发布于 

恶意软件分析-xiangbobo

执行摘要

亚运会结束,国内黄色软件猖狂,不知名民兵来分析~

0x01 威胁分析

分析网站信息www.xbbtestone1.com

  • 众测平台分析url非恶意,且注册时间为2023.2月并且为香港服务器且真实IP20.187.110.248,确定该 IP归属地为 香港微软服务器

网站分析结论:未发现存在Web漏洞

0x02 APP网络行为分析

抓包app ,获取可疑数据如下

1. http://162.14.3.250
  • 访问接口 v4/ConfigGetSvc/GetOpenSSOIPList?sdkappid=20003399&tinyid=144115265708899494&cluster=sgp返回数据,怀疑对ip进行了重定向,阻止获取到真实ip

2. 43.138.197.212:52997
  • 则是对图片(jpg,png)进行上传,43.138.197.212为腾讯云服务器

3. api.haorenyishengpingan.org
  • 可以理解为数据源,所有的直播和图片数据都从这里获取

真实IP如下,疑似数据通过爬虫手段获取

4. 其它几个是Android框架

0x03 反编译确认数据来源

查看源码得到apk启动程序入口定位到 com.xiangbobo1.com.base.MyApp源码里面加入了MyApp对框架初始化,用到友盟推送bugly日志统计等服务,所以抓包可看到对应网络请求

com.xiangbobo1.com.ui.act.SplashActivity为界面入口

com.ui.act.SplashActivity会显示一个启屏页面到主页,主页数据从服务器中获取并且展示到APP

服务器接口如下:

🈲🈲🈲https://api.haorenyishengpingan.org/api/user/updateLoginInfo

🈲🈲🈲https://api.haorenyishengpingan.org/api/shortvideo/getHotList

服务器在美国!!! 🈲🈲🈲

0x04 恶意行为分析

  • 1、敲诈行为,服务器在香港,引诱用户充值付费;

  • 2、实名认证上传照片,信息全部泄漏到境外;
  • 3、获取手机号后会一直给你推送短信,每天会发送垃圾邮件到你的邮箱,数据全部泄露;