从“大韩通运快递”支付病毒窥见:短信木马开始袭击韩国

OX00 前言

近期发现一经过二次打包伪装成韩国知名软件——“大韩通云快递”的病毒。经分析此类软件为支付类软件,该病毒上传用户账号密码至指定服务器,造成用户财产损失。且此类样本均显示为韩文,容易误导用户,风险性高。

OX01 病毒原理  

软件名:CJ.(cj大韩通运快递.)

病毒名:a.privacy.emial.d

OX02 病毒详情

0X21 病毒描述

该病毒启动后拦截用户短信,并将短信转发给指定号码,泄漏短信中的账户或密码,可能给手机安全造成一定的威胁。

0X22 病毒行为

(1)上传手机联系人信息、收发件箱、通讯录、来电号码至指定服务器

(2)激活设备管理器,隐藏图标,广播监听接收的短信,并上传服务器

(3)通过开启服务线程下载恶意子包,窃取用户隐私和资费消耗

0X23 感染样本数、感染用户数

0X24 相关代码

1)代码树

2)在主函数中启动程序,运行后激活设备管理器,隐藏桌面图标,获取Config类中number来电号码,启动程序核心服务CoreService类。

3)CoreService中开启子线程,分别实现上传通讯录、联网方式至指定服务器,并得到来电号码、imsi对象以及注册广播接收器,通过广播接受下载子包。

4)上传地址http://1**.10. ***.*/kbs.php? ****i&**

5)注册广播以及线程中上传联网方式

6)下载子包安装完成之后删除安装包,造成流量的损失

7)接收器中

当有短信发送至手机时候:

SMSReceiver类广播就获取 短信箱内容并上传短信、电话号码、内容至指定服务器,极其容易盗取用户账户密码以及验证码的信息,造成不可弥补的财产损失。

OX03 病毒子包分析

OX31 该病毒下载并安装四个子包:

"com.korea.kr_nhbank"---NH速度银行

"com.example.kr_hnbank"--N-bank

"com.example.kr_shbank"--新韩银行

"com.example.kr_wrbank" --友利银行

均是命中a.privacy.nhtwoabc,故分析其中一个包,拆包获取其病毒行为。

OX32 子包代码

软件名:(个人touch韩元.)

包名:com.example.kr_wrbank

病毒名:a.privacy.nhtwoabc.a

OX33病毒描述

该病毒安装后,在后台监控用户短信记录和照片文件并且上传到指定服务器,给您造成隐私泄露。

OX34 相关代码

1)代码树

2)得到来电号码

3)上传来电号码至服务器http://174.* **.122. ***/bank*******

OX04 总结

支付类病毒手段多样,智能化程度提高,仿冒韩国知名app、银行app,一旦点击运行,容易泄露用户个人信息、账户密码,造成隐私的泄露以及不可挽回的财产损失。现如今移动互联网正值上升趋势,各大中小型的电子市场,软件安全性参差不齐,病毒感染率也逐步上升,手机安全更加得到国家的重视。

解决方案

腾讯手机管家一直以强大的病毒查杀,安全的防御能力著称,使用手管可进行此类查杀用户安全防范意识加强,不随意在陌生环境连接网络,不要轻易在市场上下载app,如需下载选择安全性能高的应用宝。

时间: 2024-08-02 18:02:40

从“大韩通运快递”支付病毒窥见:短信木马开始袭击韩国的相关文章

【SSH网上商城项目实战26】完成订单支付后的短信发送功能

上一节我们使用了Java mail完成了给买家发送邮件的功能,还遗留一个功能,就是给买家发送短信,告诉他订单已经生成之类的.这一节主要介绍一下如何在用户支付完成后自动给用户发送短信. 1.申请短信发送功能 很明显,我们自己不能发短信,也没有做短信的功能,所以我们需要去借助第三方的运营商.但是像中国移动,联通,电信这种不会直接给我们提供短信服务,而是先把短信服务提供给一些运营商,然后这些运营商再提供给我们.  有一个运营商叫“中国网建sms短信通”(官网地址).这个运营商可以给我们提供短信的服务,

使用聚合数据API查询快递数据-短信验证码-企业核名

有位朋友让我给他新开的网站帮忙做几个小功能,如下: 输入快递公司.快递单号,查询出这个快件的所有动态(从哪里出发,到了哪里) 在注册.登录等场景下的手机验证码(要求有一定的防刷策略) 通过输入公司名的关键词,查看这个公司是否已经注册.法人信息.有类似名称的公司等等 并且可以用的接口.文档都提供给我了.其中需求 1.2,都通过 聚合数据 这家网站提供的接口实现:需求 3 通过 云聚数据 来实现. 本项目的文件 因为朋友的网站是用 ThinkPHP 写的,为了保持将来代码的兼容,这三个功能也用 Th

解决快递100普通key不能查询顺丰、申通等快递问题

已在其他板块里和MYCNCART官网插件区提供了下载插件,此贴只是针对快递100的接口进行分析处理--------------------------------------------------------------------------------------------------------------------------------------都知道快递100接口升级后,使用普通的key是无法查询到ems.顺丰.申通等快递公司的物流信息.而需要使用HTMLapi的接口去调用,

Unity3D 运营商支付 安卓打包的陷阱 libunicomsdk.jar

Unity3D 运营商支付 安卓打包的陷阱 libunicomsdk.jar 说明 想想做Unity3D SDK集成已经快2年了,遇到过不少很棘手的SDK,其中以运营商的SDK为主. 在我的另外的一篇文章中提到移动MM在使用Unity打包之后找不到文件mmiap.xml的解决办法. 发生这种现象的最明显的现象是: 使用IDE运行官方所给的Demo,或者是自己做测试程序的时候,运行很正常 但是在使用Unity3D打包之后就会发现无法正常使用,在logcat中查看就会发现,大体都是找不到xxxx文件

小心手机短信里陌生的链接,可能隐藏木马病毒

现今不少小学.幼儿园通过群发短信,将孩子在校及学习情况反馈给家长.日前,家长朱先生因点击"幼儿园老师"发来孩子学习报告的短信,银行卡险些被盗刷.手机安全中心题型,这位家长所点短信并非正常短信,而是中了一种名为"炸弹相册"的变种木马病毒.手机专家提醒,当感觉银行资金出现异常,一定要通过安全方式登录银行账户,并及时修改密码. 在平时,我们都会偶尔收到一些陌生短信,打开短信,会说有聚会图片等或者其他的理由让你点击链接,记住了,这个链接千万不能点,因为链接中藏有病毒,点击后

快递点短信发送软件

快递点短信发送软件 用户群体:固定快递点,如学校.禁止进入区域.小区集中区.高校网点,不让快递员进入的单位,有固定的店铺.每日快件量都在几百以上.特别是取货时间集中的高校网点,短信通知过后学生都是放学时间来取件,人多,排长队.按照传统方式,最少得三四个人负责取件,而且半天找不到,工作效率低,工作人员一天下来口干舌燥的.如果到了高峰期如双十一,货量之大往往令网点老板崩溃.使用本软件之后,能大大提高作业效率,只要足够货架把货分类好,一个人能管理一千件左右.不但能节约人力成本,而且节省时间,不用顾客等

微信支付之转换短链接

应用场景 该接口主要用于扫码原生支付静态支付中的二维码链接转成短链接(weixin://wxpay/s/XXXXXX),减小二维码数据量,提升扫描速度和精确度. 官方在线文档:http://pay.weixin.qq.com/wiki/doc/api/index.php?chapter=9_9 接口地址 https://api.mch.weixin.qq.com/tools/shorturl 应用此接口前请保证你的扫码原生支付静态支付可以正常支付. 参考代码如下: package com.win

金笛短信平台与腾讯通RTX实现完美集成,助力企业办公更高效更轻松

金笛短信平台作为企业办公协同应用平台,越来越受到大中型企业办公的青睐.这不单是因为金笛短信平台本身的稳定性和易用性,更是客户被金笛短信平台同时支持短信设备和网关发送的功能优势所吸引,同时使用设备和网关发送,互相切换.互为备份,为企业高效稳定办公保驾护航~~ 去年年底,作为大型集团公司的鲁能集团旗下某北京分公司,在对市场众多短信平台进行了详细认真的市场调研.功能确认.整体性能测试后,金笛短信平台系统以性能稳定.易操作易管理等优势一举脱颖而出,日前已经成功上线. 一.背景需求&调研 鲁能集团旗下某北

前些天给图书馆老师做的快递发短信小软件

package org.crazyit.manager; import android.R.integer; import android.app.Activity; import android.app.PendingIntent; import android.content.Intent; import android.os.Bundle; import android.telephony.SmsManager; import android.text.Editable; import a