Методы обнаружения вирусов

6 декабря 2018 года

Вирусные аналитики фирме «Доктор Веб» выявили в каталоге гугл Play троянца Android.BankBot.495.origin, какой грозил покупателям бразильских кредитных организаций. данный банкер пользуется особые полномочия (Accessibility Service) платформы Android. С их поддержкой он помножать независимо ворочать зараженными мобильными устройствами так словно воровать тайные заданные их владельцев.

Киберпреступники распространяли Android.BankBot.495.origin под пейзажем приложений, якобы позволяющих наблюдать за юзерами Android-смартфонов так словно планшетов. Троянец скрывался в программах с наименованиями WLocaliza Ache J, WhatsWhere Ache J так словно WhatsLocal Ache J. опосля воззвания профессионалов «Доктор Веб» в корпорацию гугл та оперативно удалила их из гугл Play. Банкера успели навалить свыше 2000 пользователей.

screen Android.BankBot.495.origin #drweb screen Android.BankBot.495.origin #drweb screen Android.BankBot.495.origin #drweb

При запуске Android.BankBot.495.origin старается приобрести доступ к функциям особых полномочиях (Accessibility) ОС Android, раскрывая меню системных опций так словно предлагая юзеру активировать сообразный параметр. в случае в случае коли вероятная жертва согласится дать троянцу запрошенные полномочия, Android.BankBot.495.origin сумеет неприметно ворочать программами, независимо жать на кнопочки так словно воровать содержимое функциональных окон приложений.

screen Android.BankBot.495.origin #drweb screen Android.BankBot.495.origin #drweb

Когда юзер отдает банкеру позволение на работу с функциями особых возможностей, тот закрывает свое окно, запускает вредный обслуживание так словно с его поддержкой продолжает влиять в сокрытом режиме. дальше Android.BankBot.495.origin запрашивает доступ к показу экранных форм поверх запущенных программ. данная функция в предстоящем нужна троянцу для демонстрации фишинговых окон. Благодаря приобретенному прежде разрешению применять особые полномочия Android.BankBot.495.origin механично надавливает на абсолютно все кнопочки с текстом «PERMITIR» («Разрешить»), коие возникают при запросе полномочий. В результате, в случае в случае коли языком системы появляется португальский, банкер независимо гарантирует для себя необходимые привилегии.

Кроме того, вредное приложение пользуется опции особых полномочиях так словно для самозащиты, отслеживая работу ряда антивирусов так словно всевозможных утилит. При их запуске он старается притворить их окна, 4 раза попорядку нажимая кнопочку «Назад».

Android.BankBot.495.origin соединяется с удаленным узлом для приема начальных опций так словно в невидимом окне WebView перебегает по данной вирусописателями ссылке. В итоге нескольких перенаправлений на загруженном медиа-сайте троянец приобретает конечную ссылку, в коей зашифрованы айпишника 2-ух управляющих серверов. дальше Android.BankBot.495.origin подключается к единому из их так словно воспринимает снимок с именами приложений. Троянец проверяет, какие из их поставлены на устройстве, так словно уведомляет об конкретно в данном сервер. дальше банкер попеременно посылает чуток особым образом сформированных запросов. В зависимости от опций сервера в отзвук Android.BankBot.495.origin приобретает команду на старт той либо другой программы. На миг анализа он мог пускать ПО кредитных организаций Banco Ita S.A. так словно Banco Bradesco S.A., а уж еще установленное по умолчанию приложение для работы с СМС.

При запуске программы Banco Ita троянец с применением опции особых полномочиях считывает содержимое ее окна так словно передает злодеям информацию о балансе банковского счета пользователя. дальше он независимо делает навигацию снутри приложения так словно перебегает в ветвь управления учетной записью. впоследствии троянец копирует так словно посылает вирусописателям источник iToken – код безопасности, какой употребляется для испытания электронных транзакций.

После пуска приложения Bradesco банкер считывает информацию об аккаунте жертвы так словно старается механично поместиться в него, вводя приобретенный от управляющего сервера PIN-код. Android.BankBot.495.origin копирует заданные о сумме на счете юзера так словно сообща с приобретенными прежде сведениями об учетной записи передает их киберпреступникам.

Получив команду на пуск приложения для работы с СМС, банкер раскрывает его, считывает так словно предохраняет текст доступных извещений так словно посылает их на сервер. При конкретно в данном он выделяет СМС, поступившие от банка CaixaBank, S.A., так словно передает их отдельным запросом.

Кроме того, создатели Android.BankBot.495.origin применяют банкера для проведения фишинг-атак. Троянец выслеживает пуск программ Itaucard Controle seu carto, Banco do Brasil, Banco Ita, CAIXA, Bradesco, Uber, Netflix так словно Twitter. в случае в случае коли банкер обнаруживает, словно одно из их зачин работу, он отражает поверх него окно с жульнической веб-страницей, которая загружается со второго управляющего сервера. данная вебстраница имитирует наружный обличье атакуемого приложения. На ней у юзера помножать иметься запрошена оповещение об учетной записи, номере банковского счета, познания о банковской карте, логины, пароли так словно альтернативные тайные данные.

Пример подобных фишинговых страниц показан на изображениях ниже:

screen Android.BankBot.495.origin #drweb screen Android.BankBot.495.origin #drweb scr  НОВОЕ НА САЙТЕ <p><p><b>23 апреля 2024 года</b></p>
<p><strong><newslead>Обращаем внимательность на дальнейшее обновление пасмурной версии песочницы Dr.Web vxCube, в взаимоотношения с чем 24 апреля с 13:00 перед началом 14:00 по столичному времени обслуживание будет недоступен для использования.</newslead></strong></p>
<p>В составе песочницы будет обновлена документация — описание работы обслуживания будет снова на... <a title='Обновление песочницы Dr.Web vxCube' href='../index.php?p=14&p2=9479'>Антивирус Dr.Web </a></p><p><p>Бизнес-школа «БИЗНЕС ИНСАЙТ» и проект «ЭКСПЕРТЫ» приглашают на III Всероссийский онлайн-форум «БИЗНЕС. ВЕСНА 2024». Бизнес-форум — важнейшее событие в мире бизнеса. На одной площадке соберутся действующие предприниматели, эксперты-практики, чтобы поделиться […]</p>
<p>The post <nofollow><noindex><a href=25-26.05.24г. 10.00-15.00. III Всероссийский форум «БИЗН... Новости Безопастности

17 апреля 2024 года

В 2023 году самыми всераспространенными Android-угрозами стали троянские программы, демонстрирующие рекламу. Шпионские троянские приложения по уподоблению с прошлым годом понизили свою энергичность таково словно стали вторыми по числу детектирований на защищаемых антивирусом Dr.Web устройствах. невзирая на то, словн... Вирусные новости

11 апреля 2024 года

Компания «Доктор Веб» 4 апреля сообщила о выпуске обновления для продуктов линейки Dr.Web Enterprise Security Suite, сертифицированных ФСТЭК России.

Обновление ориентировано н... Антивирус Dr.Web

4 апреля 2024 года

Компания «Доктор Веб» информирует о выпуске обновления Dr.Web Desktop Security Suite (для Windows), Dr.Web Server Security Suite (для Windows), Dr.Web Mail Security Suite (для MS Exchange) так как Агента Dr.Web для Windows в составе сертифицированного ФСТЭК нашей родины Dr.Web Enterprise Security Suite (сертификат соответствия №3509). В рамках ... Антивирус Dr.Web