网易首页 > 网易号 > 正文 申请入驻

“响尾蝶”病毒:隐藏在手机底层的致命杀手

0
分享至

一、背景

日前,360核心安全团队检测到一款藏匿长达四年之久的Android系统级病毒“响尾蝶”,受影响手机用户多达十万。自2015年起,“响尾蝶”病毒便伪装为各种类型的APP进行传播,利用多个NDay漏洞获取系统最高权限,并在全球范围进行广泛传播。近日,“响尾蝶”在云端频繁更新,日趋活跃,有进一步升级的迹象。

随着Android应用层反病毒技术的日趋成熟,Android应用层病毒已得到有效遏制,但Android病毒总量只增未减。近年来“长老木马”、“百脑虫”、“地狱火”等病毒家族纷至出现,系统级病毒数量呈持续增长趋势。与APP应用层病毒相比较,系统级病毒存在于系统底层,借助Root权限、感染、注入系统文件和进程等方式,获得极强的自我保护和与杀软对抗的能力,更容易隐藏自己、不容易查杀。由于其难以发现和清除的特点,系统级病毒通常可长时间存活,并通过恶意推广、恶意扣费、窃取隐私数据等方式获得巨额收益,危害性更大。

二、感染量统计

据360核心安全团队监测数据显示,“响尾蝶”病毒在全球范围广泛传播,其踪迹遍及六大洲,其中亚洲感染量较大,且受害者多集中在中国。

“响尾蝶”病毒集中爆发于2016年,2017年起感染量呈缓慢上升趋势。而360核心安全团队对病毒C&C服务器的追溯发现,该病毒多年来从未停止并且在不断的变化升级。截至2018年8月累计感染量已超十万。

受“响尾蝶”病毒影响的Android系统版本主要集中在Android4.2和Android4.1。尽管目前Android6.0和Android7.0成为最流行的系统版本,但统计显示,Android 5.1 及以下版本的市场占有率依然有40.1%。由于Android 5.1 及其以下版本平均漏洞数量较多,受病毒影响最严重,360核心安全团队建议用户及时更新系统版本或安装补丁。

各Android系统版本受感染具体分布如下图所示。

三、“响尾蝶”特点

1) 潜伏时间长

360核心安全团队发现病毒最早出现于2015年,藏匿在用户手机中已长达近四年之久。

早期的核心文件较少、功能集中、影响较小。2016年起,病毒进行了模块分割,加强了隐蔽性、健壮性,感染量呈爆发式增长。下图为“响尾蝶”病毒版本演变时间轴:

360对此病毒的每个版本进行关注并率先全面查杀。

2) 病毒危害大

一旦安装了此类病毒APP,将被强行推送广告、卸载手机应用、大量下载安装推广软件并造成金钱损失。

3) 伪装能力强

病毒以伪装成常用软件(如淘宝、微信)方式,一方面迷惑用户,使用户放松警惕,另一方面这类软件为“装机必备软件”,伪装成此类软件是利用了用户对软件的强需求,使病毒更容易传播。而伪装成系统软件的好处在于其不含图标,用户不易察觉和卸载。

  1. 1. 图标和名称伪装常用软件。

  1. 1. 伪装系统软件。

4) 传播途径广

除了伪装成常用软件和系统软件,该病毒还利用多种途径进行广泛传播,统计显示,病毒通过以下几种类型的APP进行传播:

传播“响尾蝶”病毒的应用类型繁多,令人防不胜防,在此360核心安全团队提醒广大网友,要想手机不中毒,必须养成良好的上网习惯,拒绝安装来路不明的手机软件。

5) 利用NDay漏洞提权

分析发现,病毒利用多个NDay漏洞尝试进行提权。通过分析“响尾蝶”病毒的历史版本,其利用的漏洞在持续更新中,并且相关文件置于云端服务器,非常便于进一步更新升级。

四、详细分析

“响尾蝶”病毒流程图如下图所示:

4.1 APP释放病毒文件

当用户打开这类病毒应用时,自动调用伪装的UMGameAgents类,解密获得一个伪装成图片格式的数据文件的URL:

下载的加密数据文件ic_res_long_test.png(或ic_res.png)是病毒的“源头”,解密后的x.zip包含病毒的所需要的文件。目前版本包含的文件如下:

4.2 准备模块

libxbmc.so被应用加载执行ROOT过程:解密数据文件wert,得到xk——开源Root方案android run root shell,利用多个NDay漏洞尝试提权。

在系统/data/dalvik-cache目录下有很多安装卸载文件(优化过的字节码),这些文件是当安装好一个应用程序后,系统会自动生成的一个优化过的字节码文件,但是卸载某些应用软件后可能对应字节码文件不会同时删除,即残留的垃圾。清理Dalvik缓存时,需要Root权限。

由于该病毒推广的应用非常多,在准备阶段执行脚本cl.sh删除应用缓存、删除指定系统应用(Maps、YouTube),为病毒进行恶意推广清理手机存储空间。

病毒替换系统核心文件install-recovery.sh,实现开机时启动核心ELF文件/system/bin/.xbmc。

4.3 ELF核心模块

x.zip释放、应用加载的libxbmc.so,其执行释放.vncs、.xbmc、libqwerts.so 等核心功能文件、部署保护模块,并执行推广模块。

核心ELF文件.vncs执行释放nander_event,nander_event作为守护进程在后台运行,与其它文件进行通信,根据接收的参数命令执行不同功能:

参数命令为keep_on时,执行“响尾蝶”病毒的核心恶意功能:

  1. 1. 联网下载/释放保护模块;

b. 检查推广模块的w0.png(com.android.phoneservices),若不存在则下载安装;

c. 对核心文件进行备份,并使用“伪系统文件名称”进行隐藏,肉眼难以辨别。当病毒执行过程中发现文件缺失时,会尝试读取备份文件进行恢复。

libqwerts.so与nander_event通信,发送rapp指令,安装推广模块com.android.settlngs,(x.zip中的数据文件wert部分解密生成的.xk文件),并启动服务com.android.settlngs/com.android.settlngs.SettingsService实现病毒的恶意推广功能。

.xbmc 执行安装HtDaSystemsa.apk,完成推广模块com.android.phoneservices的部署,病毒的APK、ELF文件中的命令字符串、URL大多以加密形式存储,增加分析、检测难度。

4.4 恶意推广模块

“响尾蝶”病毒的恶意推广功能主要由两个伪装系统应用的APK实现。伪装的系统文件包名与真实系统应用包名极为相似,难以辨别,例如下图中第一个、第三个为病毒文件,第二个为正常系统文件:

并且此类应用不含图标,用户一般难以察觉。

1) com.android.phoneservices(HtDaSystemsa.apk)

不断发送请求到云端,获取推广应用的URL,

返回推广app的URL等信息,

下载后加载asdfqwer.jar进行安装。一旦安装完成,病毒会发送Report信息给服务器,若安装成功,服务器返回下一个推广应用的URL,否则停止进一步推广。

2)com.android.settlngs

同样发送请求到云端,获取推广app的URL:

http://www.w*w.com/LLDownLoadServer/getInfo

http://www.z*u.com/LLDownLoadServer/getInfo

下载安装的推广应用通过私自下载安装软件、频繁弹出广告骚扰用户,诱导用户订购虚无的服务,并通过拦截短信进行扣费来获取巨大利益。下面列表为病毒推广的部分APP:

4.5 保护模块

“响尾蝶”病毒隐藏四年且持续活跃的原因在于其具有完整的保护模块,包含多个具有保护功能的文件,相互配合,难以彻底清除。

tt.sh卸载杀软类软件和ROOT类软件,进行“自我保护”,避免被杀软拦截和清除,阻止ROOT权限被其它软件获取。tt.sh会被ELF核心文件每隔5分钟检查更新并执行一次:

.vst.io 每10分钟会启动一次病毒ELF核心文件.xbmc和.vncs。

为了应对母包被卸载,w0-w4.png对应的四个APK负责检查母包的状态,若不存在就立即下载rework.png(即母包APK),并重新安装,使病毒“复活”:

五、相关C&C服务器信息

六、相关APK列表

七、安全建议

360核心安全团队建议,手机上网时,对于来源不明的手机软件、安装包、文件包等不要随意点击下载;不明链接不随意点击;安全性未知的二维码不随意扫描;养成良好的手机使用习惯。同时,建议及时安装更新固件。

目前360全线产品已经支持对“响尾蝶”病毒的全面查杀,如果您担心手机中毒,请及时使用360手机卫士或360手机急救箱进行全面体检。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
鲁山舅舅后续:距调查组成立19天,女孩立下遗书,原告变成嫌疑人

鲁山舅舅后续:距调查组成立19天,女孩立下遗书,原告变成嫌疑人

观察鉴娱
2026-03-23 09:28:03
大心脏!郑钦文苦战137分钟2-1逆转 爆冷掀翻前澳网冠军 杀进16强

大心脏!郑钦文苦战137分钟2-1逆转 爆冷掀翻前澳网冠军 杀进16强

侃球熊弟
2026-03-23 06:57:00
伊朗打击3800公里外美军迪戈加西亚基地,释放何种信号?

伊朗打击3800公里外美军迪戈加西亚基地,释放何种信号?

澎湃新闻
2026-03-23 07:22:28
一个女子的生理期,照出了多少衣冠楚楚的禽兽?

一个女子的生理期,照出了多少衣冠楚楚的禽兽?

胖胖说他不胖
2026-03-22 16:05:14
村妇坚称军马吃了自家粟谷,石敬瑭:把马杀了,没有粟谷就杀村妇

村妇坚称军马吃了自家粟谷,石敬瑭:把马杀了,没有粟谷就杀村妇

收藏大视界
2026-03-22 22:16:23
梅姨终于落网!藏了二十年,真面目比想象中更阴狠!希望可以严判

梅姨终于落网!藏了二十年,真面目比想象中更阴狠!希望可以严判

鸟语花香的季节
2026-03-22 00:10:09
钙是牛肉的10倍,铁是猪肝的3倍,中老年使劲吃,腿脚有劲精神足

钙是牛肉的10倍,铁是猪肝的3倍,中老年使劲吃,腿脚有劲精神足

阿龙美食记
2026-03-22 14:37:41
震惊!绵阳三台县五家地产商承诺,不再出售低于5000起的住宅…

震惊!绵阳三台县五家地产商承诺,不再出售低于5000起的住宅…

火山詩话
2026-03-23 08:40:59
重磅:日本考虑向霍尔木兹海峡派兵!伊朗允许日本船通过

重磅:日本考虑向霍尔木兹海峡派兵!伊朗允许日本船通过

项鹏飞
2026-03-22 20:49:49
上海男子打了辆网约车,瞬间惊呆了!车内摆满玉石珠宝,副驾还堆着原石…

上海男子打了辆网约车,瞬间惊呆了!车内摆满玉石珠宝,副驾还堆着原石…

大风新闻
2026-03-23 11:15:07
俄总统新闻秘书:暗杀伊朗领导人产生“极其严重后果”

俄总统新闻秘书:暗杀伊朗领导人产生“极其严重后果”

极目新闻
2026-03-22 21:51:49
日经225指数日内跌幅扩大至4%

日经225指数日内跌幅扩大至4%

每日经济新闻
2026-03-23 08:19:10
中国不记隔夜仇!才23天巴拿马港口就瘫了,总统直呼请中方放过

中国不记隔夜仇!才23天巴拿马港口就瘫了,总统直呼请中方放过

乐天闲聊
2026-03-22 17:10:46
梅向荣自首,其妹梅亚萍“代理人”现身接待点,传达两套偿付方案!实探上海办公地:大批内部员工也深陷投资泥潭

梅向荣自首,其妹梅亚萍“代理人”现身接待点,传达两套偿付方案!实探上海办公地:大批内部员工也深陷投资泥潭

每日经济新闻
2026-03-22 23:08:38
不婚不育会被亲戚惦记财产吗?网友:我死之前花完,谁也别惦记

不婚不育会被亲戚惦记财产吗?网友:我死之前花完,谁也别惦记

带你感受人间冷暖
2026-03-14 00:10:08
释永信行贿的是何方神圣?

释永信行贿的是何方神圣?

方清云
2026-03-22 17:26:33
这是一张巩俐年轻时剧照,演的特别真实的,四十岁以上基本都看

这是一张巩俐年轻时剧照,演的特别真实的,四十岁以上基本都看

阿废冷眼观察所
2026-03-23 10:33:59
奥赖利双响,曼城2-0终结阿森纳四冠王梦想,瓜帅创历史比肩传奇

奥赖利双响,曼城2-0终结阿森纳四冠王梦想,瓜帅创历史比肩传奇

钉钉陌上花开
2026-03-23 05:37:53
数据触目惊心!一个小县城的殡仪馆里大屏幕流出,网友:还争什么

数据触目惊心!一个小县城的殡仪馆里大屏幕流出,网友:还争什么

火山詩话
2026-03-23 10:18:33
比特币,玩完了!

比特币,玩完了!

澳洲财经见闻
2026-03-23 03:32:55
2026-03-23 13:19:00
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4753关注度
往期回顾 全部

科技要闻

雷军、蔡崇信最新发声,提到同一件事

头条要闻

紫金矿业将取得赤峰黄金控制权 交易对价合计超182亿

头条要闻

紫金矿业将取得赤峰黄金控制权 交易对价合计超182亿

体育要闻

46岁生日快乐!巴萨全队穿10号致敬小罗

娱乐要闻

刘烨47岁生日,安娜晒全家福为其庆生

财经要闻

连续暴跌 乱世黄金失灵?

汽车要闻

岚图汽车香江鸣锣 一场关于"国家队"的突围实验

态度原创

数码
旅游
健康
艺术
军事航空

数码要闻

英特尔锐炫Arc Pro B70专业显卡现身超微IoT服务器支持列表

旅游要闻

春到昆嵛山石门里

转头就晕的耳石症,能开车上班吗?

艺术要闻

如此美妙的光影,安静而温暖,真令人折服!

军事要闻

伊朗回应美方威胁:将在战场上坚决对抗

无障碍浏览 进入关怀版