勒索软件_假面_系列——免流软件_18页_1mb
报告摘要
勒索软件“假面”系列——免流软件总结
核心内容概述
勒索软件“假面”系列是指那些通过伪装成其他软件(如免流软件)进行传播和感染的恶意软件。这类软件通常以“免流量费”为诱饵,吸引用户下载安装,最终实施锁屏勒索等恶意行为。360烽火实验室在2018年2月前已捕获80万个Android勒索软件样本,其中约1.81%伪装成免流软件,显示出免流软件在勒索软件传播中的重要地位。
主要观点
- 勒索软件擅长伪装,利用用户对免流软件的需求进行传播。
- 免流软件市场庞大,存在多种类型,包括本地免流和云免流。
- 免流软件依赖于免流IP和运营商代理-计费系统分离的机制。
- 免流模式在不断演变,早期的简单模式已逐渐失效,新型模式通过混淆请求头实现免流。
- 免流软件生态链成熟,涉及模式贡献者、推广代理、分销代理、加盟者、用户和群主等角色。
- 免流软件存在严重风险,可能引发运营商处罚、用户隐私泄露、财产损失等问题。
关键信息
一、免流软件分类与原理
1. 本地免流
- 定义:通过修改本地代理或网络请求模块,实现免流效果。
- 构成:
- 核心代理模块:使用如Tiny、Samp等开源框架。
- 免流模式:定义网络请求的修改规则,是免流成功的关键。
- 防跳工具:防止跳点,减少额外流量费用,包括“扫地僧防跳”和“终极防跳”。
- 原理:通过修改网络请求头,使运营商代理服务器识别真实IP,而计费系统识别免流IP。
2. 云免流
- 定义:通过连接特定的VPN服务器实现免流。
- 构成:
- 服务端:使用如OpenVPN等开源框架搭建。
- 客户端:用户安装的连接软件,通过卡密激活使用。
- 原理:用户通过客户端连接到免流服务器,服务器修改请求头,使计费系统识别为免流IP。
二、免流模式实例
- 以“离调双 Host”免流模式为例,通过添加混淆信息使计费系统无法识别有效Host,从而实现免流。
- 免流模式更新迅速,一旦被运营商修补,便可能失效。
三、免流软件生态
- 角色分工:
- 模式贡献者:提供并更新免流模式,通常为群主或管理员。
- 推广代理:负责拉新,收入与用户数量相关。
- 分销代理:批发卡密并高价分销,利用价格差获利。
- 加盟者:高级代理,可低价购买模式并自主经营。
- 用户:最终消费者,可通过直销或分销代理购买。
- 群主&管理员:负责管理、销售与技术支持。
- 生态特征:
- 免流QQ群是主要交易场所,分布广泛,尤以广东、山东为主。
- 群主多为90后、00后,男性用户比例较高。
- 一些群还提供App定制、服务器租赁等附加服务。
四、免流软件的风险与暗阱
1. 风险
- 运营商整治:自2017年起,部分运营商已开始严打免流软件,如广西移动公告。
- 模式失效:由于运营商计费系统升级,部分免流模式很快失效,用户得不偿失。
- 真假难辨:市场上免流软件真假混杂,用户难以辨别,存在较大安全隐患。
2. 暗阱
- 诱骗:诱导用户支付费用获取注册码,实际并无有效代码。
- 远控与隐私窃取:伪装成免流软件,隐藏图标后实施远程控制,窃取用户隐私。
- 私自安装:以免流为由获取root权限,随后安装恶意软件。
- 恶意广告:部分免流软件包含恶意广告插件,影响用户正常使用。
总结
免流软件作为一种伪装手段,被广泛用于传播勒索软件。其市场庞大,生态成熟,但也伴随着巨大的风险与安全隐患。用户在使用免流软件时,应提高警惕,避免下载来源不明的软件,以防止成为恶意软件的受害者。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载