• تبلیغات
  • تماس با ما
سه شنبه, خرداد ۲۶, ۱۴۰۵
  • ورود
خبرجو
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
خبرجو
بدون نتیجه
مشاهده تمام نتایج
صفحه اصلی فناوری

بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند

سامان پاکدل توسط سامان پاکدل
۳۱ فروردین ۱۴۰۳
در فناوری
مدت زمان مطالعه: 3 دقیقه
0
1713534129 بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند
1713534122 25 بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند
1713534123 623 بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند

بدافزار SoumniBot با بهره‌برداری از نقاط ضعف موجود در فرآیند استخراج و تجزیه و تحلیل شاخص توصیفی اندروید، اقدامات امنیتی استاندارد را در تلفن‌های اندرویدی دور می‌زند.

به گزارش TechNock، بدافزار بانکی جدیدی برای اندروید به نام SoumniBot کشف شده است که از روشی کمتر رایج برای پنهان کردن خود استفاده می کند. این روش شامل بهره برداری از نقاط ضعف در فرآیند استخراج و تحلیل لیست توصیفی اپلیکیشن های اندروید (Android Manifest) می باشد. این ترفند به SoumniBot اجازه می دهد تا اقدامات امنیتی استاندارد تلفن های اندرویدی را دور بزند و عملیات سرقت اطلاعات را انجام دهد.

بلیپ کامپیوتر می گوید که محققان کسپرسکی این بدافزار را کشف و تجزیه و تحلیل کرده اند. آنها جزئیات فنی روش هایی را که این بدافزار برای سوء استفاده از روال اندروید برای خواندن و استخراج مانیفست های APK استفاده می کند، ارائه کرده اند.

فریب تجزیه کننده اندروید

فایل های مانیفست با پسوند AndroidManifest.xml در پوشه اصلی برنامه های اندروید قرار دارند. این فایل ها حاوی اطلاعاتی درباره اجزای برنامه (خدمات پیام سیستم و گیرنده ها و ارائه دهندگان محتوا) و مجوزها و داده های برنامه هستند.

در حالی که ترفندهای فشرده سازی مختلفی توسط فایل های APK مخرب برای فریب ابزارهای امنیتی و دور زدن تجزیه و تحلیل استفاده می شود، تحلیلگران کسپرسکی کشف کرده اند که SoumniBot از سه روش مختلف برای دور زدن بررسی های تحلیلگر استفاده می کند.

  • روش اول این است که SoumniBot هنگام باز کردن فایل توصیفگر APK از یک مقدار فشرده سازی نامعتبر استفاده می کند. این مقدار با مقادیر استاندارد مورد انتظار کتابخانه libziparchive Android که شامل 0 یا 8 است متفاوت است. با این مقدار نامعتبر به دلیل وجود اشکال در سیستم تجزیه‌کننده APK، Android به‌طور پیش‌فرض داده‌ها را فشرده‌نشده تلقی می‌کند و به APK اجازه دور زدن می‌دهد. امنیتی را بررسی می کند و همچنان روی دستگاه اجرا می شود.

بدافزار SoumniBot از نقص های اندروید سوء استفاده می کندبدافزار SoumniBot از نقص های اندروید سوء استفاده می کند

  • روش دوم شامل گزارش نادرست اندازه فایل نمایه توصیفی در فایل APK است. در این روش، بدافزار حجمی بزرگتر از اندازه واقعی فایل گزارش می کند. از آنجایی که در روش قبلی فایل به عنوان غیرفشرده علامت گذاری می شود، مستقیماً از آرشیو کپی می شود و داده های اضافی و بی فایده “padding” اضافه می شود تا اختلاف اندازه را پر کند. این داده های اضافی به طور مستقیم به دستگاه آسیب نمی زند. زیرا اندروید قرار است آنها را نادیده بگیرد. با این حال، داده های گفته شده نقش مهمی در گیج کردن ابزارهای تحلیل کد ایفا می کنند.

1713534122 25 بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند1713534122 25 بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند

  • روش سوم استفاده از رشته های بسیار طولانی برای نام XML در فایل فهرست توصیفی است. این امر بررسی آنها را از طریق ابزارهای تجزیه و تحلیل خودکار بسیار دشوار می کند. زیرا این ابزارها اغلب حافظه کافی برای پردازش رشته های طولانی ندارند.

1713534123 623 بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند1713534123 623 بدافزار SoumniBot از نقص های اندروید سوء استفاده می کند

تهدید SoumniBot

هنگامی که SoumniBot راه اندازی شد، پارامترهای پیکربندی خود را از یک آدرس سرور به صورت سخت کد شده به بدنه درخواست خود و اطلاعات نمایه دستگاه آلوده، از جمله شماره تلفن، ارسال می کند. سپس این بدافزار سرویس مخربی را راه اندازی می کند که در صورت توقف، هر 16 دقیقه یکبار مجدداً راه اندازی می شود و هر 15 ثانیه یک بار اطلاعات دزدیده شده قربانی را ارسال می کند.

جزئیات استخراج شده عبارتند از: آدرس IP، لیست مخاطبین، جزئیات حساب، پیام های SMS، عکس ها، فیلم ها و گواهی های دیجیتال بانکداری آنلاین. استخراج داده ها با دستوراتی که بدافزار از طریق سرور MQTT دریافت می کند کنترل می شود. این دستورات عبارتند از:

  • مخاطب موجود را حذف کنید یا مخاطب جدید اضافه کنید
  • ارسال پیامک (ارسال)
  • صدای زنگ را تنظیم کنید
  • حالت بی صدا را روشن یا خاموش کنید
  • حالت اشکال زدایی دستگاه را روشن یا خاموش کنید

هنوز مشخص نیست SoumniBot چگونه وارد دستگاه ها می شود. اما روش های توزیع آن عبارتند از: توزیع از طریق فروشگاه های اندروید شخص ثالث و وب سایت های ناامن و به روز رسانی برنامه های قانونی در مخازن معتبر با کدهای مخرب.

SoumniBot کاربران کره ای را هدف قرار می دهد و مانند اکثر بدافزارهای اندرویدی، نماد خود را پس از نصب پنهان می کند تا حذف آن دشوارتر شود. با این حال، بدافزار در پس‌زمینه فعال باقی می‌ماند و داده‌ها را در دستگاه قربانی آپلود می‌کند.

Kaspersky مجموعه کوتاهی از Indicators of Contamination (IoC) را ارائه می دهد که شامل هش های مرتبط با بدافزار و دو دامنه است که اپراتورهای بدافزار برای فعالیت فرمان و کنترل استفاده می کنند.

پست قبلی

پیش‌ بینی قیمت طلا و سکه 1 اردیبهشت 1403

پست‌ بعدی

واردات ۸ تا ۱۰ هزار خودروی برقی به کشور تا ۳ ماه آینده

سامان پاکدل

سامان پاکدل

مرتبط پست ها

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان
فناوری

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

۲۵ خرداد ۱۴۰۵
کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط
فناوری

کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط

۲۳ خرداد ۱۴۰۵
چگونه از خودروی رنو خود مراقبت کنیم؟
فناوری

چگونه از خودروی رنو خود مراقبت کنیم؟

۱۸ خرداد ۱۴۰۵
HXglW9zFT7njhhjqSVeANY1eySDmwLuNUerQdltJ
فناوری

ژئوممبران pvc

۱۷ خرداد ۱۴۰۵
چطور با هوش مصنوعی وظایف سئو را سریع‌تر و دقیق‌تر انجام دهیم؟
فناوری

چطور با هوش مصنوعی وظایف سئو را سریع‌تر و دقیق‌تر انجام دهیم؟

۱۶ خرداد ۱۴۰۵
علت پریدن فیوز مینیاتوری چیست؟ از اضافه بار تا خرابی تجهیزات برق!
فناوری

علت پریدن فیوز مینیاتوری چیست؟ از اضافه بار تا خرابی تجهیزات برق!

۱۰ خرداد ۱۴۰۵
بارگذاری بیشتر
پست‌ بعدی
واردات ۸ تا ۱۰ هزار خودروی برقی به کشور تا

واردات ۸ تا ۱۰ هزار خودروی برقی به کشور تا ۳ ماه آینده

گفتگو در مورد این post

توصیه شده

پاریس هیلتون مادر شد.

خواننده فرزند جانشین خود را از مادرش پنهان کرد!

3 سال پیش
کته سبزی پلو با مرغ غذایی بسیار لذیذ و خوشمزه است که می توانید از آن در مهمانی هایتان هم استفاده ببرید.

“کیت سبزی پلو با مرغ” یک غذای فوق العاده معطر با طعمی بی نظیر

3 سال پیش
موشی که طعمه زنده مار شده است.

تصاویر دلخراش موشی که طعمه زنده مار شد!

3 سال پیش
نوربی پرس

افتتاح واحد صنعتی دیزل موتور باختر در ناحیه صنعتی پرکاپشت آستانه اشرفیه+ تصاویر

2 سال پیش

از دست ندهید

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

۲۵ خرداد ۱۴۰۵
پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

۲۴ خرداد ۱۴۰۵
کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط

کولر گری 12000 اینورتر | 5 سال گارانتی بی‌قید و شرط

۲۳ خرداد ۱۴۰۵
لایفاتک؛ پنجره‌ای نوین به دنیای اقتصاد

لایفاتک؛ پنجره‌ای نوین به دنیای اقتصاد

۲۰ خرداد ۱۴۰۵

دیگر رسانه ها

اجاره خودرو

خبرجو تازه‌ترین اخبار در سراسر دنیا در حوره های مالی , فرهنگی , اقتصادی و ... را برای شما به اشتراک خواهد گذاشت.

ما را دنبال کنید

اخبار اخیر

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

رم چیست و بررسی انواع رم سرور اچ پی در ماهان شبکه ایرانیان

۲۵ خرداد ۱۴۰۵
پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

پادری آلومینیومی؛ انتخابی هوشمند برای ورودی ساختمان‌های مدرن

۲۴ خرداد ۱۴۰۵

دسته بندی ها

  • ارز دیجیتال
  • اقتصاد و سرمایه
  • تناسب اندام
  • دسته‌بندی نشده
  • سلامتی
  • شیوه زندگی
  • فرهنگ و هنر
  • فناوری

همکاران

  • اخبار اقتصاد
  • تعمیرات موبایل تهران
  • بیت یونیکس
  • ال بانک
  • توبیت
  • آکادمی فارکس شایان
  • تبلیغات
  • تماس با ما

خوش آمدید!

به حساب خود در زیر وارد شوید

رمز عبور را فراموش کرده اید؟

رمز عبور خود را بازیابی کنید

لطفا نام کاربری یا آدرس ایمیل خود را برای بازنشانی رمز عبور خود وارد کنید.

ورود به سیستم
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال