360曝光苹果病毒“WireLurker”技术内幕

最近一款名为“WireLurker”的专门攻击苹果设备的恶意软件被曝光,该恶意软件只针对中国苹果用户,近六个月以来已有约40万人中招,这其中甚至还包括了未越狱的iOS用户。虽然苹果已屏蔽了这些恶意软件。但仍有很多人对此非常关注,360手机安全专家已经对“WireLurker”做了一份技术分析报告。原来传说中的首个未越狱苹果病毒就长这样:

木马特点:

◆已知的OS X平台木马族系中,传播规模最大的

◆所有OS X平台木马族系中,第二个可以通过USB感染iOS平台的

◆第一款通过二进制替换方式自动生成的iOS恶意程序的木马

◆第一款能像传统木马一样感染已安装的iOS程序的木马

◆第一款通过企业授权在未越狱的iOS设备上安装第三方应用的木马

据统计木马以467款不同的软件身份传播,累计下载量达到356104次,感染数十万用户。

时间轴:

2014-04-30出现第一版,只向服务器发送信息,没有其他行为

2014-05-07 出现第二版,向服务器发送信息,向越狱的iOS设备推送恶意应用

2014-08 出现第三版,与服务器用加密协议进行通信,并向所有iOS设备推送恶意应用

Mac OS和iOS平台上的木马行为:

病毒的扩散比较有特点,先感染Mac OS电脑,然后通过USB感染到iOS手机上,手机只要通过USB连接到电脑,手机就会被感染。这包括越狱手机和未越狱手机:

越狱手机上会被安装恶意文件/Library/MobileSubstrate/DynamicLibraries/sfbase.dylib

这个文件会读取用户的隐私并上传服务器,包括用户的通讯录和短信

未越狱手机会被安装通过企业版证书签名的App:

把/usr/local/machook/ipa/下面的恶意ipa安装到手机上

 

 

 

 

专家对越狱手机的恶意程序sfbase.dylib进行了分析,可以发现:

恶意程序读取了用户的短信内容和通讯录中联系人的内容;

 

 

读取用户的iMessage数据;

 

 

读取广告标识符,这些都是用户的隐私数据;

 

 

然后将这些用户的隐私信息上传到一个叫www.comeinbaby.com的服务器;

 

 

木马会将自身设置为隐藏属性,这样用户就无法在Finder中看到木马文件了(但在终端里依然可以看到的)

第一次运行的木马会释放/Resources/start.sh和/Resources /FontMap1.cfg到/Users/Shared/下。获取管理员权限,并在管理员权限下执行/Users/Shared/start.sh

start.sh会解压同一目录下的FontMap1.cfg文件(实际是ZIP包)到/user/local/machook/下。并将解压出来的”com.apple.machook_damon.plist”和”com.apple.globalupdate.plist”复制到/Library/LaunchDaemons/目录下,同时将其注册为系统启动守护进程。完成后启动这两个程序用于启动控制命令。最后将解压后的globalupdate文件释放到/usr/bin/目录下让其成为一个全局命令。

同时木马会上传用户信息作为打点记录

 

 

木马进程一旦被启动,就会作为要给后台程序一直运行,等待iOS设备的连入。而启动后台进程主要通过以下方式:

1. 启动任何被木马二次打包过的程序,都会启动木马的后台进程

2. 木马无论在初始化或是升级脚本都会创建并加载系统启动守护进程,确保木马本身在重启后依然生效

3. 某些木马样本还会在启动命令时调用守护进程

 

 

之前已经说了,第三版的木马会使用加密协议与服务器通信。主要使用了DES加密

传输的加密数据分为两部分:

u 前10个字节为一串数字,将其逐个求和,得到的结果再遇”dksyel”拼接成一个字符串,这个字符串就是密钥。

u 10字节以后的数据才是真正的传输内容,先用base64算法解码,结果再使用上面算出的密钥进行DES算法解密(模式采用的是ECB模式,填充模式使用的是PKCS5)

连入iOS设备后,木马会包括电话号码在内的各种隐私信息发送到统计服务器上(comeinbaby.com)

 

 

 

 

 

 

木马下载iOS安装包,安装到iOS设备中

 

 

之所以能够将ipa包安装到未越狱的iOS设备上,是因为使用了苹果授权的企业证书。苹果官方允许企业申请企业证书,然后再企业内部分发自己开发的应用程序,此类程序不需要通过AppStore也可安装,唯一的区别是在安装的时候会提示用户是否信任该证书并安装程序(只有第一次会显示,一旦确认,以后便不会再有任何显示)。虽然有提醒,但普通用户的安全意识不高,还是会有很多人选择信任最终导致被安装了各种流氓推广甚至是病毒程序。

那么问题来了,咋防范?360手机卫士建议:

1 、 尽量不要通过连接MAC电脑安装非苹果官方APP Store的第三方应用。

2 、 出现未知应用时,尽量不要打开。

3 、 如果不慎打开,不要赋予任何隐私权限,并尽快将其尽快卸载。

4 、 已越狱用户尽快下载360手机卫士专业版查杀。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/123935.html<

(0)
运维的头像运维
上一篇2025-02-23 01:18
下一篇 2025-02-23 01:19

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注