Небольшое расследование на тему вирусов для Android

Астрологи объявили неделю вирусов, да и просто так совпало, что мне пришел очередной спам такого содержания:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Разумеется при переходе по ссылке показывается нечто типа "Ваш флеш не фреш! Срочно обновите, а то не покажем MMS". MMS. В 2017 году. Ну да ладно, открываем ссылочку с компа, автоматом закачивается файлик mms.apk. Открывать с телефона мы его конечно же не будем [Дружко.jpg].

Наверное многие знают, что apk-файл - это простой zip архив, который можно распаковать и посмотреть файлики внутри. Ну чтож, для начала сделаем это. Внутри много всего, в том числе есть картиночки.

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Судя по картинкам эта "mms'ка" что-то делает под видом маркета с картами. Возможно даже показывает сиськи, т.к. они имеются, правда в разрешении 48х48 пикселей. Дальнейший просмотр указывает на то, что после установки приложение говорит "Ошибка установки 24" и якобы больше ничего. Но это не так. Внутри apk есть скомпилированный под dalvik файл -  classes.dex, в котором должно быть самое интересное. Гуглим "dex decompiler online", первому же сайту скармливаем apk и получаем архив с исходным кодом. Разве что без коментариев.

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

И таки да, оно под видом Play Market запрашивает данные карты:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Но ведь оно должно их куда-то отправлять. Начинаем ковыряться в джаве. Внутри находим валидатор данных карты. А попутно находим класс обратной связи. Т.е. оно не только данные карты ворует, но и умеет принимать команды и как-то на них реагировать. Собственно названия классов отлично говорят о функционале:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

А вот и управляющий сервер:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Ну а тут видно как "бот" регистрируется на управляющем сайте:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Внутри оказывается ещё довольно много интересного. Особенно интересно, что данный вирус/бот общается на русском с управляющим сервером. Внутри сообщения все на русском и расчитан он ра русскоязычных пользователей. Вообщем суть преступления ясна. Начинаем наказание. Вооружившись whois-сервисом смотрим кто владелец подсети откуда качается apk-файл и куда писать абузу?

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Аналогичным способом смотрим владельцев управляющего сервера:

Небольшое расследование на тему вирусов для Android Android, Вирус, Botnet, Скандалы интриги расследования, Длиннопост

Пишем письма на оба ящика. Описываем ситуацию, прикладываем скриншоты и ждём...

За пару часов оба хостера отписались "Спасибо за содействие, сайт/учётка заблокированы".


P.S: Оба хостера из Питера, что наводит на мысли о том, что автор вируса/бота от туда же. Ну или это просто совпадение.

Вы смотрите срез комментариев. Показать все
762
Автор поста оценил этот комментарий
Респект за проделанную работу
раскрыть ветку (53)
355
Автор поста оценил этот комментарий

Только тема сисек не раскрыта.

раскрыть ветку (47)
496
Автор поста оценил этот комментарий

Да, как-то так.

Иллюстрация к комментарию
раскрыть ветку (6)
20
Автор поста оценил этот комментарий

Не поверишь но неделю назад абузил этому же бегету, сайт был по продаже тарелок спутниковых триколор какой-то там, гиперсылка вела на страницу автозагрузки архива с шифровальщиком, после обращения через день закрыли.

68
Автор поста оценил этот комментарий
Предпросмотр
18
Автор поста оценил этот комментарий
Пфф, и не на такое бывало)
6
Автор поста оценил этот комментарий
здоровья тябе, мира, добра, денег жену с картинки, пусть бабульки за тебя молятся в церквях божий человек!
4
Автор поста оценил этот комментарий
Мастер, вам внимательный падаван не нужен?
Автор поста оценил этот комментарий

а в управление К инфу отправили?

61
Автор поста оценил этот комментарий
(.Y.)

Не благодари
раскрыть ветку (25)
76
Автор поста оценил этот комментарий

Это жопа с прыщами?

раскрыть ветку (8)
42
Автор поста оценил этот комментарий
(.)(.)
11
Автор поста оценил этот комментарий
Сова.
раскрыть ветку (6)
28
Автор поста оценил этот комментарий
(. )( .)
раскрыть ветку (5)
23
Автор поста оценил этот комментарий

упоротая сова

раскрыть ветку (4)
37
Автор поста оценил этот комментарий
|•| |•| мистер Крабс
раскрыть ветку (2)
5
Автор поста оценил этот комментарий

/o.o\ Педобир

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

нет. Кот Саймона

5
Автор поста оценил этот комментарий

вам не угодишь

11
Автор поста оценил этот комментарий
Ничего ты не понимаешь.. Надо так (.)(.)
раскрыть ветку (14)
58
Автор поста оценил этот комментарий

А почему не так "( • )( • )"?

раскрыть ветку (4)
20
Автор поста оценил этот комментарий
А прчему подмышки волосатые?
20
Автор поста оценил этот комментарий
Это больше похоже на глаза.. То ли они от удивления такие.. То ли у обладателя этих глаз запор..
раскрыть ветку (2)
17
Автор поста оценил этот комментарий

Как теперь развидеть глаза (((

раскрыть ветку (1)
15
Автор поста оценил этот комментарий
Чтоб развидеть глаза, надо посмотреть на сиськи
12
Автор поста оценил этот комментарий
( o )( o )
раскрыть ветку (8)
18
Автор поста оценил этот комментарий
А мне больше нравятся такие ( . ) ( . )
ещё комментарии
2
Автор поста оценил этот комментарий
Фу. Ужасные сиськи.
2
Автор поста оценил этот комментарий
( . Y . )
) . (
( v )
) ) ( (
149
Автор поста оценил этот комментарий

Charley Atwell

Иллюстрация к комментарию
раскрыть ветку (12)
74
Автор поста оценил этот комментарий

ты какой то порно гуру?

раскрыть ветку (4)
100
Автор поста оценил этот комментарий
Это просто его апк файл, оно то знает, что туда вкладывал
раскрыть ветку (2)
8
Автор поста оценил этот комментарий

Пусть следующий раз собирает апк так, что хер его распакуешь

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
И картинок побольше
Автор поста оценил этот комментарий
Ему друг сказал, он очень очень опытный
11
Автор поста оценил этот комментарий

Респект за проделанную работу

3
Автор поста оценил этот комментарий
В самом деле дойки.жпек
5
Автор поста оценил этот комментарий

По три литра силикона в каждом бидоне.

раскрыть ветку (4)
7
Автор поста оценил этот комментарий
Как будто это что-то плохое(:
раскрыть ветку (3)
3
Автор поста оценил этот комментарий

Зависит от многих факторов. Если погуглить результаты таких операций, то часть выглядит крайне хорошо, часть — как хуй пойми что, даже если сделано у одного и того же хирурга.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Так то да, хотя возможно, что до силикона было ещё хуже(:
DELETED
Автор поста оценил этот комментарий

Это же долбаная пластмасса! (с) Зеро 2

Иллюстрация к комментарию
6
Автор поста оценил этот комментарий
Скачай и раскрой
6
Автор поста оценил этот комментарий
А кто нибудь знает, что делать, если мама установила этот АПК?
раскрыть ветку (3)
7
Автор поста оценил этот комментарий
А телефон твой))
3
Автор поста оценил этот комментарий
А папа ввел данные карты
1
Автор поста оценил этот комментарий
А моя мама не умеет читать смс, поэтому я спокоен) Телефон же для того что бы звонить)
1
Автор поста оценил этот комментарий

Согласен. Чувак хорош. А я как-то вот знатно удивился, когда мне в 2017 году пришла смс-ка вроде "Мама, я в беде. Пришли денег". Неужели есть ещё те, кто ведётся на это?

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку