4624

Небольшое расследование на тему вирусов для Android

Астрологи объявили неделю вирусов, да и просто так совпало, что мне пришел очередной спам такого содержания:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Разумеется при переходе по ссылке показывается нечто типа "Ваш флеш не фреш! Срочно обновите, а то не покажем MMS". MMS. В 2017 году. Ну да ладно, открываем ссылочку с компа, автоматом закачивается файлик mms.apk. Открывать с телефона мы его конечно же не будем [Дружко.jpg].

Наверное многие знают, что apk-файл - это простой zip архив, который можно распаковать и посмотреть файлики внутри. Ну чтож, для начала сделаем это. Внутри много всего, в том числе есть картиночки.

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Судя по картинкам эта "mms'ка" что-то делает под видом маркета с картами. Возможно даже показывает сиськи, т.к. они имеются, правда в разрешении 48х48 пикселей. Дальнейший просмотр указывает на то, что после установки приложение говорит "Ошибка установки 24" и якобы больше ничего. Но это не так. Внутри apk есть скомпилированный под dalvik файл -  classes.dex, в котором должно быть самое интересное. Гуглим "dex decompiler online", первому же сайту скармливаем apk и получаем архив с исходным кодом. Разве что без коментариев.

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

И таки да, оно под видом Play Market запрашивает данные карты:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Но ведь оно должно их куда-то отправлять. Начинаем ковыряться в джаве. Внутри находим валидатор данных карты. А попутно находим класс обратной связи. Т.е. оно не только данные карты ворует, но и умеет принимать команды и как-то на них реагировать. Собственно названия классов отлично говорят о функционале:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

А вот и управляющий сервер:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Ну а тут видно как "бот" регистрируется на управляющем сайте:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Внутри оказывается ещё довольно много интересного. Особенно интересно, что данный вирус/бот общается на русском с управляющим сервером. Внутри сообщения все на русском и расчитан он ра русскоязычных пользователей. Вообщем суть преступления ясна. Начинаем наказание. Вооружившись whois-сервисом смотрим кто владелец подсети откуда качается apk-файл и куда писать абузу?

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Аналогичным способом смотрим владельцев управляющего сервера:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Пишем письма на оба ящика. Описываем ситуацию, прикладываем скриншоты и ждём...

За пару часов оба хостера отписались "Спасибо за содействие, сайт/учётка заблокированы".


P.S: Оба хостера из Питера, что наводит на мысли о том, что автор вируса/бота от туда же. Ну или это просто совпадение.

Лучшие посты за сегодня
11663

Видеообращение \ верификация

7621

И так бывает...

И так бывает... Медведи, Охота, Депутаты, Черный юмор, Картинка с текстом
Показать полностью 1
7350

Собственница

Собственница Скриншот, Бабка
Показать полностью 1
6558

Ты больше никогда не увидишь моих глаз

Показать полностью
5781

Каков жених!

Каков жених! Знакомства, Tinder, Жених, Ровный, Скриншот, Бродяга, АУЕ, Мат
Показать полностью 1
5705

Ответ на пост «Почувствуйте разницу!»

Ответ на пост «Почувствуйте разницу!» Юмор, Мемы, Картинка с текстом, Ответ на пост, Длиннопост, Пориджи
Ответ на пост «Почувствуйте разницу!» Юмор, Мемы, Картинка с текстом, Ответ на пост, Длиннопост, Пориджи
Ответ на пост «Почувствуйте разницу!» Юмор, Мемы, Картинка с текстом, Ответ на пост, Длиннопост, Пориджи
Ответ на пост «Почувствуйте разницу!» Юмор, Мемы, Картинка с текстом, Ответ на пост, Длиннопост, Пориджи
Ответ на пост «Почувствуйте разницу!» Юмор, Мемы, Картинка с текстом, Ответ на пост, Длиннопост, Пориджи
Показать полностью 5
5362

Больница Новоазовска

Больница Новоазовска Политика, Пленные, Россия и Украина, Новоазовск, Больница, Госпиталь, Солдаты, Сон, Трогательно, Спецоперация, РИА Новости
5201

Описание автора видео:

4951

В здравом уме:)

В здравом уме:) Комментарии на Пикабу, Политика, Турция, Джо Байден, Скриншот
Показать полностью 1
4801

Юморески из Твиттера

Юморески из Твиттера
4629

А ведь и правда

А ведь и правда
4590

На стиле

На стиле
4507

Ванга

4486

За все своя цена

За все своя цена
4440

Отрицательная эвакуация

Отрицательная эвакуация Эвакуация, Плен, Политика
4386

Доборолась до уголовного дела - в Богородске судят местную жительницу, которая разоблачала аферы домоуправляющей компании

4346

Диалог в Ростовском СИЗО

Диалог в Ростовском СИЗО Россия, Украина, Спецоперация, Война, Политика
Показать полностью 1
4274

Save Azovstal! Right Now!

Save Azovstal! Right Now! Владимир Путин, Ирония, Азовсталь, Азов, Мариуполь, Украина, Политика, Россия, Россия и Украина, Спецоперация, Плен, Юмор, Картинка с текстом
Показать полностью 1
4147

Наконец посмотрела Snatch

4001

Человек

Человек
Похожие посты закончились. Возможно, вас заинтересуют другие посты по тегам: