360-勒索软件“假面”系列——免流软件-2018.03-20页-1mb
报告摘要
勒索软件“假面”系列——免流软件总结
核心内容
勒索软件“假面”系列是一种通过伪装成免流软件进行传播的恶意软件。这些软件以“免流量费”为诱饵,吸引用户下载安装,实际上却在用户设备上实施恶意行为,如锁屏勒索、隐私窃取、远控操作等,严重威胁用户设备安全和隐私。
主要观点
- 勒索软件通过伪装成各类用户需求高的软件(如游戏外挂、代刷、盗版应用等)进行传播,其中免流软件因其与流量费用相关而成为勒索软件的重要伪装形式。
- 免流软件分为本地免流与云免流两种类型,分别利用本地代理或连接特定的免流服务器来实现免流量上网。
- 免流软件的运作依赖于运营商提供的免流IP和代理-计费系统分离的机制,通过修改网络请求头来欺骗计费系统。
- 免流模式不断演变,早期的免流方式较为简单,如今则多采用字段混淆的方式,以应对运营商计费系统的升级。
- 付费免流软件生态已经形成,主要由QQ群运营,包含模式贡献者、推广代理、分销代理、加盟者、用户和群主等角色。
关键信息
一、免流软件定义与分类
- 本地免流:通过修改本地代理或使用网络请求捕获与修改模块,将非免流流量伪装成免流流量。
- 核心代理模块:使用开源框架如Tiny、Samp等。
- 免流模式:定义如何修改网络请求头。
- 防跳工具:防止流量被计费,如扫地僧防跳与终极防跳。
- 云免流:通过连接特定的免流VPN服务器实现免流,用户只需下载客户端并使用卡密即可。
- 服务端:通常使用OpenVPN框架搭建。
- 客户端:由免流平台提供,用户通过卡密激活。
二、免流软件的两大必备因素
- 免流IP:运营商提供的特定IP地址,被计费系统识别为免流流量。
- 代理-计费分离:运营商代理服务器与计费检测系统分别处理请求,免流软件通过修改请求头使二者识别不同IP,从而实现免流。
三、免流模式实例
- 以“离调双 Host”免流模式为例,通过在请求头中添加混淆信息,使计费系统识别为免流IP。
- 免流模式不断更新,以适应运营商系统的升级,但其生命周期较短,一旦被发现即失效。
四、定向流量卡
- 定向流量卡是运营商与互联网厂商合作推出的,对特定来源的流量提供免流服务。
- 如腾讯大王卡、微博大V卡等,其免流范围有限,仅适用于特定App或服务。
- 与传统免流软件不同,这类卡属于合法的定向流量服务,而非流量窃取。
五、付费免流软件生态
- 角色分工:
- 模式贡献者:提供并更新免流模式。
- 推广代理:负责拉人进群并推荐购买。
- 分销代理:以低于直销价的价格批发卡密并分销。
- 加盟者:高级代理,可学习编写模式并自主销售。
- 用户:最终消费者,可直接或通过代理购买。
- 群主&管理员:负责管理QQ群,提供模式和卡密,发展代理。
- 生态特点:
- 免流软件几乎无需成本,开发与运营门槛低。
- 通过“薄利多销”模式盈利,同时提供App定制与服务器租赁等附加服务。
- QQ群是主要交易场所,有免费群与付费群之分,部分群具有认证标签。
六、免流的“风险”与“暗阱”
- 风险:
- 免流软件属于“流量小偷”,可能被运营商查处,导致用户被罚款或损失。
- 部分免流软件可能因运营商系统升级而失效,用户投入金钱却无法获得服务。
- 市场上的免流软件真假难辨,存在大量恶意软件伪装成免流软件。
- 暗阱:
- 诱骗:诱导用户支付费用获取注册码,实际无有效功能。
- 远控&隐私窃取:隐藏图标,后台执行恶意指令,窃取隐私信息。
- 私自安装:以免流为名申请root权限,强制安装其他恶意软件。
- 恶意广告:伪装成免流软件,插入广告插件,干扰用户正常使用。
结束语
免流软件的滥用不仅对运营商造成经济损失,也对用户设备安全构成严重威胁。用户应谨慎对待免流软件,尽量通过正规渠道获取流量服务,避免落入恶意软件的陷阱。运营商也应加强监管,升级计费系统,防止免流软件的非法使用。360烽火实验室持续关注免流软件及勒索软件的演变,致力于移动安全的研究与防护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载