新四季網

「蜥蜴尾」木馬感染80萬部手機 360手機急救箱首家查殺

2023-07-11 02:34:07 1

  手機病毒正在變得越來越「擬人化」。日前,360手機安全中心發現了首次在Android系統中通過感染方式進行自我保護的木馬病毒——「蜥蜴尾」,採用「注射」式的靜態感染方法入侵手機底層系統,查殺難度高,還能繁衍數十萬變種,感染力極強。「蜥蜴尾」木馬是由360手機安全中心此前截獲的「長老木馬」三代一個惡意子模塊演變而來,也被稱為「長老木馬」四代。目前,「蜥蜴尾」木馬總感染量已經超過80萬,360手機急救箱已實現首家查殺。

  圖1:360手機急救箱查殺「蜥蜴尾」木馬

  「蜥蜴尾」木馬擁有幾十萬變種

  不同於一般的手機木馬偽裝成常用APP的作惡方式,「蜥蜴尾」木馬擁有獨特的加密解密模式,通過在文件末尾嵌入32位長度的字符串,解密後當作KEY,用於私有資料庫等配置文件的AES/DES加密與解密。但就是這一方法,導致同一版本長老四,出現幾十萬個變種。這種相似文件路徑欺騙法、 樣本MD5自變化等正是傳統PC端的病毒技術,偽裝性極高。

  圖2:「蜥蜴尾」木馬兩個ELF可執行文件的對比

  360手機安全專家分析稱,「蜥蜴尾」木馬主要分為launcher和核心作惡的ELF可執行模塊,圖1為兩個「蜥蜴尾」ELF可執行文件的對比,可以看出,其文件末尾嵌入隨機生成的32位長度的字符串,同一版的「蜥蜴尾」木馬則出現幾十萬個變種,並具有極高的感染性。

  「注射」式的靜態感染方法 躲避安全軟體查殺

  「蜥蜴尾」與長老木馬三代有緊密的關係,是由其子模塊發展而來。同長老木馬三代相比,「蜥蜴尾」採用的「注射」式的靜態感染方法,可將惡意代碼插入到被感染的系統文件,在被感染系統文件即中完成「蜥蜴尾」的啟動工作。值得指出的是,「蜥蜴尾」是在Android系統中首次採用感染技術的木馬。

  圖3:被感染的系統庫文件\\system\\bin\\libglog.so

  這種「靜態感染」方式加大了查殺難度。首先,增強了「蜥蜴尾」的隱蔽性,被感染的系統文件裝載時加載惡意launcher,接著launcher啟動ELF可執行文件。由於被感染的系統庫文件除了導入表多了一行字符串(launcher的路徑)之外,與其他正常系統庫文件完全相同,容易躲過安全軟體的查殺。

  其次,增加殺毒軟體的修復難度,由於被感染的庫文件隨系統進程啟動時嘗試加載導入表中的所有so文件,可能會因為安全軟體的暴力刪除導致手機系統掛機。

  「蜥蜴尾」置於系統層感染

  同以往的病毒有所不同,「蜥蜴尾」木馬是對系統層的感染,「蜥蜴尾」木馬通過更加隱蔽的「靜態感染」啟動方式,將惡意代碼插入到被感染的系統文件,在被感染系統文件中完成其啟動工作,最終實現了對於手機系統層的感染。

  「蜥蜴尾」木馬還能通過感染技術實現自我保護和隱藏自身惡意代碼,具有PC端的病毒自我保護手段,能夠在移動端大量使用了免殺、加密、隱藏、反虛擬機等傳統PC端病毒自我保護技術,更加不容易查殺。

  對手機隱私及流量安全威脅極大

  「蜥蜴尾」木馬的ELF可執行模塊包括distillery、plugins及redbean三個主要部分。只要手機受其感染,這些插件能夠在受感染的手機中執行遠程服務端指令、惡意扣費、簡訊攔截監控、下載和更新插件、後臺通話等潛在惡意行為,洩露受感染手機用戶的隱私,尤其是對流量安全有極大的危害,能在手機用戶毫無察覺的情況下通過下載插件、訂購業務等手段造成手機流量的大量流失,給用戶造成經濟上的損失。

  圖4:「蜥蜴尾」木馬感染地域分布

  360手機安全專家指出,「蜥蜴尾」木馬感染的手機幾乎涵蓋所有主流機型,Android4.0.3以上系統成為感染重災區,手機用戶一定要通過正規渠道下載安裝App應用,同時,安裝專業的安全軟體,開啟安全監控。如果手機已經刷過第三方ROM或者手機已經Root,360手機安全專家建議手機用戶採用360手機急救箱進行一次完整的深度掃描,查殺「蜥蜴尾」木馬,保證手機使用安全。

同类文章

創新才能共贏酷6網UGC模式為你引航

    YouTube是世界上最大的視頻分享網站,以UGC(用戶產生內容)視頻互動分享為主,而對於這種UGC視頻平臺建設而言,用戶與內容量是發揮規模效應的基礎。作為短視頻網站的代表,酷6網一直堅持著UGC路線,他所擁有的海量視頻資源以及優秀拍客群體,都為它在短視頻領域的成功奠定了基礎,使它成為目前中

「短酷」APP成為拜年「潮品」

        春節期間,一款名為「短酷」的APP悄然躥紅。一年一度的新春佳節是中國老百姓歡聚一堂、享受人生的日子,大家在一起留影紀念必不可少。「短酷」能夠將照片一鍵變成短視頻,還可以配樂、配上自己想說的話,順應了過年期間記錄美好回憶的需求。也有些不能回家團圓的朋友用「短酷」為家人做一封「電子家書

聯建光電攜手微信紅包 史上最大紅包有望出爐

    【2014年2月13日,深圳】在2014年元宵節和情人節「雙節」臨近之際,中國企業家思想群友(微信公眾號,CEOideas )攜手創業板上市公司聯建光電(股票代碼,300269),開展微信搶紅包創意活動。本次活動是繼2014年農曆微信搶紅包後又一次具有實驗意義的傳播活動,將掀起微信搶紅包的又

搜狗壁紙:甜蜜浪漫過雙節

    今年的2月14日正好就是農曆正月十五,元宵節和情人節趕在了同一天。還沒從春節的喜悅中緩過神來的朋友們,又將迎來一個特別浪漫的節日。為此,搜狗壁紙為廣大用戶準備了眾多精美的元宵節及情人節壁紙,為大家增添節日氣氛。   元宵節 鬧元宵  農曆正月十五元宵節,又稱為「上元節」,是中國漢族和部分兄弟

騰訊QQ上線3D大黃臉表情包:目前已有16種

       說到QQ大黃臉表情,大家一定都非常熟悉,而根據相關的統計數據,其中「笑哭」的表情也是中國網遊使用頻率最高的表情。近日,騰訊QQ再次推出了3D版的QQ黃臉表情,共16個表情包,讓人看了忍不住像要下載。      據了解,這一套看起來超萌的表情包卻耗費了設計師不少的精力,尤其是那個經典的「
你們不是水軍!?仙劍6發行商認錯道歉

你們不是水軍!?仙劍6發行商認錯道歉

    《仙劍奇俠傳6》引發的爭議又進入了新階段了——玩家的吐槽還在繼續,周六官方火上澆油式的公關招到了更多人的反感,但居高臨下指責水軍抹黑的仙劍6發行商暢遊樂動已經頂不住了,昨晚刪除了之前的微博,已經向玩家表示歉意。    事情的起因不需多說了,玩仙劍6的肯定知道,不玩的人估計也不會關心。其實大家
繼續打巨魔的節奏 魔獸7.0新內容曝光

繼續打巨魔的節奏 魔獸7.0新內容曝光

    這是一篇美服論壇的劇透帖子——這樣的帖子每天發10個都不會累,但是這一個不同:次的LZ似乎就是上次在MMO champion上爆料WOD的那個啊!    要不就是暴雪沒學乖,要不就是暴雪故意的,不過由於WOD這種營銷看起來還挺成功,故意的可能性也許大?    資料片內容預覽      資料片
《爐石傳說》"冠軍的試煉"八月開啟

《爐石傳說》"冠軍的試煉"八月開啟

    在地精與侏儒交戰8個多月之後,《爐石傳說》的新內容「冠軍的試練」即將在8月初正式登場,屆時將有132張全新的卡牌、全新主題的對戰面板以及歡迎各位買買買的新卡包來到各位玩家面前,下面我們就一起來了解一下《爐石傳說》「冠軍的試練」中的內容吧。以下內容來自爐石傳說官網    來自艾澤拉斯各個角落的
不再掉幀?《仙劍奇俠傳6》新補丁到來

不再掉幀?《仙劍奇俠傳6》新補丁到來

《仙劍奇俠傳6》PC版的優化讓很多玩家揪心,在遊戲發售後,《仙劍奇俠傳6》官方面對玩家提出的各種問題積極回應反饋,補丁也在緊急製作中,今日,《仙劍奇俠傳6》的1.0.3補丁正式發布,一起來看看都更新了哪些玩家迫切等待修復的問題吧。    針對之前《仙劍奇俠傳6》版本的3D效能優化效果不流暢,或者運行
《虛空之遺》開啟預購 快來買買買!

《虛空之遺》開啟預購 快來買買買!

    作為暴雪旗下《星際爭霸II》三部曲的最終篇章——《星際爭霸II:虛空之遺》於今日正式開啟了預售,現在各位玩家可以通過點擊「」或打開自己的戰網客戶端進入到《星際爭霸II:虛空之遺》國服的預購頁面,提前入手《星際爭霸II:虛空之遺》。    在這次《星際爭霸II:虛空之遺》國服的預售活動中,各位