找回密码
 注册
快捷导航
查看: 1679|回复: 7

手机版熊猫烧香 - “功夫熊猫”病毒袭卷Android

[复制链接] |自动提醒
阅读字号:

8073

回帖

84

积分

1678

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2011-12-2
发表于 2012-3-1 14:37:49| 字数 1,401| - 中国–广东–深圳 电信 | 显示全部楼层 |阅读模式
    功夫病毒可能是2012年最为活跃的病毒家族了,截止目前,这支病毒已经发展了超过5种以上的变种,使用的引导、隐藏和免杀技术也在日新月异的发展变化,当之无愧的成为目前技术最为先进、传播最为广泛的流行Android病毒。

    2月24日,LBE小组首先拦截到了功夫病毒的最新变种Trojan/Android.KungFu.aa,我们称之为功夫熊猫病毒。功夫熊猫具备传统功夫病毒的一切特征,包括:修改系统分区嵌入至ROM、感染后无法查杀,甚至回复出厂设置也无法解决的同时加强了自我保护和隐藏的功能,并且能够干扰部分安全软件(包括LBE安全大师等)正常运行,是目前为止危险性最高的流行病毒。

    病毒分析

    功夫熊猫病毒会将自己伪装成合法的软件,通过第三方市场和论坛进行传播

    为了解决签名不一致导致升级失败无法安装的问题,病毒作者特意修改了包名,避免了病毒无法安装的问题。

    LBE小组拦截到的功夫熊猫病毒样本并未携带自动提权代码,因此需要用户手机ROOT之后才会被感染。由于部分软件自身需要ROOT权限,所以一般用户很难分辨自己安装的是正常软件,还是恶意软件,从而导致感染病毒。

    当病毒的提权部分代码被触发之后,便会执行以下操作:

    将系统分区设置为可写

    将自身复制到系统分区内/system/lib/libd1.so

    将/system/bin下的多个关键系统组件备份至/system/framework下,并且使用病毒代码覆盖原始系统组件

    修改多个系统引导脚本,确保自身在系统引导之前加载

    当病毒本体执行时,会执行以下操作:

    将自己设置为后台daemon,避免被终止;并将自己伪装为system_server,实现进程自我保护,并且干扰部分安全软件的正常运行。

    监控被自身修改的系统引导脚本的内容,如果发现有任何软件尝试修改和替换系统引导脚本,都会自动将内容还原。

    联络远程控制端,获取攻击指令。功夫熊猫病毒使用了不同的控制端域名(ad.pandanew.com),这也是其得名的原因。

    截止到发稿为止,功夫熊猫的控制端并未开始下发任何攻击指令,我们认为病毒团队仍然在对控制端进行调试,以及收集受感染的机型数据。但是对于功夫熊猫的逆向分析显示,其包含了功夫病毒的所有功能,包括静默安装、卸载软件;静默执行软件;设置浏览器首页和收藏夹等。

    与先前版本的功夫病毒不同,功夫熊猫病毒使用了几乎完全不同的加载、隐藏和自我保护方式。由于病毒会设法使自己先于Android系统加载,使得任何现有的安全软件对其都束手无策。

    免疫和清除方式

    截止到发稿为止,目前仅有LBE安全大师能够识别功夫熊猫病毒。LBE安全大师的用户需要将病毒库在线更新至20120224.d版本即可;如果无法在线更新,也可以选择前往LBE官方网站下载最新的3.2.1750版。如果您使用其他软件软件,请等待厂商的更新。

    对于不幸中招的用户,由于病毒已经修改了相当多的系统文件,并且具备相当强的自我保护能力,手工清理几乎不可能完成。我们推荐您使用功夫熊猫专杀工具,您可以登录LBE小组官方主页下载安装。功夫熊猫专杀工具内置了最新版本的安天查杀引擎,能够检测和识别带毒恶意软件,同时也能够将病毒修改的系统文件彻底还原。

    结语

    在Android病毒日渐泛滥的今天,我们建议您:只通过安全的途径下载使用软件,不安装来历不明的软件(谨慎安装各种汉化版、破解版软件),使用一款安全软件,通过以上途径来保护您手机的安全。

6万

回帖

394

积分

16万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2010-11-28
年全勤勋章2022铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2012-3-1 15:13:28| 字数 5| - LAN | 显示全部楼层
无压力路过
回复 支持 反对

使用道具 举报

1973

回帖

0

积分

3287

资产值

入门会员 Rank: 1

注册时间
2005-2-1
发表于 2012-3-1 15:58:17| 字数 10| - 中国–香港 CISCO系统公司 | 显示全部楼层
root要小心啊。。
回复 支持 反对

使用道具 举报

1229

回帖

8

积分

1422

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-11-12
发表于 2012-3-5 01:59:21| 字数 14| - 中国–浙江–杭州 电信 | 显示全部楼层
熊猫烧香,手机版?
真的假的?
x61、T61P,T460S,x230 2k夏普ips屏,x230标准ips屏
回复 支持 反对

使用道具 举报

4143

回帖

62

积分

1377

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-1-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2012-3-5 22:02:41| 字数 74| - 中国–北京–北京 中移铁通 | 显示全部楼层
“截止到发稿为止,目前仅有LBE安全大师能够识别功夫熊猫病毒。”——一看就是LBE的枪文

[ Edited by  leecp on 2012-3-5 22:06 ]
Note3、Note4、 Note8
VAIO Z1、 T41、R61、X230
ipad2、mini、9.7、10.5
回复 支持 反对

使用道具 举报

8606

回帖

0

积分

1453

资产值

禁止访问

注册时间
2009-5-23
发表于 2012-3-5 22:43:54| 字数 129| - 中国–广东–惠州 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

4143

回帖

62

积分

1377

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-1-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2012-3-5 22:45:17| 字数 57| - 中国–北京–北京 中移铁通 | 显示全部楼层
要开启LBE的主动防御功能,就必须root,但功夫熊猫就针对root
你说LBE在干啥?
莫非自己造个病毒自己杀着玩?
Note3、Note4、 Note8
VAIO Z1、 T41、R61、X230
ipad2、mini、9.7、10.5
回复 支持 反对

使用道具 举报

12万

回帖

981

积分

21万

资产值

版主 Rank: 6Rank: 6Rank: 6Rank: 6Rank: 6Rank: 6

注册时间
2010-9-27
年全勤勋章2023年全勤勋章2017年全勤勋章2018年全勤勋章2019年全勤勋章2020年全勤勋章2021银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章年全勤勋章2022年全勤勋章2024
发表于 2012-3-5 22:59:07| 字数 10| - 中国–湖北–武汉 电信 | 显示全部楼层
不用案桌的幸福的飘过
手机卡交流qq群739432372
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-23 04:44 , Processed in 0.116626 second(s), 39 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部