信宜玉都风情网

开启左侧

使安卓系统的注意, Android.KungFu病毒爆发

[复制链接]
某某 发表于 2012-1-17 21:37 | 显示全部楼层 |阅读模式

信宜-玉都风情网欢迎您的到来,注册后,您将能玩到更多好玩的功能!信宜人的网上家园,网聚信宜人的力量。

您需要 登录 才可以下载或查看,没有账号?注册会员

x
2011年是Android设备爆发的一年,越来越多的朋友都享受到了智能机给生活带来的便利,但与此同时,越来越多的恶意软件也盯上了这个系统,连新年也不让人安生。下面就为大家分析一款近日流行的恶意软件——Android.KungFu系列变种,并且介绍针对这一病毒的解决方案。

病毒介绍
Android.KungFu最早在6月份被安全厂商截获,随后又出现了至少3种不同的变种,截止到发文为止,这款病毒仍然在不断演化。KungFu系列病毒的特征非常典型,感染此病毒的手机会自动在后台静默下载并安装某些软件,造成用户流量话费损失以及系统全自动安装广告软件。当手机感染此病毒后使用常规安全软件无法彻底清除,甚至将手机恢复至出厂设置也无法解决问题。

这款病毒通常会捆绑在某些合法软件内,在第三方Android应用市场和论坛中传播,常见的宿主包括一键VPN(免费)、音乐随身听等,截止到发文,LBE团队已经通知各大第三方Android应用市场和论坛关注该类型的应用。



病毒分析
Android.KungFu整体架构由两个模块构成,第一个模块(Loader)会在宿主运行到特定场景时激活,随后执行提权操作,并加载第二个模块(Payload),Payload模块则常驻内存,执行各种威胁手机安全的操作。Android.KungFu不同的变种之间,区别主要在于不同的Loader,Payload模块则基本相同。

当Loader模块被激活后,首先会试图获得ROOT权限。根据宿主软件的不同,Loader会采用不同的策略,如果Loader宿主本身需要ROOT权限, Loader就会附着在宿主需要以ROOT权限执行的代码之后运行(例如一键VPN免费版,其中捆绑的Android.KungFu会嵌入在安装VPN的代码中)。如果宿主本身不需要ROOT权限,Loader会利用公开的漏洞(NPROC_RLIMIT)在后台静默获取ROOT权限(例如音乐随身听)。由于这个漏洞广泛的存在于Android2.1和2.2设备上,所以,即使手机没有ROOT权限,多数手机依然会受这个病毒威胁。
然后,随后,Loader会进行以下操作(不同的变种具体细节可能不同):1.将系统分区设置为可写

2.获取设备信息,包括系统版本,手机品牌,Device ID,SDK版本等数据,写入mycfg.ini,并将此ini文件复制到/system/etc下重命名为.rild_cfg

使用AES加密算法解密Payload(Payload通常保存在宿主的assets中,名为Webview.db.init),并将Payload复制以下位置:

/system/etc/.dhcpcd
/system/xbin/ccb
/system/bin/installd(将原始文件备份为/system/bin/installdd)
/system/bin/dhcpcd(将原始文件备份为/system/bin/dhcpcdd)
/system/bin/bootanimation(将原始文件备份为/system/bin/bootanimationd)

3.恢复系统分区为只读,并执行/system/xbin/ccb

至此,Payload已经完成金蝉脱壳,从宿主APK中成功的被释放出来了。由于病毒替换的关键系统文件(installd, dhcpcd, bootanimation)在开机过程中会自动启动,因此病毒实际上具备了以ROOT权限开机自动启动的能力。同时,由于Payload已经脱离APK藏身于系统分区内,即使安全软件检测到病毒,也无法进行清理操作。

当Payload随系统自动启动之后,会尝试连接以下地址,获取攻击命令:

[url]http://search.gongfu-android.com:8511[/url]
[url]http://search.zi18.com:8511[/url]
[url]http://search.zs169.com:8511[/url]

由于Payload感染了多个系统进程,为避免相互冲突,当任意一个Payload进程连接至控制服务器后,便创建/system/etc/dhcpcd.lock文件锁来进行进程同步。

目前Payload已知的功能包括:

1.自动下载APK软件包至本地

2.静默安装APK软件包

3.启动指定APK软件包

4.静默卸载APK软件包

5.设置浏览器首页(未使用)

至此,病毒就会源源不断的向受感染的手机中自动下载并安装软件,从中获取高额利益了。
www06681com
 楼主| 某某 发表于 2012-1-17 21:38 | 显示全部楼层
清除方法

1.使用专杀工具

由于Android.KungFu的特殊性,常规安全软件无法完全清除此病毒,因此LBE小组提供了专用Android.KungFu专杀工具,彻底清理Android.KungFu在系统内的残留,您可以从 [url]http://www.yingyong.so/app/8/4426.htm[/url]下载到此工具。需要注意的是,使用此工具之前,您必须使用安全软件全盘扫描,确保所有感染病毒的APK文件已被清理,否则有可能清除不彻底导致重新感染。

2.手工清理

我们推荐用户使用专杀工具,方便快捷,但如果您希望能自己动手的话,也可以手工清除Android.KungFu残留。同样在手工清除前,请使用安全软件全盘扫描,确保所有感染病毒的APK文件已被清理,否则有可能清除不彻底导致重新感染。

如果您的手机未安装过Busybox,请首先安装Busybox: [url]http://www.yingyong.so/app/8/4277.htm[/url]

使用超级终端软件,或者在PC上使用adb shell连接至手机,获取root权限后,执行以下命令:

busybox mount –o remount,rw /system
busybox chattr –i /system/etc/.dhcpcd
busybox rm /system/etc/.dhcpcd
busybox chattr –i /system/etc/dhcpcd.lock
busybox rm /system/etc/dhcpcd.lock
busybox chattr –i /system/etc/.rild_cfg
busybox rm /system/etc/.rild_cfg
busybox chattr –i /system/xbin/ccb
busybox rm /system/xbin/ccb

如果/system/bin/installdd文件存在的话,执行以下操作

busybox rm /system/bin/installd
busybox mv /system/bin/installdd /system/bin/installd

如果/system/bin/dhcpcdd文件存在的话,执行以下操作

busybox rm /system/bin/dhcpcd
busybox rm mv /system/bin/dhcpcdd /system/bin/dhcpcd

如果/system/bin/bootanimationd文件存在的话,执行以下操作

busybox rm /system/bin/bootanimation
busybox rm mv /system/bin/bootanimiationd /system/bin/bootanimation

最后,重启手机,完成清理

reboot

对以上操作的一些说明:

chattr命令是用来去除文件的EXT2_IMMUTABLE_FL标志位。如果系统分区使用ext文件系统的话,病毒会给所有受感染的文件设置此标志位,此标志位可以防止文件被删除(这也是有些用户尝试用RE管理器删除失败的原因)。如果您在执行chattr命令的时候出现错误,也不要惊慌,这说明您的系统分区不是ext文件系统,只要随后的rm命令能够成功执行,就表示清理操作已成功。


www06681com
回复 支持 反对

使用道具 举报

佛印 发表于 2012-1-17 21:55 | 显示全部楼层
汗,这么厉害??
www06681com
回复 支持 反对

使用道具 举报

我不恨你 发表于 2012-1-17 21:55 | 显示全部楼层
好东西  赞下
www06681com
回复 支持 反对

使用道具 举报

平常心123 发表于 2012-1-17 22:11 | 显示全部楼层
太复杂了!
我台手机也是安桌系统,不过只上下Q,偶尔收下邮件,装了个QQ浏览器,管理,自动屏蔽垃圾信息,就是来电也会在监控中,可以看到哪来电,只响一二下的电话屏蔽在另一边。
www06681com
回复 支持 反对

使用道具 举报

雪乌鸦 发表于 2012-1-17 22:16 | 显示全部楼层
不安装未经验证的第三方apk,再装个安全软件,用到现在感觉安全还未中过毒,只是每年都要对软件续费。
www06681com
回复 支持 反对

使用道具 举报

小坏蛋 发表于 2012-1-17 22:55 | 显示全部楼层
#av%16
www06681com
回复 支持 反对

使用道具 举报

白石白住 发表于 2012-1-17 23:58 | 显示全部楼层
雪乌鸦 发表于 2012-1-17 22:16
不安装未经验证的第三方apk,再装个安全软件,用到现在感觉安全还未中过毒,只是每年都要对软件续费。

嗯,5、6楼童鞋正解

就用自己信得过的那几个软件
www06681com
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册会员

本版积分规则

闲聊灌水

    闲聊灌水

    板块简介:闲来没事,随便聊聊,聊人生

  • 今日主题: 0/全部主题: 104660
  •  发布规则

      1.论坛环境需要大家共同珍惜,在玉都风情网尽可能给予大家最大的自由限度的同时,也敬请大家不要恶意灌水.

      2.适当顾及一下其他会员的感受,同一类型的帖子尽可能发在同一条主题帖内,连续发同一类型超过五条连续的主题帖子,视为恶意灌水,第一次发,予以劝告,第二次恶意再发,示以警告,第三次恶意发将会删除,第四次发将会封闭ID处理,谢谢配合。

      3.尽量不要在一个主题帖内重复回复相同的内容进行恶意灌水或把相同的回复内容在不同主题帖子中回复。违者可能会被酌情作出处理.

      4.请勿发表违反国家四项基本原则,涉及反动反政反党的帖子,以及色情内容和其它违法的内容。

      5.如果您某天发现了自己的帖子或评论抑或回复不见了,如果您某天发现自己被禁言一至数天或永久禁言,请参考以上4条。


      回复小贴士:
      1.类似“顶”、“沙发”之类没有营养的文字,对勤劳贡献的楼主来说是一个令人沮丧的反馈信息。

      2.请勿到处挖坑绊人、招贴广告。既占空间让人厌烦,又没人会搭理,于人于己都无利。

     热点图文

     最新动态

    7 X 24小时在线客服

    电话:0668-8884681

    手机:13510735541(微信同号)

    客服QQ1:1592772589
    邮件:admin@06681.com
    Copyright © 2023-2026 信宜玉都风情网版权所有 All Rights Reserved
    免责申明:本网不承担任何由内容提供商提供的信息所引起的争议和法律责任
    Powered by Discuz! X3.3 技术支持:信宜玉都风情 粤ICP备20049602号-1 粤公网安备44098302440990号