耀世娱乐ADLab:由一段神秘文字所引发的视察与剖析

宣布时间 2019-06-20
近期,耀世娱乐ADLab对便签网站Pastebin平台(该平台经常被黑客用于存储攻击效果)内容举行筛选和剖析,发明了一段神秘而离奇的中文字符(见图1)。该段文字被存储在一个名为“Unitled”的用户文件中,从字面上看,这是一段没有完整语义的文字,看起来就像私语一样,似乎其中隐藏着一些不为人知的信息。那么这会是某个黑客组织或者情报职员之间的神秘旗号呢,照旧说仅仅只是随机输入的毫无意义的文字?对此,本文将对这其中隐藏的神秘举行剖析追查。


耀世娱乐-科技赋能场景,让娱乐更有趣。

图1 Pastebin上存储的神秘中文字符


注:Pastebin是一个正当便签类站点,许多黑客团队喜欢将其作为漆黑举行信息交流的前言,或者把攻击效果上传到Pastebin上举行存储。


为了弄懂该段文字的寄义,我们首先想到的是该段文字是否为一段被打乱顺序的有详细寄义的句子,可是通过我们对其举行种种组合排序并没有获得什么有用情报信息。那么该段文字是不是被编码处置惩罚过的情报信息呢?我们试图在开源站点Github上对这段文字举行搜索看是否保存相关代码,但并没有几多有用的信息。最后,我们在Twitter上发明了一条与这段文字类似的推文(见图2)。


耀世娱乐-科技赋能场景,让娱乐更有趣。

图2 Twitter上和神秘字符相似的推文


可以看到该条推文的内容和我们发明的中文字符有着相似特征,他们都是以“苏尔的最先”和“苏尔苏尔完”作为首尾字符串,在首尾字符串之间的文字体现出随机性,并没有特别的寄义。而该推文谈论中提及了推文上这段文字为银行木马Anubis编码后的C&C服务器地址,那么极有可能我们发明的那段神秘中文字符串也是一段C&C地址,并且可能就是银行木马Anubis的C&C。


注:Anubis是一款集勒索、特工、银行木马于一体的综合型恶意软件,自2017年1月其源代码被宣布以来,已经影响到全球100多个国家的300多家金融机构。2018年9月耀世娱乐ADLab对其已举行详细剖析,并宣布深度剖析报告《首款集勒索、特工、银行木马于一体的新型综合型Android病毒深度剖析》。


接下来,我们并不急于去网络最新的Anubis样本,由于网络、剖析、处置惩罚样本需要破费较量大的事情量,以是我们首先试图从GitHub寻找线索,我们以“苏尔的最先”为要害字举行搜索并且确确实实找到了一段相关的解码代码(见图3)。简陋一看这段代码似乎应该就是这段神秘文字的解码算法,但经由我们的测试,发明这段代码并不可准确的解码我们最最先所发明的那段神秘文字。


耀世娱乐-科技赋能场景,让娱乐更有趣。

图3 GitHub上疑似的解码代码


那么为相识开其中神秘,我们还得回到样本上来,若是能够找到相关的Anubis样本,通过对样本代码举行逆向剖析,就能逆向出解码算法,那么也就可能解密出这段神秘的中文文字。由于这段文字的宣布时间是2019年2月17日(图1),因此我们在样本库中盘问2019年2月份以后的Anubis病毒样本,通过逐一扫除后发明了与这段神秘中文字符最相关的几个样本,其中最新的一个样本在2019年6月6日才泛起。在对样本深入剖析后,我们确认该新样本确实是银行木马Anubis的最新变种。


同样,该木马也将C&C地址加密编码后存储在pastebin平台上,其链接为https://pastebin.com/bbLpxvUH,阻止到我们剖析时该页面已经失效。可是该样本中对从该链接提取出来的信息举行解码的算法却能够准确解码我们所发明的那段神秘文字。解码要领为:木马内置有一个密码表,在取得这段文字后,凭证这张密码表将中文解码成Base64字符串,再将Base64字符串解码后的数据通过rc4解密(密钥为“1day”),最终获得明文的C&C。使用该解密算法,我们乐成解密出了最初发明的那段神秘文字,获得C&C地址为: “http://www.go777to.top”,该地址的剖析纪录从2019年4月6日最先并且阻止本文宣布一直活跃。另外,我们还在社交应用Instagram上找到了一段相同的文字(见图4),这批注攻击者并非单独使用Pastebin设置C&C。 不过,我们破解的解密算法并不可解密Twitter上的那段中文字符,这可能是由于木马版本差别,解密算法或者解密密钥差别导致的。


耀世娱乐-科技赋能场景,让娱乐更有趣。

图4 Instagram 上的密文C&C

Anubis的C&C隐藏手段

一样平常的特工软件会将C&C地址(加密)硬编码在代码当中,或者使用正当的Web服务(如微博、QQ空间或者Twitter等)来设置C&C地址。好比Anubis早期的版本就是使用Twitter设置C&C地址,这样做一方面可以有用隐藏C&C地址,另一方面攻击者可以无邪地对C&C服务器举行设置和更新。而此次,攻击者选择将C&C地址编码成中文存储在了Instagram和Pastebin上。


从2017年泛起到现在,Anubis背后的攻击者在C&C战略上作了多次改变(见图5)。2018年9月,攻击者将类Base64编码的字符串作为推文宣布在Twitter上(见图6),到2018年12月,攻击者将推文信息升级为了中文字符(见上图2),2019年5月,攻击者将中文字符设置到了 Telegram频道上(见图7),再到2019年6月我们此次发明的这个样本,攻击者使用Instagram和Pastebin作为其中文字符C&C设置载体(见上图4和上图1)。一样平常剖析职员在Pastebin上抓取到这样的字符时并不会特殊注重并且关于有指向性的爬虫也会忽略掉此类信息,因而这种要领具有一定隐藏性。

耀世娱乐-科技赋能场景,让娱乐更有趣。

图5 C&C演变


耀世娱乐-科技赋能场景,让娱乐更有趣。

图6 Twitter存储的加密C&C


耀世娱乐-科技赋能场景,让娱乐更有趣。


图7 Telegram存储的加密C&C

C&C解密算法剖析

这次Anubis的更新,除了对代码做了混淆和加密外,其背后的攻击者选择了将C&C地址编码成中文文字,该木马内置有解密C&C用的密码表,内容如表1所示。从表1中我们可以看到,英文字母的大写和小写以在键盘的排列顺序排列,随着是等号和0-9的数字。除了数字9外,每一个字符都对应一个汉字。


耀世娱乐-科技赋能场景,让娱乐更有趣。

表1 解密C&C用的密码表


C&C的解密分四步:第一步,木马从Pastebin获取中文编码的C&C密文,详细做法是从这段中文文字中提取出“苏尔的最先”与“苏尔苏尔完”之间字符;第二步,木马凭证上表1中的密码表将提取出来的中文字符串转化成一段由“字母”、“数字”和“=”组成的字符串,通过代码可知这是一段Base64字符串(实现代码见图8)。

耀世娱乐-科技赋能场景,让娱乐更有趣。

图8 中英文字符替换


第三步,通过Base64解码算法将这段字符串举行解码,并将其转化为二进制数据;第四步,解码后的数据通过rc4算法举行解密(密钥为“1day”),实现代码如图9所示。

耀世娱乐-科技赋能场景,让娱乐更有趣。

图9 解密Base64字符串


最终密文C&C地址就被乐成解密成明文。该木马的C&C存储地址为“https://pastebin.com/bbLpxvUH”,不过由于该地址已经失效,无法验证。我们使用从木马中破解出来的解密算法乐成解密出了我们发明的那段中文文字,解密后获得C&C地址“http://www.go777to.top”,而对Twitter上的那段中文字符解密失败,可能是由于木马版本差别,解密算法差别或者解密密钥差别导致的。

新旧样本比照剖析

较我们之前剖析的木马版本,新宣布的木马版本举行了高强度的代码混淆,如图10所示,旧版本中明文的类名在新版本中被混淆成了没有意义的字符串。显然,混淆后的代码很是倒运于阅读,这无疑提高了清静研究职员的剖析难度和时间本钱。


耀世娱乐-科技赋能场景,让娱乐更有趣。


图10 代码混淆


另外,攻击者还对木马类中的明文字符串举行了加密,如图11和图12所示,划分是旧版本和新版内情同功效处的代码比照,从图中我们可以看到,明文的字符串在新版本中被加密成了Base64密文字符串。这样大宗的密文字符串很是倒运于清静研究职员的静态剖析事情。密文字符串经由Base64解密再经由rc4解密(密钥为“1day”)可获得明文字符串。


耀世娱乐-科技赋能场景,让娱乐更有趣。

图11 旧版本代码


耀世娱乐-科技赋能场景,让娱乐更有趣。

图12 新版本代码

Anubis的基本功效和行为

Anubis主要通过伪装成金融、邮件、物流以及软件更新等应用混入谷歌市肆举行撒播。其整合了多种类型恶意软件功效于一身(见图13),主要包括勒索软件功效、键盘纪录功效、RAT功效、短信阻挡功效和呼叫转移等功效。同时,Anubis还可以窃取受害用户的通讯录、短信、银行登录凭证等敏感信息。别的,攻击者还可以远程控制熏染装备,使用熏染装备向攻击者指定的目的发送特定短信。从Anubis诸多强盛的功效可以看出,攻击者完全可以对受害者的社交网络举行全方位渗透和诓骗。


耀世娱乐-科技赋能场景,让娱乐更有趣。

图13  Anubis功效示意图


Anubis和C&C服务器建设毗连乐成后,可以通过远程服务器下发30多种恶意控制指令,包括录音、截屏、获取熏染装备的文件结构、控制熏染装备向指定号码发送特定短信等恶意指令,我们将其包括的C&C下令及其寄义归纳到了表2。


耀世娱乐-科技赋能场景,让娱乐更有趣。

表2 主要的C&C下令和功效


Anubis会在熏染装备后台监视目的应用程序启动,然后使用对应的垂纶屏幕笼罩掉正当的应用程序以窃取受害者的账户凭证,同时会使用短信阻挡功效来阻挡银行发送给受害者的所有短信,这样攻击者就绕过了银行的双层身份认证,乐成对受害者的工业举行洗劫。 Anubis挟制目的险些涵盖全天下各大金融机构的手机APP,总数抵达了300多个,涉及中国、美国、英国、日本、香港、法国等40多个国家和地区,我们仅将部分金融APP的包名列到表3中:


耀世娱乐-科技赋能场景,让娱乐更有趣。


表3 部分目的金融APP

总结

从2017年泛起至今,Anubis背后的攻击者在C&C战略上作了多次改变。主要体现在两个方面:一是C&C的编码方法由之前的编码成类Base64串生长为编码成中文文字,二是设置C&C的载体由早期的使用Twitter站点演酿成现在的使用Twitter、Telegram、Instagram和Pastebin等多平台。凭证耀世娱乐ADLab的数据视察,Anubis这次的行动从2019年2月份最先,一直到2019年6月份都坚持活跃。其主要是伪装成金融、邮件、物流以及软件更新等应用混入谷歌市肆举行撒播,好比我们剖析的这个变种伪装成Flash升级应用诱使用户装置,进而对用户举行不法损害。虽然Anubis主要活动在西欧等地,海内暂时没有发明用户熏染此类木马,但这次的C&C隐藏战略中使用了中文举行编码,不扫除厥后续会攻击海内用户的可能性。


建议用户不要容易点击短信中的不明链接,不要装置不明泉源的APP;对申请可疑权限尤其是短信读写、打电话以及需要激活装备管理器的APP要特殊注重,涉及到款子的操作要格外审慎;遇到操作异常,应当实时使用杀毒软件查杀或找专人处置惩罚。现在互联网上也充满着形形色色的第三方APP下载站点,许多甚至成了恶意应用的批发集散地。用户应特殊注重不应容易的在一些下载站点下载APP,只管从官网下载所需APP应用,在不得不从第三方下载站点下载软件时,要高度坚持小心,认真甄别,以免误下恶意应用,给自己造成不须要的贫困和损失。