的了解。
  • 今年疫情不可能爆發,政策上提倡外出人員不回家過年
    就目前新冠病毒康復者,沒有出現第二代病情復發情況來看,各地發生零散病例,多為境外進入者攜帶,今年疫情不可能爆發。政策上不輕易提倡外出人員不回家過年。國內的一切健康情況,都在維穩控制當中。喀什,天津,上海,發生了零散病例,也在短期內隔離控制,快速核酸檢查,第一時間公布實情。沒有出現全部封城現象。
  • 又出現新病毒?奈及利亞爆發不明病毒疾病,15人48小時內死亡
    2020年,新冠肺炎病毒還沒有消滅掉,奈及利亞又爆出不知名疾病。據英國《獨立報》報導:非洲國家奈及利亞,其東南部的貝努埃州,1月底出現了數起「奇怪傳染病」,已經有104人感染入院,15人死亡。要知道,奈及利亞人口超過2億,世界排名第七。一旦爆發「疫情」後果不堪設想。
  • 2021春節疫情還會爆發嗎?2021年過年疫情還會繼續嗎
    2021春節疫情還會爆發嗎?2021年過年疫情還會繼續嗎  目前多國防疫形勢嚴峻,世界衛生組織公布:11月22日公布的最新數據顯示,全球累計新冠確診病例達57882183例。  那麼今年國內秋冬第二波疫情發生的可能性有多大?何時會發生?根據過往的經驗,冬春季有可能是爆發的高峰期。
  • 英語聽力視頻:美國爆發西尼羅河病毒
    新東方網>英語>英語學習>英語聽力>聽力視頻>新聞視頻>正文英語聽力視頻:美國爆發西尼羅河病毒 2012-08-23 13:57 來源:putclub 作者:
  • 2021年的春運,疫情會發生爆發嗎,聽聽「專家」怎麼說
    而一年一度的春運也即將到來,到時候必然會有大量的農民工返鄉過年。但是一系列問題也就隨之而來了,由於已經進入冬季,病毒最為喜歡的季節。因此在這個時候,最容易發生疫情反彈的現象。因為大量人群聚集到一起,導致車站內空氣不流通,一旦有人被感染,那麼傳播的速度將會無法阻止,感染的人數也會無法控制。
  • 又一病毒疫情多國爆發
    截止11月底,今年全國各地已相繼爆發了7起高致病性禽流感疫情,而此次在山西運城平陸縣出現的野生天鵝禽流感事件距離上一次疫情間隔時間已超過9個月。 值得注意的是,在這7起禽流感疫情中,有5起均是在野生天鵝中爆發,且均為H5亞型禽流感病毒。這也充分說明野生天鵝已成為H5高致病性禽流感病毒攜帶的重要傳播媒介之一。同時,類似於野生天鵝這類野鳥的遷徙,還會將禽流感病毒轉播到全球各地,從而讓禽流感的防控難度加大,因此需要業內引起高度重視。
  • 麻疹疫情爆發致無數人感染喪生,兒童是麻疹病毒的主攻對象
    「人啊 ,終究還是會被自己人給消滅光……」傳染病疫情真是一波未平一波又起,過年以來麻疹就開始露出苗頭,最近更是達到肆虐的程度!截止目前世界各國接二連三的爆發麻疹疫情。2000年美國宣布「消滅了」麻疹病毒,之後許多歐洲國家也陸續宣布麻疹疫情已阻斷。可這才高興了幾十年,麻疹捲土重來,在40多國家肆意蔓延病毒,致無數人感染,甚至喪生。
  • 漫威爆發「喪屍病毒」,行星吞噬者被當成午餐,萬磁王拼命抵抗!
    漫威爆發「喪屍病毒」:萬磁王摧毀了空間穿越器,但他卻被困在了漫威喪屍宇宙中,迫於無奈,萬磁王只好開始求生。漫威爆發「喪屍病毒」:在這場求生之戰中,萬磁王依舊戰鬥力爆表,但畢竟寡不敵眾,還是被鷹眼射中了腰部!
  • 多省爆發腸道病毒EV71(圖)
    >鐵流視窗>>視窗專題>>文章正文 多省爆發腸道病毒EV71文章來源:鐵流網更新時間:2008-5-14 13:44:55 相關標籤:腸道病毒,EV71  全國累計手足口病近25000例 34名患兒死亡  感染:截至5月2日24時,病例3736例,死亡22例
  • 香港九龍一幼兒園爆發腺病毒 腺病毒傳播途徑有哪些
    秋冬季節是細菌病毒滋生的時候,保持個人及環境衛生是很重要的,尤其是在人群集中的地方。若不注意環境衛生導致病毒感染,容易造成多人傳染。  據報導,香港衛生防護中心10月31日調查了九龍塘根德園幼兒園爆發的一宗腺病毒上呼吸道感染個案,涉及20名學童,年齡均為3歲。
  • 二次爆發的隱患,環境傳人更可怕,今年還能回家過年嗎?
    這也證實了不一定的人與人之間才會造成病毒的傳播,而是應該全面的做好防控措施。現在連環境都會造成傳染了?那麼今年大家還能不能正常過年呢?對此我認為大家還是不能過於恐慌,不要聽信謠言也不用參與謠言的擴散;防疫抗疫從來都是要相信科學,才能夠取得勝利,做好了戴口罩、噴施消毒水等日常防控措施,就不會造成疫情二次爆發。那麼大家也完全不必擔心回不了家。
  • 美國賭場爆發諾如病毒,傳染性極強,已造成至少200人生病
    本文授權轉載自:華人生活網; 新型肺炎病毒還沒有得到很好的控制時,昨日,美國路易斯安那州一家賭場爆發了諾如病毒。 美國賭場爆發諾如病毒 美國路易斯安那州衛生官員近日證實,在路易斯安那州西南部的一家賭場爆發諾如病毒。
  • 進入冬季新冠疫情還會大爆發嗎?政策會提倡外出人員不回家過年嗎
    據國家有關部門公布消息,近期進口冷鏈食品核酸陽性檢出率明顯增高,並且波及省份日益增多,從早期的青島,新疆喀什,天津,到近期的上海等都發生了零散病例,涉及產品範圍從海產品到畜禽肉類產品,進口物資被新冠病毒汙染範圍也從冷鏈食品擴展到貨櫃。
  • Android新手入門-Android中文SDK
    container classes, XML utilities, etc)android.os提供基本的操作服務,消息傳遞和進程進程間通訊IPC(provides basic operating system services, message passing, and inter-process communication)android.graphics