技术奇客ITGeeker.net的博客

  • Android.KungFu手机病毒来袭 安卓用户小心手机流量

    2011年是Android设备爆发的一年,越来越多的朋友都享受到了智能机给生活带来的便利,但与此同时,越来越多的恶意软件也盯上了这个系统。下面,笔者就为大家分析一款目前流行的恶意软件——Android.KungFu系列变种,并且介绍针对这一病毒的解决方案。

    病毒介绍

    Android.KungFu最早在6月份被安全厂商截获,随后又出现了至少3种不同的变种,截止到发文为止,这款病毒仍然在不断演化。KungFu系列病毒的特征非常典型,感染此病毒的手机会自动在后台静默下载并安装某些软件,当手机感染此病毒后使用常规安全软件无法彻底清除,甚至将手机恢复至出厂设置也无法解决问题。

    这款病毒通常会捆绑在某些合法软件内,在第三方Android应用市场和论坛中传播,常见的宿主包括一键XXX(免费)、音乐随身听等,截止到发文为止,LBE团队已经通知各大第三方Android应用市场和论坛关注该类型的应用。

     

     病毒分析

    Android.KungFu整体架构由两个模块构成,第一个模块(Loader)会在宿主运行到特定场景时激活,随后执行提权操作,并加载第二个模块(Payload),Payload模块则常驻内存,执行各种威胁手机安全的操作。Android.KungFu不同的变种之间,区别主要在于不同的Loader,Payload模块则基本相同。

    当Loader模块被激活后,首先会试图获得ROOT权限。根据宿主软件的不同,Loader会采用不同的策略,如果Loader宿主本身需要ROOT 权限,Loader就会附着在宿主需要以ROOT权限执行的代码之后运行(例如一键XXX免费版,其中捆绑的Android.KungFu会嵌入在安装 XXX的代码中)。如果宿主本身不需要ROOT权限,Loader会利用公开的漏洞(NPROC_RLIMIT)在后台静默获取ROOT权限(例如音乐随 身听)。由于这个漏洞广泛的存在于Android2.1和2.2设备上,所以,即使手机没有ROOT权限,多数手机依然会受这个病毒威胁

    然后,随后,Loader会进行以下操作(不同的变种具体细节可能不同):

    将系统分区设置为可写

    获取设备信息,包括系统版本,手机品牌,Device ID,SDK版本等数据,写mycfg.ini,并将此ini文件复制到/system/etc下重命名为.rild_cfg

    使用AES加密算法解密Payload(Payload通常保存在宿主的assets中,名为Webview.db.init),并将Payload复制以下位置:

    /system/etc/.dhcpcd

    /system/xbin/ccb

    /system/bin/installd(将原始文件备份为/system/bin/installdd)

    /system/bin/dhcpcd(将原始文件备份为/system/bin/dhcpcdd)

    /system/bin/bootanimation(将原始文件备份为/system/bin/bootanimationd)

    恢复系统分区为只读,并执行/system/xbin/ccb

    至此,Payload已经完成金蝉脱壳,从宿主APK中成功的被释放出来了。由于病毒替换的关键系统文件(installd, dhcpcd, bootanimation)在开机过程中会自动启动,因此病毒实际上具备了以ROOT权限开机自动启动的能力。同时,由于Payload已经脱离APK 藏身于系统分区内,即使安全软件检测到病毒,也无法进行清理操作。

    当Payload随系统自动启动之后,会尝试连接以下地址,获取攻击命令:http://search.gongfu-android.com:8511

    http://search.zi18.com:8511

    http://search.zs169.com:8511

    由于Payload感染了多个系统进程,为避免相互冲突,当任意一个Payload进程连接至控制服务器后,便创建/system/etc/dhcpcd.lock文件锁来进行进程同步。

    目前Payload已知的功能包括:

    自动下载APK软件包至本地

    静默安装APK软件包

    启动指定APK软件包

    静默卸载APK软件包

    设置浏览器首页(未使用)

    至此,病毒就会源源不断的向受感染的手机中自动下载并安装软件,从中获取高额利益了。

    清除方法

    使用专杀工具

    由于Android.KungFu的特殊性,常规安全软件无法完全清除此病毒,因此LBE小组提供了针对Android.KungFu的专杀工具,彻底清理Android.KungFu在系统内的残留,您可以从http://www.lbesec.com/下载到此工具。需要注意的是,使用此工具之前,您必须使用安全软件全盘扫描,确保所有感染病毒的APK文件已被清理,否则有可能清除不彻底导致重新感染。

    手工清理

    我们推荐用户使用专杀工具,方便快捷,但如果您希望能自己动手的话,也可以手工清除Android.KungFu残留。同样在手工清除前,请使用安全软件全盘扫描,确保所有感染病毒的APK文件已被清理,否则有可能清除不彻底导致重新感染。

    如果您的手机未安装过Busybox,请首先安装Busybox https://market.android.com/details?id=stericson.busybox

    使用超级终端软件,或者在PC上使用adb shell连接至手机,获取root权限后,执行以下命令:

    busybox mount –o remount,rw /system

    busybox chattr –i /system/etc/.dhcpcd

    busybox rm /system/etc/.dhcpcd

    busybox chattr –i /system/etc/dhcpcd.lock

    busybox rm /system/etc/dhcpcd.lock

    busybox chattr –i /system/etc/.rild_cfg

    busybox rm /system/etc/.rild_cfg

    busybox chattr –i /system/xbin/ccb

    busybox rm /system/xbin/ccb

    如果/system/bin/installdd文件存在的话,执行以下操作

    busybox rm /system/bin/installd

    busybox mv /system/bin/installdd /system/bin/installd

    如果/system/bin/dhcpcdd文件存在的话,执行以下操作

    busybox rm /system/bin/dhcpcd

    busybox rm /system/bin/dhcpcdd /system/bin/dhcpcd

    如果/system/bin/bootanimationd文件存在的话,执行以下操作

    busybox mv /system/bin/bootanimation

    busybox mv /system/bin/bootanimiationd /system/bin/bootanimation

    最后,重启手机,完成清理

    reboot

    对以上操作的一些说明:

    chattr命令是用来去除文件的EXT2_IMMUTABLE_FL标志位。如果系统分区使用ext文件系统的话,病毒会给所有受感染的文件设置此标志 位,此标志位可以防止文件被删除(这也是有些用户尝试用RE管理器删除失败的原因)。如果您在执行chattr命令的时候出现错误,也不要惊慌,这说明您 的系统分区不是ext文件系统,只要随后的rm命令能够成功执行,就表示清理操作已成功。

     结语和分析

    以破坏系统、炫耀技术为目标的恶意软件早已淡出视线,如今的恶意软件都以明确的利益为导向,Android.KungFu也不例外。根据用户报告,该病毒 会自动向用户手机中安装并激活下列软件:大众点评、游戏快递、有你短信、京东商城、当当网、银联、盛大切客、云中书城等。很明显,这是一款通过自动推送并 静默安装软件,以获取推广费用为目的的恶意软件。根据当前市场上一个有效激活大约2元人民币的价格,我们不难算出病毒作者以损害用户经济利益为代价,轻易 攫取了高额的回报。

    目前多数安全软件(包括我们LBE小组的软件在内)仅仅会扫描APK文件,而以Android.KungFu为代表的恶意软件,则已经具备初步的感染ELF文件的能力。安全厂商应尽快跟进,加强ELF文件扫描的能力。

    由于Android平台的漏洞的频频出现,而厂商在ROM更新方面相对滞后,导致相当一部分Android设备暴漏在提权漏洞的威胁中。作为Android用户,您切不可认为不ROOT就等于安全(更何况,还有相当多的恶意软件无需ROOT也可以运行)。我们建议您:只通过安全的途径下载使用软件,不安装来历不明的软件(谨慎安装各种汉化版、破解版软件),使用一款安全软件,通过以上途径来保护您手机的安全。

    对于专杀工具的使用有任何疑问和建议,您可以发送邮件至lbe@lbesec.com,或者访问微博http://weibo.com/lbesec

    关于Android安全技术的交流,您可以发送邮件至笔者邮箱zhangyong@lbesec.com,或者访问笔者微博http://weibo.com/lamianlbe


  • 解决WordPress安装插件或主题时需要输入FTP信息

    使用Linux主机的站长在WordPress后台安装插件、主题时,有的会被提示需要输入FTP信息。如果您使用万网的主机,就有可能会碰到这个问题。Goddady的好像不会碰到这个问题。有时候即使输入了FTP信息也不一定100%可以连接服务器的。

    这应该是空间服务器的权限问题,你可以联系空间提供商解决。但大多数空间商是不会理你这个请求的。ITGeeker技术切介绍通过修改wp-config.php实现FTP权限的方法。

    在wp-config.php中找到如下代码:

    require_once(ABSPATH . ‘wp-settings.php’);

    在后面添加下面的代码:

    if(is_admin()) {
    add_filter(‘filesystem_method’, create_function(‘$a’,’return “direct”;’ ));
    define(‘FS_CHMOD_DIR’, 0751);
    }

    现在尝试一下在线安装插件或主题,怎么样,不用再输入FTP信息了吧。


  • Sn0wbreeze 2.9发布 支持ios5.0.1完美越狱

    红雪和绿毒已经推出ios5.0.1完美越狱一段时间了,Sn0wbreeze才姗姗来迟,不过正值Sn0wbreeze发布两周年,对于iH8sn0w大神也具有一些纪念意义。

    Sn0wbreeze 2.9新版本依旧仅支持A4处理器的完美越狱,对于A5处理器的iphone4s和ipad2还是不支持。Sn0wbreeze类似于Mac电脑上的PwnageTool工具,其可以定制启动的logo,激活iPhone,支持系统盘的分区大小设定,能在固件中集成必须的软件例如Cydia等。

    Sn0wbreeze 2.9支持iOS版本有:4.1、4.2.1-4.2.8、4.3-4.3.3、5.0.1,但是不支持4.3.4-4.3.5、4.4.x和5.0。

    sn0wbreeze v2.9 [Two year anniversary]

    • Happy birthday sn0wbreeze!
    • Brought back old firmware support in one release!
    • GUI Improvements
    • You can now build IPSWs with TinyUmbrella/iFaith blobs!
    • Removes OTA Updates/badge on iOS 5.x.x+ devices.
    • Added an IPSW Downloader
    • Built-in iREB functionality updated from newest iREB r5 module.
    • Custom Packages in Expert actually works now. 😛
    • All supported firmwares in this release are untethered.
    • A5 devices are NOT supported at this time due to no public DFU/iBoot exploit.

    Sn0wBreeze 2.9下载地址:http://downloads.ih8sn0w.com/sn0wbreeze-v2.9.zip


  • Windows 7官方主题:《日本的黄昏与黎明》

    微软发布了一款Windows 7主题《日本的黄昏与黎明》,通过11张壁纸,展现了那一刹那的日本。微软会不定期地发布一些具有地域化风采的主题,比如中国的《龙年》,主要是满足不同用户群体的需求。

    壁纸图赏:

    官方下载:
    http://download.microsoft.com/download/D/6/5/D652839A-DA20-43C1-9A50-FF720AA9E173/DuskDawnJapan_en.themepack


  • 如何在Google Reader(谷歌阅读器)添加发送到Google+

    直接从Google Reader分享文章到Google+的方法,步骤如下:

    • 1. 登录到Google Reader,点击右上角的设置图标,选择”Google阅读器”设置

     
     

    • 2.在”Google阅读器”设置界面”发送到”选项卡

     
     

    • 3.点击”发送到”选项卡最下方的”创建自定义链接”,输入如下内容:

    名  称      : Google+
    网  址      : 
    https://plusone.google.com/_/+1/confirm?url=${url}
    网址图标: 
    https://ssl.gstatic.com/s2/oz/images/favicon.ico

    ps:网址一栏也可以使用https://plusone.google.com/_/+1/confirm?hl=en&url=${url}
    指定弹出Google+的页面为英文.

     
     

    • 4.点击保存,效果会是下图圈中的效果,确保Google+一项为选中状态(默认的)。

     
     

    • 5.返回到Google Reader主界面,展开你想分享到Google+的文章,然后点击文章下方的”发送到”

     
     

    • 6.如图,点击”Google+”项, 此时会弹出一个新窗口,地址为:https://plusone.google.com/_/+1/****

    • 7.此时需要点击一下”在Google+上分享”的输入框,点击之后的效果:

     
     

    • 8.成功加载分享链接的内容之后,点击分享即可.如果没有加载成功就分享的话,发到Google+的内容是空白的.

    终于有了Google Reader分享文章到Google+的方法了, 不用再那么麻烦的复制粘贴地址. 爱分享的童鞋有福了,赶紧去试下.

    我的Google+:  https://plus.google.com/117567396611831425580/posts,欢迎圈我.


  • 红雪Redsn0w再次更新 9.10b4修复iBooks支持问题

    iPhone破解越狱组织DEV-TEAM刚刚更新了iOS5.0.1完美越狱工具Redsn0w,新发布的Redsn0w 9.10 beta4版本,修复了此前完美越狱后,iBooks出现错误的Bug。虽然没有发布支持iPhone4S的越狱工具,不过目前各方面都传出A5设备破解有重要进展,相信在修复Redsn0w的错误之后,很快我们就能见到针对iPhone4S和iPad2的完美越狱工具。

    已经使用之前版本Redsn0w越狱的用户,不需要再次越狱,只需要在Cydia中搜索Corona 5.0.1 Untether补丁并安装即可。

    红雪RedSn0w 0.9.10b4,主要可以解决iBooks闪退的问题,还解决了偶尔会出现的launchctl问题。如果你曾经使用Conora(1.0-4)解决了这个问题的话,就不用更新红雪RedSn0w 0.9.10b4了;如果你是iphone4s用户,此信息就略过,等待红雪0.9.2或者是红雪1.0出来,这样才能完美越狱。因为此版本只是解决了一个bug而已。

    下载地址:

    RedSn0w 0.9.10b4 mac版
    http://dl.dbank.com/c0han36h7w

    RedSn0w 0.9.10b4 windows版
    http://dl.dbank.com/c0w5b5pu0m



奇客罗方公众号 奇客罗方小程序 奇客罗方客服 ITGeeker Telegram

网站由ITGeeker技术奇客开发并管理;隶属于GeekerCloud奇客罗方智能科技
Site designed and developed by ITGeekerwhich is a sub-website of GeekerCloud
网站地图 | 沪ICP备2021031434号-4