恶意代码分析-免流服务器

分析前提 使用一个有多开功能的 Android 模拟器,是比较的选择,这里选择夜神模拟器。 除此之外,Android Monitor 也是必不可少的。还有就是反编译工具。 Adb 环境: 由于夜神模拟器中的 adb 有所修改,为了统一,可以将 androidkiller 中的 adb 复制覆盖夜 神模拟器中 nox_adb.exe,以及动态库 AdbWinApi.dll 和 AdbWinU...

发布于 Android 恶意代码分析

恶意代码分析-Android Pegasus的技术分析

摘要 Pegasus是由NSO集团开发的间谍软件,大赦国际和CitizenLab反复分析。在本文中,我们剖析了Lookout在本文中最初分析的Android版本,我们建议与这篇文章一起阅读。正如一位研究人员在这里强调的那样,在我们对Android版Pegasus的研究中,我们发现供应商错误地将一些无记录的APK文件归因于Pegasus。由于代码的复杂性和长度,我们将分析分为3部分。我们还试...

发布于 Android 恶意代码分析

恶意代码分析-王者荣耀皮肤

关键信息 这个 apk 中的关键信息是,需要激活设备管理器,然后当激活完成后,apk 会黑屏,可以发 现系统被上锁,值系统屏幕锁密码被改。关键的函数有两个,都是激活管理器的函数。 1. LockNow(); 2. resetPassword(); 密码是 6699 卸载 apk 需要取消激活设备管理器。 删除系统文件中密码文件:/data/system/password.key ...

发布于 Android 恶意代码分析

恶意代码分析-秒抢红包

效果 双层密码,安装完成后有运行时解锁密码,重启之后有屏幕锁屏密码 重启之后的 pin 码,在反编译代码中很容易找到,搜 resetPassword 可以。 而安装时出现的美图界面,是不太容易获取到密码的。 思路 当点击按钮解锁时,密码会进行解密,解密函数如果 Hook 加入 smali 代码,打印输 出参数,就可以获得运行时密码! 分析 第一层密码分析 通过从入口类开始...

发布于 Android 恶意代码分析

恶意代码分析-针对Android用户的StrongPity间谍活动

介绍 ESET研究人员发现了一个活跃的StrongPity活动,分发了Android Telegram应用程序的木马化版本,该应用程序呈现为Shagle应用程序——一种没有应用程序版本的视频聊天服务 ESET研究人员确定了一项积极的活动,我们将其归因于StrongPity APT集团。该活动自2021年11月以来一直活跃,通过一个冒充Shagle的网站分发了一个恶意应用程序——Shagle...

发布于 Android 恶意代码分析

攻防世界Mobile - Android2.0、APK逆向

第三题(Android2.0) 0x01 包体基本分析 拿到题目apk包,发现未加固,直接改后缀解压: 使用jadx-gui 分析一下java层代码,看到只有一个输入框输入密码,并调用 JNI.getResult() 方法进行密码校验,并提示正确或错误。 开始分析JNI类,发现为native调用getResult()函数。观察解压文件发现有lib目录,内部只有一个动态库文件: ...

发布于 攻防世界

“量子”系统击穿苹果手机——方程式组织攻击iOS系统的历史样本分析

0x01 概述:覆盖智能终端的A2PT样本拼图 在过去二十多年的时间里,全球关键信息基础设施运营者、安全厂商、研究者所面临的重大考验是,如何应对以NSA等情报机构所发动的网络攻击活动,基于这种攻击活动应用了难以想象的技术与资源,安天CERT将这种攻击活动称之为A2PT(高级的高级持续性威胁)攻击,并发现其中多起攻击都来自于NSA下属的方程式组织。如何把A2PT攻击活动中的攻击样本与过程揭示...

发布于 恶意代码分析

商业软件010editor软件破解分析

样本名 商业软件010editor软件破解分析 平台 Win10 专业版64 1.样本概况 1.1 应用程序信息 应用程序名称:010editor MD5值:94129C68103C03F7E77C17BCB87E5DCB SHA1值:12D0A60D6018AE6A35FB20D5EEE81737E5ACE84D 简单功能介绍: 说明: 010 Editor...

发布于 逆向分析实战

永恒之蓝

介绍 WannaCry勒索病毒 通过windows操作系统漏洞EternalBlue永恒之蓝 发起攻击。3月14 微软已经发布补丁,由于很多受害者没有及时安装补丁,导致被病毒攻击,计算机中的文件被加密。 断网分析 该病毒需要断网分析,分析时候,如果目标服务器存活,会进行网络通信,发送网络请求。这样做会导致,一方面攻击者知道你的出口ip,可以实施物理攻击!另外一方面,攻击者会关闭服务器或者...

发布于 恶意代码分析

熊猫烧香

1.样本概况 病毒名称:C:\Users\15PB\Desktop\spo0lsv.vir 大小: 30001 bytes 修改时间: 2018年7月14日, 8:40:21 MD5: 512301C535C88255C9A252FDF70B7A03 SHA1: CA3A1070CFF311C0BA40AB60A8FE3266CFEFE870 CRC32: E334747C 病毒行为: V...

发布于 恶意代码分析
123417