耀世娱乐ADLab:由一段神秘文字所引发的视察与剖析
宣布时间 2019-06-20
注:Pastebin是一个正当便签类站点,许多黑客团队喜欢将其作为漆黑举行信息交流的前言,或者把攻击效果上传到Pastebin上举行存储。
为了弄懂该段文字的寄义,我们首先想到的是该段文字是否为一段被打乱顺序的有详细寄义的句子,可是通过我们对其举行种种组合排序并没有获得什么有用情报信息。那么该段文字是不是被编码处置惩罚过的情报信息呢?我们试图在开源站点Github上对这段文字举行搜索看是否保存相关代码,但并没有几多有用的信息。最后,我们在Twitter上发明了一条与这段文字类似的推文(见图2)。
可以看到该条推文的内容和我们发明的中文字符有着相似特征,他们都是以“苏尔的最先”和“苏尔苏尔完”作为首尾字符串,在首尾字符串之间的文字体现出随机性,并没有特别的寄义。而该推文谈论中提及了推文上这段文字为银行木马Anubis编码后的C&C服务器地址,那么极有可能我们发明的那段神秘中文字符串也是一段C&C地址,并且可能就是银行木马Anubis的C&C。
注:Anubis是一款集勒索、特工、银行木马于一体的综合型恶意软件,自2017年1月其源代码被宣布以来,已经影响到全球100多个国家的300多家金融机构。2018年9月耀世娱乐ADLab对其已举行详细剖析,并宣布深度剖析报告《首款集勒索、特工、银行木马于一体的新型综合型Android病毒深度剖析》。
接下来,我们并不急于去网络最新的Anubis样本,由于网络、剖析、处置惩罚样本需要破费较量大的事情量,以是我们首先试图从GitHub寻找线索,我们以“苏尔的最先”为要害字举行搜索并且确确实实找到了一段相关的解码代码(见图3)。简陋一看这段代码似乎应该就是这段神秘文字的解码算法,但经由我们的测试,发明这段代码并不可准确的解码我们最最先所发明的那段神秘文字。
那么为相识开其中神秘,我们还得回到样本上来,若是能够找到相关的Anubis样本,通过对样本代码举行逆向剖析,就能逆向出解码算法,那么也就可能解密出这段神秘的中文文字。由于这段文字的宣布时间是2019年2月17日(图1),因此我们在样本库中盘问2019年2月份以后的Anubis病毒样本,通过逐一扫除后发明了与这段神秘中文字符最相关的几个样本,其中最新的一个样本在2019年6月6日才泛起。在对样本深入剖析后,我们确认该新样本确实是银行木马Anubis的最新变种。
一样平常的特工软件会将C&C地址(加密)硬编码在代码当中,或者使用正当的Web服务(如微博、QQ空间或者Twitter等)来设置C&C地址。好比Anubis早期的版本就是使用Twitter设置C&C地址,这样做一方面可以有用隐藏C&C地址,另一方面攻击者可以无邪地对C&C服务器举行设置和更新。而此次,攻击者选择将C&C地址编码成中文存储在了Instagram和Pastebin上。
图6 Twitter存储的加密C&C
C&C解密算法剖析
这次Anubis的更新,除了对代码做了混淆和加密外,其背后的攻击者选择了将C&C地址编码成中文文字,该木马内置有解密C&C用的密码表,内容如表1所示。从表1中我们可以看到,英文字母的大写和小写以在键盘的排列顺序排列,随着是等号和0-9的数字。除了数字9外,每一个字符都对应一个汉字。
表1 解密C&C用的密码表
图8 中英文字符替换
图9 解密Base64字符串
新旧样本比照剖析
较我们之前剖析的木马版本,新宣布的木马版本举行了高强度的代码混淆,如图10所示,旧版本中明文的类名在新版本中被混淆成了没有意义的字符串。显然,混淆后的代码很是倒运于阅读,这无疑提高了清静研究职员的剖析难度和时间本钱。
图10 代码混淆
Anubis的基本功效和行为
Anubis主要通过伪装成金融、邮件、物流以及软件更新等应用混入谷歌市肆举行撒播。其整合了多种类型恶意软件功效于一身(见图13),主要包括勒索软件功效、键盘纪录功效、RAT功效、短信阻挡功效和呼叫转移等功效。同时,Anubis还可以窃取受害用户的通讯录、短信、银行登录凭证等敏感信息。别的,攻击者还可以远程控制熏染装备,使用熏染装备向攻击者指定的目的发送特定短信。从Anubis诸多强盛的功效可以看出,攻击者完全可以对受害者的社交网络举行全方位渗透和诓骗。
图13 Anubis功效示意图
表2 主要的C&C下令和功效
总结
从2017年泛起至今,Anubis背后的攻击者在C&C战略上作了多次改变。主要体现在两个方面:一是C&C的编码方法由之前的编码成类Base64串生长为编码成中文文字,二是设置C&C的载体由早期的使用Twitter站点演酿成现在的使用Twitter、Telegram、Instagram和Pastebin等多平台。凭证耀世娱乐ADLab的数据视察,Anubis这次的行动从2019年2月份最先,一直到2019年6月份都坚持活跃。其主要是伪装成金融、邮件、物流以及软件更新等应用混入谷歌市肆举行撒播,好比我们剖析的这个变种伪装成Flash升级应用诱使用户装置,进而对用户举行不法损害。虽然Anubis主要活动在西欧等地,海内暂时没有发明用户熏染此类木马,但这次的C&C隐藏战略中使用了中文举行编码,不扫除厥后续会攻击海内用户的可能性。
建议用户不要容易点击短信中的不明链接,不要装置不明泉源的APP;对申请可疑权限尤其是短信读写、打电话以及需要激活装备管理器的APP要特殊注重,涉及到款子的操作要格外审慎;遇到操作异常,应当实时使用杀毒软件查杀或找专人处置惩罚。现在互联网上也充满着形形色色的第三方APP下载站点,许多甚至成了恶意应用的批发集散地。用户应特殊注重不应容易的在一些下载站点下载APP,只管从官网下载所需APP应用,在不得不从第三方下载站点下载软件时,要高度坚持小心,认真甄别,以免误下恶意应用,给自己造成不须要的贫困和损失。


京公网安备11010802024551号