freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

VelVet病毒分析报告:针对韩国用户的iOS应用
暗影安全实验室 2020-12-31 14:39:15 395243

最近暗影安全实验室发现了一款主要针对韩国用户的iOS恶意程序,该病毒的主要行为是安装启动后读取用户手机通讯录信息并上传到指定服务器,具有隐私窃取行为。

样本信息

文件名称:9b24219f0504bf1aed074b9ab1ed73ec.ipa

文件MD5:9B24219F0504BF1AED074B9AB1ED73EC

安装名称:VelVet

行为及代码分析

该APP运行后显示登录界面,输入数据后点击号码认证,APP会请求通讯录权限。

图1-1 请求通讯录权限

随后APP获取用户通讯录信息并上传至服务器:

http://redvios.com:8085/JYSystem/restInt/collect/postData。

图1-2 上传数据包

用户点击号码认证后,恶意程序首先进行网络判断,判断用户设备是否连接网络。

图1-3 判断是否连网

然后检测应用程序是否具有通讯录权限。

图1-4 检测应用是否具有通讯录权限

当同时具备网络畅通,并获取了读取通讯录权限后,读取用户设备通讯录信息。

图1-5 读取用户通讯录信息

对读取的数据进行json格式化,同时传入要上传的服务器地址。

图1-6 对数据进行格式化

传入的url拼接上服务器地址http://redvios.com:8085/就是完整的url地址:

http://redvios.com:8085/JYSystem/restInt/collect/postData。

图1-7 连接服务器

使用post方式提交数据。

图1-8 提交数据

安全建议

  • 用户安装所需软件,建议去正规的应用市场下载、去官方下载。

  • 在手机当中安装必要的安全软件,并保持安全软件更新。

# ios # 移动应用安全
本文为 暗影安全实验室 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
暗影安全实验室 LV.6
暗影安全实验室-我们是一个积极向上的、直前的、齐心协力的团队。专注为您分享最新移动互联网安全咨询。
  • 64 文章数
  • 81 关注者
一款名为“精简”新型诈骗应用分析报告
2022-06-15
Android Native层逆向探索
2022-05-31
APT-C-23新型变种揭秘
2022-05-30
文章目录