【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

作者论坛账号:fengyutongzhou


最新又遇到一个移动端假冒借贷诈骗APP病毒家族,今天来搞一搞。还是老样子只分析网络行为,过程写的比较啰嗦,主要是分享思路和研究成果,讨论技术问题。此文章无向导,无结论。样本不传,只展示目录结构。环境及工具:夜神模拟器Android9、算法助手、JADX、小黄鸟。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

如图所示小黄鸟代理抓包会弹窗,不仅会弹窗,APP自身还不触发联网。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

MT管理器查看有壳是360加固。其实可以放弃了,不过换一种渗透思维,尝试找个同族无壳样本不就OK了。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

这个同族没壳,开搞。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

这是有壳那个样本,显示弹窗的栈是c.k.b.d.a.e.c
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

这是无壳样本,弹窗栈是c.j.b.d.a.e.c
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

JADX反编译看一下目录结构妥妥的混淆
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

定位无壳样本弹窗类,c.j.b.d.a.e类
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

找到方法c,这个方法主要就是判断网络配置,C2398a.f7576a.m2732b先判断tureflaseture的话就执行弹窗,下面其他的网络判断操作都不执行,双击m2732b跟进代码。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

主要是这里判断是否启用了VPN。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

来到最新版算法助手v2.1.2,创建一个HOOK脚本,让c.j.b.d.d.a.b函数无论如何都返回false。就可以了。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

来到有壳的样本看效果,拦截c.k.b.d.d.a.b函数,成功。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

这下有壳样本也搞定了,看到正常抓包,弹窗也没了。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

分析一下网络行为,APP分别去myqcloud、阿里云OSS、亚马逊云,请求了资源文件。先说为什么,其实就是把URL加密后存在云上,主要是隐藏APP服务器地址。或者是进行线路冗余。这段操作有点像之前树蚺家族利用OSS存储服务来隐藏节点。
【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向


算法助手HOOK,显示加密的内容为RSA加密。之后拿着密钥和密文来进行解密就可以把所有IP节点解密。


-官方论坛

www.52pojie.cn


👆👆👆

公众号设置“星标”,不会错过新的消息通知
开放注册、精华文章和周边活动等公告

【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

原文始发于微信公众号(吾爱破解论坛):【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向

版权声明:admin 发表于 2024年7月30日 上午11:02。
转载请注明:【移动样本分析】移动端假冒借贷,诈骗APP病毒家族逆向 | CTF导航

相关文章