2016年-360研究报告_“地狱火”手机病毒源自安卓系统底层的威胁_19页_1mb
报告摘要
“地狱火”手机病毒总结
核心内容
“地狱火”手机病毒是一种高度隐蔽、利用安卓系统底层机制进行自我保护的恶意软件。它通过替换系统核心文件和修改Boot.img分区,实现持久化感染和自我恢复,严重影响手机用户的正常使用和安全。
主要观点
- “地狱火”病毒首次在Android系统中通过修改Boot Image和替换系统核心文件实现自我保护,标志着手机病毒技术的升级。
- 该病毒主要通过色情诱惑类应用和一些正规应用(如“超级锁屏”、“糗事爆料”)进行传播,用户往往在不知情的情况下中招。
- 病毒具有ROOT模块,能够适配不同版本的安卓系统,利用多种ROOT方案完成系统越狱,从而获得更高权限。
- 病毒通过静默安装诱导扣费的APP,对用户造成经济损失。
- 病毒具有复杂的清理流程,必须进行ROOT操作,并借助专业工具进行深度扫描和修复。
关键信息
病毒特征
- 病毒名称:地狱火
- 传播方式:色情诱惑类应用、正规应用捆绑
- 感染量:超过150万部手机
- 感染地区:广东、河南、江苏、山东、四川、浙江、河北、湖南等
- 技术手段:
- 替换系统vold文件(ELF文件)
- 修改Boot.img分区
- 替换sepolicy文件,扩大病毒权限
- 拷贝病毒主体文件到/sbin目录
- 修改init.rc文件,添加病毒启动脚本
病毒结构
- 主体功能:通过vold.rp.apk启动MsgPushService服务,执行推广、ROOT、清理等模块。
- 模块功能:
- ROOT模块:获取云端ROOT方案,下载并执行ROOT脚本,实现系统越狱。
- 推广模块:根据云端配置安装诱导扣费的APP,如“岛国直播”、“欧美大片”等。
- 寄生模块:替换系统核心文件,修改Boot.img,实现病毒的持久化和自我恢复。
病毒清理
- 清理前提:手机必须有ROOT权限。
- 清理工具:360手机急救箱(支持深度扫描和清除底层ELF病毒和APK病毒)。
- 清理步骤:
- 删除APK文件
- 恢复原始vold文件
- 删除病毒相关文件(如healthd、health.sh)
- 使用ADB工具包和Android Image Kitchen工具包处理Boot.img
- 重新打包并还原修改后的Boot.img到手机
安全建议
- 谨慎开放ROOT权限:ROOT权限可能被恶意软件利用,增加系统风险。
- 不随意点击不明链接和二维码:防止病毒通过诱导方式传播。
- 避免安装来源不明的软件:尤其是通过第三方渠道获取的应用。
- 定期使用安全软件扫描:如360手机卫士,进行深度查杀。
- 使用360手机急救箱:针对“地狱火”病毒提供深度扫描和清除功能。
病毒关联
- “地狱火”病毒与“百脑虫”病毒存在互相推广关系,约86%的百脑虫病毒感染手机中也存在“地狱火”病毒。
- 两者的ROOT模块使用相同的加密算法和功能,表明病毒作者可能有共同的技术背景或关联。
总结
“地狱火”手机病毒是安卓系统中首次利用系统底层机制实现自我保护的病毒,其传播方式隐蔽,感染量大,对用户安全和财产造成严重威胁。通过替换系统文件、修改Boot.img和sepolicy等手段,病毒能够长期潜伏并自动恢复。用户应提高警惕,避免安装不明来源的软件,及时使用安全工具进行清理和防护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载