2017年-360研究报告_ANDROID勒索软件黑产研究恶意软件一键生成器_18页_2mb
报告摘要
Android 勒索软件黑产研究总结
核心内容
本报告由360烽火实验室发布,分析了2017年1月至9月期间Android平台勒索软件的传播情况、技术演变及黑产生态。研究发现,随着社交网络的普及,QQ群成为勒索软件传播的主要渠道,同时,恶意软件一键生成器的出现使勒索软件的制作与传播更加工厂化、便捷化。
主要观点
- 勒索软件数量激增:2017年1月至9月,360烽火实验室共捕获50万余个手机勒索恶意软件,平均每月5.5万余个。
- 新型技术手段出现:语音识别、二维码和文件加密等技术被用于勒索软件中,提高了攻击的隐蔽性和复杂性。
- QQ群为主要传播源:2017年前三季度新增QQ号码7.7万个,QQ群号码1千余个,其中QQ群是勒索软件传播的主要途径。
- 一键生成器普及:大部分勒索软件由简易工具AIDE制作而成,能够生成22种不同类型的软件,其中12种为勒索软件,显著降低了制作门槛。
- 恶意软件伪装技术:生成器支持多种伪装对象,如游戏礼包、系统工具等,提高用户信任度,增加传播可能性。
- ROOT壳技术:通过将勒索软件隐藏在正常软件中,诱导用户授权ROOT权限,实现更隐蔽的安装与运行。
关键信息
一、勒索软件传播情况
- 时间趋势:2017年1月至5月,勒索软件数量呈波动增长;6月后因全国首例手机勒索病毒案告破,新增数量急剧下降。
- QQ号码与群号分布:一季度新增QQ号码和群号最多,二季度下降23.0%,三季度下降56.8%。
- 感染范围:某QQ群传播的勒索软件感染了近1万部手机,覆盖全国30多个省市,北京、江苏、广东为感染最严重的地区。
二、勒索软件类型与技术手段
- 勒索类型:包括固定密码、序列号、网页、电话、隐藏输入框、声控、魔幻粒子版远程修改密码、时钟、百变序列号、摇一摇、序列号图案、远程修改密码等。
- 新型技术:
- 语音识别(STT):通过语音输入进行解锁,增加了用户操作的复杂性。
- 二维码:用于转账支付赎金,不涉及真实账号信息,增加追踪难度。
- 文件加密:仿冒PC端WannaCry病毒,对手机中的个人文件进行加密,造成严重数据损失。
三、恶意软件一键生成器
- 工具来源:主要使用AIDE开发工具,支持编写、编译、调试、生成APK。
- 生成流程:
- 选择软件类型:包括勒索、钓鱼、套路、表白等。
- 填写配置信息:可自定义图标、软件名称、PIN码、解锁密码、页面文字等。
- 添加ROOT锁:通过“ROOT壳”技术,将勒索软件隐藏在正常软件中,诱导用户授权ROOT权限,实现更隐蔽的安装。
四、黑产生态与法律意识
- 黑产行为:制马人通过社交平台传播恶意软件,部分人将QQ、微信、支付宝等个人联系方式直接暴露,表现出法律意识淡薄。
- 传播方式:QQ群成为主要传播源,群内共享源码、教程、制作工具,甚至有木马一键生成器,极大促进了勒索软件的快速扩散。
结构清晰内容总结
第一章 研究背景
- 手机勒索软件肆虐严重:数量和种类快速增长,威胁用户隐私与数据安全。
- 受WannaCry影响:国内开始出现仿冒的文件加密勒索软件,改变了传统锁屏勒索模式。
第二章 社交网络成为主要传播渠道
- QQ服务被滥用:勒索页面中常包含QQ号和QQ群号,用于联系受害者和传播恶意软件。
- QQ群共享资源:群内成员上传源码、教程、工具等,支持一键生成器的使用。
- 传播影响:QQ群是勒索软件传播的主要途径,拥有200余个“锁机”标签群。
第三章 勒索软件定制与工厂化
- 生成器使用AIDE工具:降低开发门槛,支持批量生成多种类型软件。
- 生成器功能:
- 模板多样化:支持22种软件类型,其中12种为勒索软件。
- 签名工具:使用Android测试证书,便于伪装和传播。
- ROOT壳技术:通过伪装正常软件诱导用户授权ROOT权限,实现勒索软件的隐蔽安装。
结束语
- 社交网络的影响:便利性与灵活性为恶意软件传播提供了土壤,也给平台监管带来挑战。
- 技术演变趋势:勒索软件技术更加复杂,造成的损失更大,安全厂商面临更高难度的防御与追踪任务。
本总结涵盖了文档中关于Android勒索软件的传播渠道、技术手段、生成工具及黑产生态的核心信息,为理解当前手机勒索软件的现状与发展趋势提供了重要参考。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载