Многоуровневое вредоносное ПО проникает в Google Play

  1. Функции анти-обнаружения
  2. Как от этого избавиться
  3. Как оставаться защищенным
  4. МНК
  5. Закодированные домены, на которых размещены ссылки на полезные данные третьего уровня

Во всех случаях, которые мы исследовали, конечной полезной нагрузкой был троян мобильного банкинга. После установки оно ведет себя как типичное вредоносное приложение такого рода: оно может предоставлять пользователю поддельные формы входа для кражи учетных данных или данных кредитной карты.

Еще один набор вредоносных приложений попал в официальный магазин приложений для Android. Эти приложения, обнаруженные системами безопасности ESET как Android / TrojanDropper.Agent.BKY, образуют новое семейство многоступенчатых вредоносных программ для Android, выглядящих законно и с отложенным началом вредоносной активности.

Мы обнаружили в Google Play восемь приложений из этого семейства вредоносных программ и уведомили об этом службу безопасности Google. Google удалил все восемь приложений из своего магазина; пользователи с включенным Google Play Protect защищены этим механизм ,

Во всех случаях, которые мы исследовали, конечной полезной нагрузкой был троян мобильного банкинга

Рисунок 1 - Шесть из многоступенчатых загрузчиков, обнаруженных в Google Play

Ни одно из рассматриваемых приложений не было загружено более нескольких сотен раз. Несмотря на это, их расширенные функции анти-обнаружения делают это семейство вредоносных программ интересным.

Функции анти-обнаружения

Все эти образцы вредоносного ПО используют многоэтапную архитектуру и шифрование, чтобы оставаться в поле зрения.

После загрузки и установки эти приложения не запрашивают никаких подозрительных разрешений и даже имитируют активность, которую пользователь ожидает от них.

Наряду с этим вредоносное приложение также расшифровывает и выполняет свою полезную нагрузку, то есть полезную нагрузку первого этапа. Эта полезная нагрузка дешифрует и выполняет полезную нагрузку второго этапа, которая хранится в активах исходного приложения, загруженного из Google Play. Эти шаги невидимы для пользователя и служат мерами для обфускации.

Эти шаги невидимы для пользователя и служат мерами для обфускации

Рисунок 2 - Модель исполнения Android / TrojanDropper.Agent.BKY

Полезная нагрузка второго этапа содержит жестко закодированный URL-адрес, с которого она загружает другое вредоносное приложение (то есть полезную нагрузку третьего этапа) без ведома жертвы. После предварительно заданной задержки, равной примерно пяти минутам, пользователю предлагается установить загруженное приложение.

Приложение, загружаемое полезной нагрузкой второго уровня, замаскировано под широко известное программное обеспечение, такое как Adobe Flash Player, или как что-то законно звучащее, но полностью вымышленное - например, «Обновление Android» или «Обновление Adobe». В любом случае целью этого приложения является сброс окончательной полезной нагрузки и получение всех разрешений, необходимых для ее вредоносных действий.

В любом случае целью этого приложения является сброс окончательной полезной нагрузки и получение всех разрешений, необходимых для ее вредоносных действий

Рисунок 3 - Запрос на установку для полезной нагрузки третьего этапа

После установки и получения запрошенных разрешений вредоносное приложение, выступающее в качестве полезной нагрузки третьего этапа, дешифрует и выполняет четвертый этап - и последний - полезные данные.

Во всех случаях, которые мы исследовали, конечной полезной нагрузкой был троян мобильного банкинга. После установки оно ведет себя как типичное вредоносное приложение такого рода: оно может предоставлять пользователю поддельные формы входа для кражи учетных данных или данных кредитной карты.

Одно из вредоносных приложений загружает свою окончательную полезную нагрузку, используя сокращающий URL-адрес bit.ly. Благодаря этому мы смогли получить статистику загрузки: по состоянию на 14 ноября 2017 года ссылка использовалась почти 3000 раз, причем подавляющее большинство обращений приходило из Нидерландов.

Рисунок 4. Статистика загрузки для окончательной полезной нагрузки одного из вредоносных приложений по состоянию на 14 ноября 2017 г.

Два последних образца Android / TrojanDropper.Agent.BKY были обнаружены при загрузке MazarBot пресловутый банковский троян или шпионское ПО.

Учитывая его природу, этот загрузчик может доставить любую полезную нагрузку по выбору преступников, если он не помечен механизмом Google Protect.

Как от этого избавиться

Если вы загрузили какое-либо из этих приложений, вам необходимо (i) деактивировать права администратора для установленной полезной нагрузки, (ii) удалить случайно установленную полезную нагрузку и (iii) удалить приложение, загруженное из Play Store.

  • Чтобы деактивировать права администратора для установленной полезной нагрузки, перейдите в « Настройки» («Общие»)> «Безопасность»> «Администраторы устройства» и найдите Adobe Flash Player, Adobe Update или Android Update.
  • Чтобы удалить установленную полезную нагрузку, перейдите в « Настройки» («Общие»)> «Диспетчер приложений» / «Приложения» и найдите определенные приложения (Adobe Flash Player, Adobe Update или Android Update), чтобы удалить их.
  • Чтобы удалить вредоносное приложение, загруженное из магазина Play, перейдите в « Настройки» («Общие»)> «Диспетчер приложений / Приложения» и найдите приложения с именами: «Инструменты MEX», «Очистить Android», «Очиститель для Android», «Мировые новости», «Новости мира», «Мир». Новости PRO, Игровые Автоматы Слоты Онлайн или Слоты Онлайн Клуб Игровые Автоматы.

Обратите внимание, что структура настроек может немного отличаться в зависимости от версии Android.

Как оставаться защищенным

К сожалению, многоступенчатые загрузчики с улучшенными функциями запутывания имеют больше шансов проникнуть в официальные магазины приложений, чем обычные вредоносные программы для Android. Пользователи, которые хотят оставаться защищенными, не должны полностью полагаться на защиту магазинов; вместо этого пользователям важно проверять рейтинги и комментарии приложений, обращать внимание на то, какие разрешения они предоставляют приложениям, и запускать качественные решения безопасности на своих мобильных устройствах.

МНК

Имя пакетаДоступенУстановленоHASH

com.fleeeishei.erabladmounsem 16 октября 2017 1000 - 5000 9AB5A05BC3C8F1931A3A49278E18D2116F529704 com.softmuiiurket.cleanerforandroid 3 октября 2017 50 - 100 2E47C816A517548A0FBF809324D63868708D00D0 com.expjhvjhertsoft.bestrambooster 29 сентября 2017 500 - 1000 DE64139E6E91AC0DDE755D2EF49D60251984652F gotov.games.toppro октября 7, 2017 1,000 - 5,000 6AB844C8FD654AAEC29DAC095214F4430012EE0E slots.forgame.vul 6 октября 2017 10 - 50 C8DD6815F30367695938A7613C11E029055279A2 com.bucholregaum.hampelpa 9 октября 2017 100 - 500 47442BFDFBC0FB350B8B30271C310FE44FFB119A com.peridesuramant.worldnews 19 октября 2017 100 - 500 604E6DCDF1FA1F7B5A85892AC3761BED81405BF6 com.peridesurrramant. worldnews 20 октября 2017 г. 100 - 500 532079B31E3ACEF2D71C75B31D77480304B2F7B9

Закодированные домены, на которых размещены ссылки на полезные данные третьего уровня

loaderclientarea24.ru loaderclientarea22.ru loaderclientarea20.ru loaderclientarea15.ru loaderclientarea13.ru

Похожие

Как слушать подкасты на Google Home
... как большинство приложений для Android должны иметь эту функцию (кроме, как ни странно, собственного приложения Google для подкастов), найти его на iOS сложнее. Карманные броски это, пожалуй, самое популярное приложение со встроенной поддержкой Cast, если вы пользователь Apple. Однако, используя функцию «Кастинг», вы можете транслировать свой подкаст в Google Home, а затем
Как: установить браузер Google Chrome на Ubuntu Linux (и удалить Firefox)
Ubuntu поставляется с большим количеством предварительно установленного качественного программного обеспечения. К сожалению, стандартный веб-браузер Mozilla Firefox был в упадке - он медленный и неуклюжий. В Linux Google Chrome теперь является лучшим веб-браузером,
Все, что вам нужно знать о странице Google "Моя активность"
Сара Якобссон Purewal / CNET Что Google знает о вас? Все. Серьезно - все. Особенно, если вы часто используете многие продукты Google, такие как Android, Gmail, Привод , Google Maps или YouTube. Или, вы знаете, Google Search. Но есть и хорошие новости, вроде. Google представил новую информационную
Вот как получить агента для вашего сценария
Писатель, режиссер и продюсер Брайан Коппельман («Опыт подруги», «Одинокий мужчина», «Океан 13») постоянно спрашивают, как найти агента. Поэтому он решил ответить на вопрос в Сообщение блога , который он дал Indiewire разрешение на переиздание ниже. Я помню с особой тщательностью неделю в феврале
Выпущен Google Chrome 44, теперь доступен для скачивания
... ная часть программного обеспечения на вашем компьютере"> Веб-браузер, пожалуй, самая важная часть программного обеспечения на вашем компьютере. Вы проводите большую часть своего времени в Интернете в браузере: когда вы ищете, общаетесь, общаетесь по электронной почте, ходите по магазинам, работаете в банке, читаете новости и смотрите видео онлайн, вы часто делаете все это с помощью браузера. Google Chrome - это браузер, который сочетает в себе минимальный дизайн с современными
Google Chrome больше не будет разрабатываться для Android 4.0 (Ice Cream Sandwich)
... каких абсолютных цифр или, по крайней мере, доли браузера на Android 4.0. Автор: Йиржи Мачич мл. (Lupa.cz) Google Chrome на планшете Android 4.0. Google Chrome 42 будет выпущен
Как автоматически восстановить Windows Vista, используя Startup Repair
Оглавление Обзор параметров восстановления Windows Vista Как выполнить автоматическое восстановление Windows Vista с помощью восстановления при загрузке Обзор расширенных инструментов Заключение Обзор вариантов восстановления Windows Vista Windows Vista поставляется с богатым набором инструментов
Как изменить агентов пользователя в браузерах Chrome, Firefox и Edge
Когда вы переходите на веб-страницу, ответ от сервера будет зависеть от ряда факторов. Используемая ОС будет проверена (Windows, Linux, Mac или Mobile) вместе с браузером (Firefox, Chrome, Safari и т. Д.) И, возможно, архитектурой системы (x86, x64 и т. Д.). Эти элементы помогают веб-разработчикам оптимизировать свои страницы и являются важной частью современного веб-опыта. Это делается путем чтения «пользовательского агента» в браузере. Пользовательский агент немного похож на ID-карту.
Как обойти ограничение бесплатных статей на новостных сайтах
Вы часто читаете страницы с новостями и новостями, на которых так называемые фортепианная система? Вас раздражает, что после прочтения, например, 10 статей, остальные тексты ограничены наполовину, и вы должны подписаться, чтобы продолжать читать все новости? Не беспокойся Существует способ, позволяющий обойти ограничение бесплатных статей на сайтах такого типа.
Просмотр звонков в Google Analytics
... наш сайт, и улучшить ваш опыт, в том числе персонализировать контент и предлагать ресурсы. Смотрите наш обновленный политика конфиденциальности Узнать больше. Продолжая использовать наш сайт, вы соглашаетесь с использованием нами файлов cookie. Я согласен DialogTech интегрируется с Получите глубокое представление об активности посетителей в Интернете и узнайте, какие события вызывают звонки
Установить форум на сайте Joomla
... как можно больше контента. Поэтому создание форума может быть правильным решением для вас. То, что может показаться пугающим новичкам в Joomla, на самом деле относительно просто. В самом деле, Kunena , совместимый с Joomla 2.5 / Joomla 3, очень доступен, и вы можете легко настроить свой форум Joomla.

Комментарии

Как это отличается от инструмента веб-истории?
Как это отличается от инструмента веб-истории? Google-х Инструмент веб-истории теперь перенаправляет на страницу «Моя активность», так что теперь она больше не отличается. Но главное отличие страницы «Моя активность» от прежнего инструмента «История веб-поиска» заключается в том, что «Моя активность» отображает активность различных продуктов Google, а не только поиска, поиска изображений и поиска
Не было бы замечательно, если бы вы могли просматривать данные для автономных источников, таких как звонки клиентов, непосредственно в отчетах Google Analytics, которые вы используете сегодня?
Не было бы замечательно, если бы вы могли просматривать данные для автономных источников, таких как звонки клиентов, непосредственно в отчетах Google Analytics, которые вы используете сегодня? С помощью функции отслеживания вызовов DialogTech Google Universal Analytics вы можете. Google Universal Analytics изменила способ отслеживания взаимодействия посетителей на вашем веб-сайте. Теперь с DialogTech вы можете получить ценную информацию о том, как эти посетители становятся посетителями.
Но как насчет коммерческих провайдеров?
Но как насчет коммерческих провайдеров? Не могли бы они предоставить эти услуги ALM? Конечно - и некоторые из них в настоящее время делают. Но обычно они рассматривают фактический сбор этих данных как средство для достижения цели. Реальная ценность, которую они предоставляют, заключается в анализе, отчетности и инструментах, которые они создают на основе данных. Crossref не заинтересован в создании интерфейсов для этих данных. Если мы здесь играем какую-то роль, то это просто сбор и распространение
Как исправить NTLDR отсутствует в Windows 7?
Как исправить NTLDR отсутствует в Windows 7? Как исправить ntldr отсутствует в Windows 7? Не паникуй. Здесь мы дадим вам эффективные способы решения вашей ошибки NTLDR. Прежде всего, убедитесь, что Windows 7 загружается с правильного жесткого диска или съемного диска. Если ошибка все еще существует, вы можете попытаться устранить ее двумя способами. Решение 1. Восстановление системы с установочного диска Windows 7 Теперь вам нужно подготовить установочный
Как это выглядит на практике?
Как это выглядит на практике? Теперь это не финальный тест, объектив, который мы пробовали несколько дней, является бета-образцом. Но наше впечатление из первых рук дало несколько ответов на вопросы, которые горели многие с тех пор, как Olympus впервые рассказал об этом объективе давным-давно. Это не линза, созданная для максимально компактной конструкции, она разработана для обеспечения высокой производительности и прочной устойчивости к суровым условиям. , С ногой
Как вы можете обойти ограничение бесплатных статей?
Как вы можете обойти ограничение бесплатных статей? Оказывается, существует метод, позволяющий обойти этот блок. Кроме того, это очень простой способ. Интернет-сайты должны (несмотря на блоки подписки) делиться своим контентом с ботом Google, чтобы он мог индексировать страницы и отображать их в результатах поиска. В этом случае Googlebot не имеет ограничений на бесплатные статьи. Единственное, что нам нужно сделать, это настроить браузер таким образом, чтобы мы могли быть признаны
Здесь возникает определенный «фактор острых ощущений» в игре, может ли цена устройства все еще Импорт налог с оборота ("Дюйм") доходит до этого?
Как вы можете обойти ограничение бесплатных статей? Оказывается, существует метод, позволяющий обойти этот блок. Кроме того, это очень простой способ. Интернет-сайты должны (несмотря на блоки подписки) делиться своим контентом с ботом Google, чтобы он мог индексировать страницы и отображать их в результатах поиска. В этом случае Googlebot не имеет ограничений на бесплатные статьи. Единственное, что нам нужно сделать, это настроить браузер таким образом, чтобы мы могли быть признаны
Как защитить себя?
Как защитить себя? не открывайте электронные письма, не говоря уже о вложениях из неизвестных, неофициальных или подозрительных источников; здравый смысл - самая эффективная защита от вируса ; используйте хорошее программное обеспечение для защиты своего компьютера, не забывайте обновлять его - в сети появляются новые поколения и варианты вирусов, поэтому очень важно иметь современную базу данных сигнатур; всегда создавайте резервную копию наиболее важных
Есть ли Google Drive?
Есть ли Google Drive? Давай выясним. Гугл драйв Нет, это не так. (Мы не хотели держать вас в напряжении.) Google Drive использует длинный подход при синхронизации файлов. Тем не менее, он по-прежнему перемещает контент довольно быстро благодаря нескольким центрам обработки данных по всему миру, что уменьшает как расстояние между вашим компьютером до облака и перегруженность сервера одновременно. Неудивительно, что Google использует подход папки
Как выбрать оптимальный метод?
Как выбрать оптимальный метод? getUpdates Метод лучше всего подходит, если: Вы не хотите / не можете настроить HTTPS во время разработки. Вы используете язык сценариев, который сложно интегрировать в веб-сервер. Ваш бот сильно загружен. Вы время от времени меняете сервер бота. Метод Webhook является лучшим выбором, если: Вы кодируете на веб-языках (например, PHP).
Как создать такое предложение?
Как создать такое предложение? Если вы можете создавать предложения на пассивной стороне, то хорошая новость заключается в том, что предложения в причинной форме будут очень похожи на предложения в пассивном голосе. Вы должны помнить использовать глагол иметь вместо того, чтобы быть . Также важно не менять шаблон (1. Иметь, 2. Sth, 3. III). Я надеюсь, что помог. Если вы хотите больше грамматики, я приглашаю вас

Вас раздражает, что после прочтения, например, 10 статей, остальные тексты ограничены наполовину, и вы должны подписаться, чтобы продолжать читать все новости?
Как это отличается от инструмента веб-истории?
Не было бы замечательно, если бы вы могли просматривать данные для автономных источников, таких как звонки клиентов, непосредственно в отчетах Google Analytics, которые вы используете сегодня?
Но как насчет коммерческих провайдеров?
Но как насчет коммерческих провайдеров?
Не могли бы они предоставить эти услуги ALM?
Как исправить NTLDR отсутствует в Windows 7?
Как исправить ntldr отсутствует в Windows 7?
Как это выглядит на практике?
Как вы можете обойти ограничение бесплатных статей?