安天AVL联合小米MIUI首擒顽固病毒“不死鸟”

不死鸟作为希腊神话中的一种怪物,拥有不断再生的能力,每当寿限将至时,它会在巢穴中自焚,并在三天后重新复活。就在近期,安天AVL移动安全团队和小米MIUI安全中心发现了病毒界的“不死鸟”,其顽固程度之深,用户很难通过常规的卸载手段清除该病毒。

这款病毒名为Fushicho,一旦运行,它首先会通过一系列手段攻击手机的“免疫系统”:联网下载root工具对用户手机进行提权处理,进一步根据文件中的sql语句将自身插入某知名杀毒软件白名单中,并通过“pm disable”命令禁用某知名杀毒软件,致使手机安全防护功能全线崩溃。

接下来Fushicho病毒会替换系统启动脚本文件,实现开机自启动并获得root权限。而为了使其自身成为手机中唯一具有root权限的应用,该病毒会删除手机中其他root程序、su文件。除此之外,由于病毒应用被锁在系统目录下,用户很难通过常规卸载手段清除该病毒。

至此,Fushicho病毒将紧紧扎根在手机中,像不死鸟一般难以消灭。同时该病毒将通过联网获取恶意扣费指令对手机进行长期的扣费并下载其他恶意扣费软件,使感染用户遭受巨大的财产损失。

接下来,我们将对这只病毒界的“不死鸟”进行详细的解剖分析。

Fushicho病毒运行流程图

详细分析

私自提权

Fushicho病毒运行时加载本地Pxivuurauu.so文件,解密资源文件中的ico.png文件来释放子包oko.jar。子包释放后被动态加载,并在本地解密。Fushicho病毒获取到提权工具下载地址后下载并解密,获取提权工具包cab.zip,解压并加载其中的data.jar文件,对用户手机提权。

获取提权工具下载地址:

解压后的文件如下所示:

各文件功能及作用如下表所示:

提权工具包结构:

将自身写入某知名杀毒软件白名单

Fushicho病毒运行时解密root工具包中的ql文件获取将自身插入某知名杀毒软件白名单的sql语句,通过qlexec文件打开数据库并执行sql语句,将自身插入某知名杀毒软件白名单中来逃避检测。

ql文件内容如下:

删除提权相关文件

Fushicho病毒在获得root权限后会删除手机中其他的root相关文件和apk程序,将下载提权工具包cab.zip中的su文件分别重定向到/system/xbin/.sysd,/system/bin/android.sys,/system/etc/android.sys,/system/etc/android.sys中。

删除其他root权限:

将su文件重定向到系统目录中:

禁用某知名杀毒软件

Fushicho病毒通过“pm disable”命令禁用某知名杀毒软件,将该软件停止使用,并隐藏图标和已安装应用列表中的展示,致使用户无法找到该应用也无法重新安装该应用。

为了验证该命令的效果,我们测试了一下:

Step1:安装某知名杀毒软件,可以在已安装应用程序中看到该应用:

Step2:使用pm disable命令:

Step3:在已安装应用中查找该应用,已经找不到该应用了,说明该应用已被成功禁用:

Step4:用命令行工具查看data/app下的应用列表,可以看出该应用是存在的:

Step5:如果尝试在手机中再次安装该应用,提示已安装:

替换系统脚本文件

Fushicho病毒运行时会替换系统的启动脚本文件install-recovery.sh、install-recovery-2.sh,新的脚本文件将在手机启动后立即给Fushicho病毒赋予root权限。

脚本运行时以守护进程的形式启动对应目录下的.sysd和android.sys文件

恶意扣费

Fushicho病毒的扣费模块通过监听用户解锁、网络变化以及手机开机的系统广播启动,付费模块启动后联网获取付费短信数据和要拦截的短信关键字。

并联网向hxxp:// www.mmchong[.]com上传用户设备信息,获取短信相关扣费短信数据。

扣费短信数据解密后如下,其中字段port、cmd对应的是要发送的号码和内容,字段hport、hcmd对应的是要拦截的号码和短信内容,Fushicho病毒通过以上字段进行恶意扣费而用户无法感知。此外Fushicho病毒还会拦截包含“银行”和“快递”关键字段的短信。在接收到包含msg字段的值的短信时还会自动回复短信或联网发送拦截的短信。

推送恶意应用

Fushicho病毒运行时解密root工具包中的data0文件,通过解析文件中的指令将root工具包中的恶意应用推送到系统目录下并启动。在推送时将这些恶意应用加锁,并修改创建时间为2008-01-01 00:00,伪装成系统应用让用户难以察觉。

推送的恶意应用:

总结

总体而言,Fushicho病毒一旦运行,将会通过攻击感染手机安装的杀毒软件来使整个手机的“免疫系统”形同虚设,并采取一列后续手段将其自身紧紧扎根于手机中,用户很难通过常规卸载手段来清除。此外,从上述攻击步骤可以看出,Fushicho病毒非常注重root权限,从自身提权,到删除其他root工具,再到替换系统启动脚本,使自身可以在系统启动的第一时间得到root权限。这一系列操作之后,Fushicho病毒成为系统第一个也是唯一一个有root权限的应用。 在保证“不死”的情况下,“不死鸟”(Fushicho)病毒将通过发送恶意扣费短信持续对用户的财产造成损害,危害极大。

安全建议

针对Fushicho系列病毒,集成AVL反病毒引擎的MIUI安全中心已经实现全面查杀。安天AVL移动安全团队和MIUI安全中心提醒您:

l  请不要轻易root手机,否则您的手机将遭受巨大的安全风险;

l  请勿在非官方网站或者不知名应用市场下载任何应用;

安天AVL移动安全团队专注于移动互联网安全技术研究及反病毒引擎研发,为合作伙伴提供强大的移动安全解决方案。AVL移动反病毒引擎致力于为企业和厂商伙伴提供针对性的移动终端威胁防护解决方案,如病毒检测、金融安全防护、上网安全防护等安全能力输出。目前除了为小米MIUI输送安全能力外,也与其他众多知名厂商达成战略合作,为猎豹、阿里云YunOS、OPPO、VIVO、步步高、努比亚、LBE、安卓清理大师、AMC等合作伙伴提供移动反恶意代码能力,为全球过亿终端用户保驾护航。

时间: 2024-10-05 07:00:21

安天AVL联合小米MIUI首擒顽固病毒“不死鸟”的相关文章

病毒四度升级:安天AVL Team揭露一例跨期两年的电信诈骗进化史

自2014年9月起,安天AVL移动安全团队持续检测到一类基于Android移动平台的间谍类病毒,病毒样本大多伪装成名为"最高人民检察院"的应用.经过反编译逆向分析以及长期的跟踪调查,我们判断这可能是一起有组织的电信诈骗犯罪活动. 2014年9月至今,某诈骗组织持续以涉嫌犯罪为由恐吓受害者,并进行电信诈骗活动.整个诈骗流程大致如下:攻击者首先向受害者的手机发送含恶意应用下载链接的短信:攻击者通常以获取"案件号"."单位代号"."电子凭证&

2016年7月6日,阿里巴巴集团和上汽联合发布全球首款互联网汽车

一段试车视频广为传播:阿里巴巴集团董事局主席马云和上汽集团董事长陈虹坐在一辆SUV的后排,副驾驶的位置上是阿里巴巴集团技术委员会主席王坚,司机则是阿里巴巴集团CEO张勇. 7 月6 日,杭州西湖区云栖小镇,名为荣威RX5 的全球首款互联网汽车(OS’Car)成为了在社交媒体上刷屏的“网红”. 阿里上汽高管集体为这款汽车站台,可见其份量之重.在此之前,互联网公司和传统车企被认为是两种完全不同的物种,非但没有过深入底层的全面合作,而且彼此之间多存戒心.不少传统车企认为互联网公司是高举“颠覆”大旗.于

小米 MIUI 日历同步QQ邮箱

QQ邮箱日历方便实用,能微信提醒,能短信提醒. 在MIUI自带的邮箱APP中添加QQ邮箱时,它能引导用户如何获取QQ邮箱授权码,对小白很友好. 但是,它默认使用的POP3/SMTP/IMAP协议.只能收发邮件,无法同步日历/联系人. 按以下步骤操作可解决此问题. 在MIUI 自带的邮箱中添加QQ邮箱: 注意,不能选择QQ邮箱,不能选择Exchange,选择最下的其他邮箱: 然后填写邮箱和授权码(QQ邮箱-设置-账户生成授权码),选择EXCHANGE即可. 最后在MIUI 的日历中就可以添加QQ邮

小米手机MIUI远程代码执行漏洞分析

7月我在研究webview漏洞时专门挑小米手机的MIUI测试了下,发现了非常明显的安全漏洞.通过该漏洞可以远程获取本地APP的权限,突破本地漏洞和远程漏洞的界限,使本地app的漏洞远程也能被利用,达到隔山打牛的效果.在漏洞发现的第一时间,我已经将漏洞细节报告给了小米安全响应中心,目前漏洞已经修复. 测试环境:手机型号:MI 3 Android版本:4.2.1 JOP40D MIUI版本:MIUI-JXCCNBE21 内核版本:3.4.35-ga656ab9 一.   小米MIUI原生浏览器存在意

巨头纷纷进击人工智能,看华为小米们如何探索未来

在2016年5月底的全国科技创新大会上,华为公司创始人.总裁任正非发表了著名的"华为进入'无人区'"讲话.任正非说,华为"正在本行业逐步攻入无人区,处在无人领航.无既定规则,无人跟随的困境","已感到前途茫茫,找不到方向". 任正非又说:"从科技的角度来看,未来二.三十年人类社会将演变成一个智能社会,其深度和广度我们还想象不到."在2016年8月12日,由中国计算机学会(CCF)主办.雷锋网承办的"全球人工智能与机器

小米王川:我与雷军和而不同

看了一篇博客非常好.转载分享例如以下.王川:我与雷军和而不同 谁是下一头跳舞的大象?互联网思维下.传统企业转型的3大思考 以坐火箭的速度蹿红的小米,除了站对了台风口,还在于雷军找到了正确的人.看看小米管理层内部怎么协同工作吧. 有些人就是不太懂谦虚.王川就是.他有次去拜訪一家公司时,看到对方办公桌上摆满了各种品牌的(电视)盒子,随口说:你对盒子还挺有研究. 对方说,那些和小米盒子比起来,都是垃圾.王川回顾起来还是对人家这个回答非常惬意.他说:"我事实上不关心竞争对手做什么.我仅仅要把我自己产品做

从金山到小米,看雷军如何一步步成为“飞猪”

文/宋振杰 在风口上飞翔,是一种顺势而为的姿态.杨澜访谈采访雷军时,雷军说:这个时代需要我们顺势而为,只要风口的风足够大,猪也会飞起来.从此"风口"与"飞猪"成为了这两年互联网的热词. 顺势而为最重要的,就是了解未来的发展方向.如果方向错误,你越是努力,离成功越远,离失败越近.顺势而为,才有可能被时代所成就,逆势而为则必定被时代所毁灭.狄更斯曾在<双城记>中描绘他所处的时代:这是最好的时代,这是最坏的时代.对创业者来说也是如此,就看你如何驾驭和把握,雷军

小米深陷“中年危机”:它如何变成自己曾经讨厌的样子?

小米深陷“中年危机”:它如何变成自己曾经讨厌的样子? 腾讯科技[微博]王潘 郭晓峰2016年08月10日06:31我要分享小米深陷“中年危机”:它如何变成自己曾经讨厌的样子?文/<深网>报道组 王潘 郭晓峰7月11日,红米手机1.1亿台销量庆功会,小米公司创始人雷军(微博)终于有了一次以轻松姿态面对外界的机会.伴随着两位击鼓手营造的宏大声势,47岁的雷军身着白色小米员工T恤和黑色西裤,缓缓步入小米总部顺事嘉业创业园的舞台中央.这是一座四合院式的楼宇,四周上方的玻璃窗旁,挤满身穿同样T恤的小米员

小米的启示

http://jianshu.io/p/3At5cM用“互联网模式”颠覆智能手机与智能电视的市场,小米只用了三年时间.从手机到电视,小米的帝国版图渐渐清晰,却又充满着未知的风险与挑战. 文│本刊记者 郝 杰 钱玉娟 2013年9月5日,下午2点,国家会议中心.不变的黑色T恤搭牛仔裤,雷军在一片欢呼声中出现,小米发布会开始. 这次,雷军看起来更轻松一些,他在台上自然地走动,偶尔会自嘲,会调侃,而这些都会引发台下的米粉们阵阵尖叫.要知道,雷军素来不算是一个好的演讲者.去年8月16日的小米2发布会上,