2016年-360研究报告_舞毒蛾木马演变报告_17页_1mb
报告摘要
“舞毒蛾”木马演变报告总结
核心内容
“舞毒蛾”是一款云控木马,自2015年2月被360移动安全团队首次发现以来,迅速演变并广泛传播。截至2016年2月底,该木马已感染超过340万部手机,其中国内感染量接近330万,广东、河南是主要感染区域。全球范围内,中国、印度和印度尼西亚是感染最严重的国家,三星和OPPO手机用户受感染数量最多。
主要观点
- “舞毒蛾”木马通过多种方式传播,其中色情播放器是主要传播源,占比达80%。
- 该木马伪装成热门应用(如美图秀秀、小米便签等)进行传播,提高了其隐蔽性和传播能力。
- 木马结构复杂,具备八大功能,包括Root提权、篡改系统文件、恶意扣费、隐私窃取、恶意广告、静默下载安装应用、自我保护和联网更新。
- 木马在2015年底至2016年初呈现爆发式增长,尤其在2016年2月捕获样本数量近8000个。
- 木马版本不断升级,版本5几乎每天更新,且采用加密和隐藏技术增强其生存能力。
- 木马利用多个系统漏洞实现提权,包括VROOT(CVE-2013-6282)、TowelRoot(CVE-2014-3153)、PingPongRoot(CVE-2015-3636)和Mtkfb(mt658x & mt6592)。
关键信息
感染量统计
- 国内感染分布:广东、河南是重灾区。
- 全球感染分布:中国、印度、印度尼西亚是感染最严重的三个国家。
- 感染手机品牌:三星和OPPO是主要受害品牌,其次是酷派、华为、vivo等。
传播来源
- 主要传播方式:通过色情播放器类恶意软件传播,如OXPlayer、无码快播、18禁影院等。
- 伪装热门应用:包括美图秀秀、小米便签、芒果卫视、天天消消乐、消灭星星等。
木马流程
- 木马运行后会联网上传配置信息,并请求下载包含多个恶意文件的核心模块。
- 在早期版本中,还会本地释放核心模块。
核心模块功能
| 功能 | 说明 |
|---|---|
| 获取Root | 通过加载Root提权模块libgetroot.so尝试利用多个系统漏洞获取Root权限。 |
| 篡改系统文件 | 在/system/bin、/system/etc等目录下创建和修改多个文件。 |
| 恶意扣费 | 释放libmms.jar、libmms.so及inject文件,注入phone进程实现发送和屏蔽短信。 |
| 隐私窃取 | 上传用户手机号码、IMEI、IMSI及其他固件信息。 |
| 恶意广告 | 释放恶意文件潜伏在系统应用中,频繁弹出全屏广告。 |
| 下载安装 | 静默下载并安装其他恶意应用,通过pm install命令执行。 |
| 自我保护 | 检查运行环境以对抗沙箱检测,并监控关键目录防止被删除。 |
| 联网更新 | 下载加密的核心模块,本地解密后实现自我更新。 |
核心模块演变
- 版本时间轴:从2015年2月到2016年2月,木马经历了多个版本迭代,版本5更新最为频繁。
- 版本差异:
- 伪装格式从ZIP变为PNG。
- 文件加密从无到有,采用DES算法。
- 释放文件数量增加,恶意行为更加全面。
- 模块间实现功能替补,提高抗检测和清除能力。
- 提权漏洞:
- 初始版本使用VROOT(CVE-2013-6282)和TowelRoot(CVE-2014-3153)。
- 后续版本增加了对三星Galaxy S6及MTK芯片手机的漏洞利用(PingPongRoot-CVE-2015-3636、Mtkfb-mt658x&mt6592)。
溯源分析
- 与木马私自下载、更新、推广功能相关的服务器均由同一注册人“xiansheng xu”注册,邮箱为
weet2453@gmail.com。 - 核心模块下载相关的服务器由“Qiong Yang”注册,邮箱为
2770752877@qq.com。 - 木马作者通过多个服务器进行推广和控制,显示其组织化程度较高。
消除建议
- 用户可使用360手机卫士或360手机急救箱进行彻底查杀。
- 360手机卫士下载地址:http://shouji.360.cn/
- 360手机急救箱下载地址:http://jjiu.360.cn/
C&C服务器信息
域名列表
- ad.ourgalaxymineral.com
- www.abcododo.com
- www.groupwildwolf.com
- www.linhorse.com
- www.maindomctrl.com
- www.muregist.com
- wwwquickssc.com
- www.winterleopard.com
IP地址列表
- 117.135.136.10:4700
- 120.26.129.140
- 120.55.72.229:4700
- 121.40.224.63:8080
结论
“舞毒蛾”木马是典型的云控木马,具备高度隐蔽性、复杂结构和多模块协作能力。其通过色情播放器和伪装热门应用传播,利用多个系统漏洞实现提权,具备自我保护和联网更新功能,使得其难以清除。360移动安全团队建议用户使用360手机卫士或急救箱进行有效防护和清除。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载