ANDROID勒索软件黑产研究——恶意软件一键生成器_16页_2mb
报告摘要
Android 勒索软件黑产研究总结
核心内容
本报告由360烽火实验室发布,旨在分析2017年Android平台勒索软件的传播趋势、技术特征及制作流程。报告指出,随着PC端勒索病毒WannaCry的全球爆发,手机勒索软件也迅速发展,成为网络安全领域的重要威胁。研究发现,社交网络特别是QQ群,已成为勒索软件的主要传播渠道,同时,一键生成器的普及使得勒索软件的定制与批量生产更加容易,形成了一种工厂化模式。
主要观点
- 手机勒索软件迅速增长:2017年1月至9月,360烽火实验室共捕获50万余个手机勒索恶意软件,平均每月5.5万个,其中6月份后数量显著下降。
- QQ群是主要传播源:QQ群被广泛用于传播勒索软件,群内共享源码、测试视频和制作工具,加速了勒索软件的扩散。
- 新型技术手段:勒索软件开始使用语音识别、二维码和文件加密等新技术,增加了攻击的隐蔽性和破坏性。
- 一键生成器普及:一键生成器使得勒索软件的制作门槛降低,用户可自定义软件类型、图标、名称、解锁方式等,提升了恶意软件的多样性和传播效率。
- ROOT壳技术:制马人利用ROOT壳技术将勒索软件伪装成正常软件,诱导用户授权ROOT权限,从而隐藏恶意软件于系统目录中。
关键信息
1. 勒索软件传播情况
- 2017年1-9月:共捕获50万余个手机勒索恶意软件。
- 6月份:全国首例手机勒索病毒案告破,制作者陈某及传播者晋某被抓获,导致新增数量下降。
- QQ群传播:2017年上半年,通过某QQ群传播的勒索软件感染近1万部手机,覆盖全国30多个省市,其中北京、江苏、广东感染量最高。
2. 传播渠道分析
- QQ服务被滥用:勒索信息中大量使用QQ号和QQ群号,受害者常通过QQ联系制马人。
- QQ群共享资源:群内成员共享锁机源码、测试视频、制作工具等,甚至有人制作木马一键生成器。
- QQ群关键词查询:带有“锁机”关键字的QQ群超过200个,表明QQ群在勒索软件传播中的核心地位。
3. 一键生成器技术
- 生成器类型:包含22种模板,其中12种为勒索软件,6种为钓鱼软件,2种为套路软件,1种为拦截马软件,1种为表白软件。
- 模板示例:
tljd.zip:套路软件,伪装话费充值。tlwz.zip:套路软件,伪装游戏礼包。bbjs.zip:勒索软件,通过拨打电话解锁。mhjs.zip:勒索软件,不能实现解锁。skjs.zip:勒索软件,通过语音解锁。
- 签名工具:使用Android测试证书进行签名,便于绕过系统检测。
4. 生成器制作流程
- 选择软件类型:包括花式锁屏、消息转发、消息反馈、表白软件、套路软件等。
- 填写配置信息:可自定义图标、软件名称、解锁方式、页面文字等,生成器将这些信息插入模板中,重新签名后生成APK文件。
- 添加ROOT锁:将勒索软件隐藏在正常软件中,通过诱导用户授权ROOT权限,实现恶意软件的隐蔽安装。
结构分析
第一章 研究背景
- 手机勒索软件肆虐严重:WannaCry事件后,手机勒索软件数量和种类迅速增加。
- 新型勒索软件不断涌现:使用语音识别、二维码和文件加密等新技术,增加了攻击的复杂性和破坏性。
第二章 社交网络成为勒索软件主要传播渠道
- QQ服务被滥用:勒索页面常包含QQ号或QQ群号,便于制马人与受害者联系。
- QQ群是主要传播源:群内共享资源,加速了恶意软件的传播。
- 传播影响与范围:全国范围内感染量高,主要集中在经济发达地区。
第三章 勒索软件定制与工厂化
- 一键生成器技术:使用AIDE开发工具,支持代码编写、编译、签名、安装测试。
- 生成器模板多样化:涵盖多种类型的恶意软件,如勒索、钓鱼、套路等。
- ROOT壳技术:通过伪装正常软件诱导用户授权ROOT权限,实现恶意软件的隐蔽安装。
总结
本报告全面分析了2017年Android勒索软件的传播方式、技术特征及制作流程,揭示了QQ群在恶意软件传播中的关键作用,以及一键生成器和ROOT壳技术如何推动勒索软件的工厂化和多样化。研究强调了加强社交网络监管、提升用户安全意识和推动技术反制的重要性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载