近期,火绒发现一款名叫“安卓修改大师”的安卓应用破解软件携带后门病毒。经火绒工程师分析,该病毒软件运行后会释放病毒模块,根据服务器下发的指令可以执行下载上传任意文件、获取用户键盘记录、获取剪切板记录、获取屏幕截图,获取QQ好友列表等行为。
安卓修改大师官网
查杀图
软件破解类工具不仅影响游戏等网站、平台的正常运营,还会给用户本身带来隐私泄露等安全风险。火绒工程师提醒各位网友,千万不要抱有侥幸心理,安装不明来源的“灰色软件”。如若必须安装,可以先用安全软件进行查杀,做好安全防范工作。
一、病毒危害行为详细分析
该后门病毒会与C&C服务器(154.91.164.117)通讯获取后门指令,之后针对不同的后门指令执行指定的恶意行为,包括文件操作、盗取用户信息、降低系统安全性等操作。
(一)文件操作
黑客可以通过C&C服务器控制后门病毒下载执行任意恶意程序,进而对用户造成更大的安全威胁。病毒还可以将任意文件内容上传到后门服务器,严重威胁到用户的信息安全。
1、后门病毒可以下载执行任意文件,相关代码如下图所示:
执行后门指令图
3、后门病毒可以读取用户电脑中的任意文件内容发送到C&C服务器,可能会造成用户的隐私泄露。如下图所示:
窃取用户的QQ信息图
2、后门病毒会通过键盘记录和读取剪切板内容来获取用户的个人信息、密码等敏感信息,严重威胁用户的财产和信息安全。如下图所示:
获取屏幕截图
4、后门病毒会获取用户电脑已安装的软件列表,如下图所示:
激活guest账户,赋予管理员权限图
2、后门病毒会开启RDP服务,使用户电脑可以被RDP远程控制,如下图所示: