360手機衛士報告揭秘S級木馬「百腦蟲」HOOK技術

2021-01-10 中國網科學頻道

手機應用程式獲得root權限最主要的危險在於,他們可以在手機用戶不知情的情況下,為更複雜、更危險的惡意程序提供入口。近日,360移動安全中心發布了《百腦蟲之HOOK技術分析》報告,公布了「百腦蟲」手機病毒最新發現模塊中使用的高超技術,該模塊的發現也使得「百腦蟲」成為史上最複雜的利用Root技術的惡意樣本。

於2015年末爆發的「百腦蟲」手機病毒不僅感染量過百萬產生嚴重威脅,其披著色情的外衣寄生於此,使用高超技術伺機而動、擅長嫁禍,在用戶毫無察覺的情況下修改簡訊內容惡意扣費,成為移動安全領域新威脅。

圖1:「百腦蟲」木馬最新模塊框架流程

寄生於色情,「百腦蟲」感染量早已破百萬

360手機衛士安全團隊發現,「百腦蟲」木馬母體一般寄生在色情應用或手機預裝中。相關色情類應用並無實質上的內容,僅僅是圖標和名字很誘人,誘導用戶下載安裝。而一旦安裝,「百腦蟲」木馬就相當於找到了宿主,用戶即使卸載相關應用,病毒母體也不會被卸載。用戶每開啟一次手機,「百腦蟲」病毒就會自動啟動,即使手機恢復出廠設置也依然不能被清除。

圖2:360手機衛士報告公布「百腦蟲」病毒注入Zygote流程

360手機衛士安全專家分析表示,「百腦蟲」手機病毒為成功入侵用戶手機,專挑色情類、遊戲類、預裝類應用下手,以插件的形式潛入,而後通過網盤、論壇或色情網站進行大量傳播。以這種方式,「百腦蟲」手機病毒在2015年末時感染量已超過百萬。

移花接木 「百腦蟲」專門「陷害」正常APP

360手機安全中心的報告同時詳細分析了「百腦蟲」手機病毒的行為。研究中發現,「百腦蟲」病毒具備產生惡意扣費、雲端伺服器加載惡意代碼、修改系統核心文件、使用高超的技術手段幾大特點。

圖3: 「百腦蟲」病毒在各個APK中的病毒模塊

「百腦蟲」手機病毒最擅長「陷害」他人,不斷作惡卻讓APP應用為其背黑鍋。360手機衛士安全團隊發現,該病毒能夠注入所有APP應用,在APP應用進行簡訊訂購支付時,病毒可以判斷是否包含移動應用商城模塊,從而替換支付內容,導致用戶支付後也沒有得到應用的功能。APP廠商通常沒有充值記錄,這導致用戶誤以為是APP應用廠商的程序有問題。就這樣,「百腦蟲」木馬偷了用戶的錢財,還成功嫁禍於應用廠商。

圖4:「百腦蟲」病毒成移動安全新威脅

同時,該病毒通過雲端伺服器加載惡意代碼可實現隨時更新功能,可能今天執行扣費命令,明天執行盜取銀行密碼、支付寶密碼指令,後天安裝各種APK應用等;並且不會留下惡意扣費的相關證據,難以取證。通過修改系統核心文件,「百腦蟲」讓用戶手機系統易死機,應用啟動遲緩。

以高超的技術手段作為支撐,「百腦蟲」病毒同時能夠注入zygote修改framework。360手機衛士安全專家表示,這需要對安卓手機底層了解非常透徹才能有如此大作,「百腦蟲」手機病毒可能是分工明確的團隊產品。

移動安全新威脅 360手機衛士安全專家提出防範建議

防範此類技術高超、隱蔽性強的手機病毒,360手機衛士安全專家建議,安卓手機用戶不要隨意開放root權限;日常使用手機過程中,謹慎點擊軟體內的推送廣告;來源不明的手機軟體、安裝包、文件包等不要隨意點擊下載;手機上網時,對於不明連結、安全性未知的二維碼等信息不隨意點擊或掃描;使用360手機衛士等手機安全軟體定期查殺手機病毒,養成良好的手機使用習慣。

此外,如發現手機已有「百腦蟲」手機病毒「毒發」跡象,可下載使用360手機衛士的手機急救箱查殺。360手機急救箱獨有的深度完整掃描,可以深度掃描和完美清除底層ELF病毒和APK病毒。

詳細分析地址http://blogs.360.cn/360mobile/2016/04/25/analysis_of_bainaochong_hook/

360手機衛士下載地址http://shouji.360.cn/

 

 

相關焦點

  • 手機安全風險呈現五大趨勢 360手機衛士推立體防禦體系
    5月11日,「511手機安全日暨淮北特大木馬案件通報會」在京召開。大會現場,360手機衛士產品副總監高禕瑋表示,隨著移動網際網路及行動支付的快速發展,手機用戶面臨著更加複雜的使用環境及愈發嚴重的安全威脅。對此,360手機衛士打造獨家「守衛金字塔」立體防禦體系,為手機支付提供全方位安全防護。
  • 360手機衛士發布《2016中國電信詐騙形勢分析報告》
    9月7日,360手機衛士發布《2016年中國電信詐騙形勢分析報告》,針對近期電信詐騙尤其是身份冒充類詐騙電話高發的趨勢,以360手機衛士騷擾電話攔截大數據為基礎,進行全面分析解讀,為手機用戶提供電信詐騙防範之「術」。
  • 感恩節將至木馬「火雞殺手」先行 360專家支招防範
    感恩節大餐的主菜還沒端上餐桌,手機木馬卻已經活躍起來。近日,360手機安全中心首家查獲一款名為「火雞殺手」的手機木馬。該木馬偽裝成與感恩節貼合的各類應用,誘騙網友下載使用,進入用戶手機後即惡意消耗流量、消耗話費。目前,360手機衛士已對該木馬實現首家查殺,同時360手機安全專家提示,節日期間需警惕各類偽裝成常規應用的惡意軟體。
  • 2016年首個超級雲控木馬「舞毒蛾」爆發 340萬部手機中招
    近日,360移動安全團隊發布了《「舞毒蛾」木 馬演變報告》,由於該木馬具備多個版本演變,並會下載多個惡意文件執行惡意行為,360移動安全團隊將其命名為「舞毒蛾」。360移動安全團隊圍繞該木 馬,通過感染量、傳播來源、傳播流程、主要危害等角度進行了全面分析。截至目前,已捕獲「舞毒蛾」木馬樣本超1.2萬個,感染手機達340萬部。
  • 手機木馬借《刺殺金正恩》肆虐 專偷韓國銀行卡密碼
    圖一:木馬偽裝成《刺殺金正恩》電影下載器這款偽裝成電影《刺殺金正恩》下載器的手機木馬,已經致使兩萬韓國手機用戶中招。手機用戶使用這款APP後實際將一款竊取隱私的木馬裝入手機,通過郵箱轉發、簡訊轉發以及網絡上傳三種方式竊取手機內的隱私,目前360手機衛士已對該木馬實現首家查殺。360手機安全專家介紹,偽裝成《刺殺金正恩》電影下載器的APP只是惡意宿主,真正作惡的是下載的這款竊取隱私的木馬。
  • 360手機衛士的「信用查詢」了解一下
    廣大畢業生和正在換工作的朋友們,在求職季中一定要多加防範,求職之前可使用360手機衛士的「信用查詢」功能,查詢企業基本信息和信用情況,避免遇到「虛假招聘」。90後求職經驗少 最易掉虛假招聘陷阱根據360安全大腦發布的《2018年網絡詐騙趨勢研究報告》顯示,90後們一方面因為對網際網路招聘的使用度高,另一方面由於剛剛畢業進入職場,求職經驗不足,因此成為網絡虛假招聘的主要受害人群,佔比高達54.0%。
  • 360手機衛士攔截假12306網站 域名與鐵道部高度近似
    近日,360手機衛士攔截到一組網址為「12306.cn.com」的惡意網站,域名與鐵道部12306網站高度近似,通過在網頁中內含惡意代碼威脅用戶的帳號安全,目前已有近千網友「中招」,360手機衛士通過「惡意網址攔截」功能已對其進行屏蔽。
  • 360安全衛士怎麼定位別人手機位置?查找好友的位置方法
    現在手機基本上都會有GPS導航系統,家長想知道孩子的位置,就可以通過綁定360,實行遠程定位了,小編就來告訴你360怎麼定位別人的手機位置。  360怎麼定位別人的手機位置  1、通過360安全衛士和360手機衛士來實現,首先必須在手機安裝360手機衛士,可以在百度搜索,下載以後傳到手機裡面安裝。  2、在電腦打開360安全衛士,在功能大全中點擊手機防盜,如果沒有啟用的話需要先啟用,同樣是在功能大全中啟用。
  • 360 手機衛士推出偷拍檢測功能
    10月29日消息,今天360宣布針對隱蔽偷拍的情況,在360手機衛士「偷拍檢測」功能,可以幫助用戶發現隱匿在暗處的可疑攝像設備。360表示,隨著攝像頭技術的發展,偷拍無處不在。3月7日,濟寧公安機關通報一則案例,不法分子在賓館客房安裝偷拍攝像頭,並在網上出售觀看帳號的黑色產業鏈;抓獲犯罪嫌疑人29名,扣押作案用微型網絡攝像頭300餘個,手機64部,銀行卡56張,查獲偷拍的酒店客房視頻10萬餘部;6月15日,從外地到河南鄭州遊玩的一對情侶,發現在其入住酒店房間的一插座內有針孔攝像頭。
  • Android惡意軟體開發的新技術 | 360惡意軟體專題報告
    2016年全年,從手機用戶感染惡意程序情況看,360網際網路安全中心累計監測到Android用戶感染惡意程序2.53億,平均每天惡意程序感染量約為70萬人次。釣魚軟體、勒索軟體、色情播放器軟體、頑固木馬成為2016年流行的惡意軟體。
  • Android惡意軟體開發的新技術|360惡意軟體專題報告
    雷鋒網按:本文節選自《2016年Android惡意軟體專題報告》,作者:360烽火實驗室,致力於Android病毒分析、移動黑產研究、移動威脅預警以及Android漏洞挖掘等移動安全領域及Android安全生態的深度研究。
  • 安全大腦解析「驅動人生定向攻擊「最新動作:利用木馬控制電腦挖礦
    2018年12月14日下午,360安全大腦監測到一批攜帶永恆之藍漏洞攻擊組件的下載器木馬,該類木馬主要通過「人生日曆」等驅動人生系列產品升級組件下發。14日晚間,360公司向廠商通報了相關情況,該下發活動已停止。截止目前,該木馬累計攻擊計算機超過6萬臺計算機(僅包括通過升級組件受到攻擊的情況,不含利用漏洞的二次攻擊情況,360安全衛士帶有永恆之藍漏洞免疫功能)。
  • 360手機專家解密Android惡意軟體7大技術趨勢
    Android系統憑藉其開放性及良好的用戶體驗,短短的幾年便登上全球智慧型手機的王座,但隨之而來的扣費木馬、惡意廣告、騷擾電話等安全問題,卻令廣大Android用戶極其頭疼。9月23日,在360公司主辦的2013年網際網路安全大會(ISC)上,手機安全專家劉敦俊介紹了Android惡意軟體的七大技術趨勢,指出未來移動安全形勢不容樂觀。
  • 360完美攔截查殺「食貓鼠」及其所有變種
    最近一款名為「食貓鼠」的木馬炒得火熱,有廠商驚呼其為「年度最強木馬」,騰訊電腦管家更是宣稱已有百萬用戶中招。不過記者採訪360安全中心獲悉,「食貓鼠」木馬剛開始傳播就被360安全衛士攔截查殺,360用戶並沒有受到此木馬大量感染。
  • 360助力微軟擒獲潛伏19年「長老」漏洞
    據悉,這是360第二次因率先發現Windows漏洞而受到微軟致謝,也是迄今為止國內唯一獲此殊榮的個人電腦安全廠商。微軟2月安全公告顯示,本月漏洞補丁有3個「危急」級別、9個「重要」級別,危害較大的IE「聖誕」漏洞、Windows圖形渲染引擎漏洞本次得到了修復。這兩個漏洞的信息都已經在網上公開曝光多日,為此360安全衛士還分別發布過臨時補丁。
  • 種子搜索神器手機版簡介
    種子搜索神器手機版集成電腦版同樣的功能,一樣的給力!基於種子搜索神器手機版p2p功能,可以搜索到大量的ED2K網絡中的資源,搜索種子文件不在話下,非常方便,本站提供種子搜索神器下載。種子搜索神器手機版搜索的資源經過360,金山衛士,卡巴斯基等殺毒軟體查殺無病毒無木馬,您可放心使用。p2p種子搜索神器安卓版突破各種網絡限制,高清電影一網打盡!
  • 鉤子:by hook or by crook
    「By hook or by crook」 例句:   One thing you can say about Jack is that he always gets the job done, whether by hook or by crook.
  • Win10打不開360安全衛士提示錯誤代碼80060004如何解決
    在 Win10系統 中安裝360安全衛士,不僅能夠更好地優化開機速度,而且還可以有效地攔截木馬病毒攻擊。不過,最近有用戶反饋,在 Win10 64位系統 中360安全衛士無法正常使用,在彈出的「360木馬防火牆」框中顯示「一鍵無法開啟 打開驅動失敗(錯誤代碼:80060004)」,這是怎麼回事呢?其實,該問題是由於系統中已經有病毒存在導致的。
  • 2014 SyScan360: 汽車、手機軟體安全成熱點
    為期兩天的2014 SyScan360今年SyScan360的議題涵蓋Windows、iOS、Android系統安全,汽車攻擊、雲服務攻擊等諸多領域。其中,特斯拉汽車破解大賽從7月16日開始,近20位安全技術愛好者經歷了長達24小時的挑戰,最年輕的一組挑戰者是浙江大學的2位在校學生。參賽選手們圍繞特斯拉系統的瀏覽器、手機APP和智能引擎系統持續了三輪的模擬入侵。
  • 360網站衛士推出google字體加速方案
    圖:Google字體打開時間19秒為此,360網站衛士推出一項字體加速服務,站長只要修改一行代碼,就可以免費使用到由360網站衛士CDN加速的字體服務。歡迎大家試用我們的新福利。如果各位站長想要更威猛的加速效果,使用專業的加速解決方案,只需要登陸360網站衛士官網(wangzhan.360.cn),申請加入即可。