隐私窃贼病毒分析报告
1.概述 近日我们在恒安嘉新态势感知平台上监测到一款仿冒韩国音乐应用的病毒样本。经过安全研究人员分析,发现该应用在用户不知情的情况下,窃取用户设备短信、联系人、设备信息等敏感数据,之后便隐藏图标保持后台长时间运行。 图1-1 态势感知平台监测到的样本信息 2.详细分析 2.1请求敏感权限 (1)该应用整体运行过程并不复杂,应用启动后便通过第三方SDK(yanzhenjie)来请求敏感权限。 图1-2 利用第三方接口请求敏感权限 (2)yanzhenjie是第三方开源库,主要用于实现动态请求权限。 图1-3 第三方SDK包信息 2.2Binder机制处理消息 (1)启动主服务,通过binder机制发送消息: 图1-4 发送消息 图1-5 处理消息 (2)循环处理消息,依次执行获取并上传用户设备联系人、短信、设备等信息任务。 图1-6 循环处理任务 2.3服务器通信 (1)连接服务器:上传用户手机号、imei、设备类型等信息。 图1-7 上传用户设备信息 图1-8 抓包数据 (2)在与服务器通信之前恶意软件会先检测网络状态: 图1-9 监测网络连接状态 (3)若用户手机设备没有连网,获取设...
