2016年-数据局_360:Android勒索软件研究报告_34页_3mb
报告摘要
Android 勒索软件研究报告总结
核心内容
Android 勒索软件是一种通过锁住用户设备,迫使用户支付解锁费用的恶意软件。它通过多种技术手段实现锁屏,包括悬浮窗、Activity劫持、屏蔽虚拟按键、设置PIN码和Root权限篡改系统文件等。此外,该类软件还通过加密用户数据、清除应用等方式造成严重危害。
主要观点
- 表现形式:勒索软件通常通过锁屏、强制置顶页面、设置PIN码等方式限制用户操作。
- 危害:除了勒索用户钱财,还会破坏用户数据和系统。
- 历史演变:手机勒索软件最早源自仿冒杀毒软件,2014年5月出现了首个真正意义上的Android勒索样本。
- 感染情况:截至2016年第一季度,全球累计感染手机接近90万部,国内感染量稳步上升。
- 样本数量:共捕获7.6万余个勒索类恶意样本,其中国外在2015年第三季度出现爆发式增长。
- 伪装对象:国外常伪装成色情视频、Adobe Flash Player和系统软件更新;国内则伪装成神器、外挂、刷钻等软件。
- 解锁方式:解锁码生成方式包括硬编码、序列号计算、键值对关系;解锁方法包括直接输入、短信控制、联网控制和解锁工具。
- 制作与传播:主要使用AIDE开发工具,通过QQ群、贴吧、网盘等方式传播。制马人多为年轻群体,通过收徒等方式扩展产业链。
- 收益:日均收益在100到300元不等,整个产业链收益可达千万元。
- 预防与清除:可通过软件大小、名称、权限等方式识别;清除方法包括重启、360手机急救箱、安全模式、ADB命令和刷机。
关键信息
感染量与样本数量
- 历史累计感染量:接近90万部。
- 2015年第三季度新增感染量:接近35万部。
- 2016年第一季度捕获样本数:7.6万个。
- 国外样本增长:2015年第三季度捕获量接近2.5万个。
- 国内样本增长:稳步上升。
伪装对象
- 国外:
- 色情视频
- Adobe Flash Player
- 系统软件更新
- 国内:
- 神器
- 外挂
- 刷钻、刷赞、刷人气软件
技术原理
- 锁屏技术:
- 使用WindowManager LayoutParams设置悬浮窗。
- Activity劫持,覆盖原应用。
- 屏蔽虚拟按键。
- 设置PIN码。
- 利用Root权限篡改系统文件。
- 解锁码生成方式:
- 硬编码
- 序列号计算
- 键值对关系
- 解锁方法:
- 直接输入解锁码
- 短信控制
- 联网控制
- 使用解锁工具
黑色产业链
- 制作工具:AIDE,操作简单,开发门槛低。
- 交流群:QQ群为主,群主会教授成员制作勒索软件。
- 教学资料:包括文字资料和视频教程。
- 传播方式:
- QQ群
- 借助受害者
- 贴吧
- 网盘
- 收益来源:
- 解锁费
- 进群费
- 收徒费
- 日均收益:100-300元。
- 产业链收益:2015年国内收益达345万元,2016年第一季度接近90万元,累计超过千万元。
制马人人群特点
- 年龄分布:集中在90后和00后。
- 人员架构:多数人同时扮演制作者和传播者角色,通过收徒发展下线。
被敲诈人群特点
- 主要人群:经常光顾贴吧、游戏QQ群成员。
- 心理特征:抱有侥幸心理,希望通过“神器”、“外挂”等获取非法利益。
预防方法
- 识别方法:
- 观察软件大小(通常小于1M)
- 注意软件名称(如“神器”、“外挂”)
- 检查软件权限(如“SYSTEM_ALERT_WINDOW”)
- 提高安全意识:
- 选择可信软件源
- 安装安全软件(如360手机卫士)
- 定期备份重要数据
- 拒绝诱惑,不安装非法软件
- 遇到勒索不支付费用
清除方案
- 手机重启:简单但效果有限。
- 360手机急救箱:提供安装拦截、超强防护、摇一摇杀毒等功能。
- 安全模式:通过特定操作进入安全模式,卸载恶意应用。
- ADB命令:需Root权限,执行删除命令清除勒索软件。
- 刷机:最后手段,需专业指导。
附录
- 参考资料:
- [1] Mobile security: https://en.wikipedia.org/wiki/Mobile_security#Ransomware
- [2] FakeAV holds Android Phones for Ransom: http://www.symantec.com/connect/blogs/fakeav-holds.android-phones-ransom
- [3] Police Locker land on Android Devices: http://malware.dontneedcoffee.com/2014/05/police-locker-available-for-your.html
- [4] ESET Analyzes Simplocker – First Android File-Encrypting, TOR-enabled Ransomware: http://www.welivesecurity.com/2014/06/04/simplocker/
- [5] TkLocker 分析报告: http://blogs.360.cn/360mobile/2014/06/18/analysis_oftklocker/
- [6] 病毒播报之流氓勒索: http://blog.avlyun.com/2014/07/1295/病毒播报
- [7] Vandal Trojan for Android wipes memory cards and blocks communication: http://news.drweb.com/show/?i=5978&c=9&lng=en&p=0
- [8] 手机锁屏勒索国内首现身: http://blogs.360.cn/360mobile/2015/05/19/analysis_of_ransomware/
- [9] Aggressive Android ransomware spreading in the USA: http://www.welivesecurity.com/2015/09/10/aggressive.android-ransomware-spreading-in-the-usa/
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载