Google Play商店中发现的DawDropper银行木马分析

Google Play商店中发现的DawDropper银行木马分析

在暗网上检查新的 DawDropper Banking Dropper 和 DaaS

在这篇博文中,我们讨论了一种名为 DawDropper 的新银行木马投放器的技术细节,简要介绍了 2022 年初发布的使用恶意投放器的银行木马的历史,并详细说明了与深层网络中的 DaaS 相关的网络犯罪活动。

今年,恶意行为者通过恶意下载器偷偷地将越来越多的银行木马添加到 Google Play 商店,证明这种技术在逃避检测方面是有效的。此外,由于对分发移动恶意软件的新方法的需求很高,一些恶意行为者声称他们的投放器可以帮助其他网络犯罪分子在 Google Play 商店上传播他们的恶意软件,从而产生了投放器即服务[dropper-as-a-service] (DaaS)模型。

在 2021 年下半年,我们发现了一个恶意活动,该活动使用了一种新的 dropper 变体,我们称之为 DawDropper。DawDropper 以 Video Motion、Document Scanner Pro、Conquer Darkness、simpli Cleaner 和 Unicc QR Scanner 等多个 Android 应用为幌子,使用第三方云服务 Firebase Realtime Database 来逃避检测并动态获取payload下载地址。它还在 GitHub 上托管恶意payload。截至报告时,这些恶意应用程序已不再在 Google Play 商店中提供。

Google Play商店中发现的DawDropper银行木马分析
图 1. DawDropper 以前在 Google Play 商店中可用的恶意应用程序

我们探索了新的 DawDropper dropper 的技术细节,查看了 2022 年初发布的使用恶意 dropper 的银行木马的简史,并在这篇文章中讨论了与深网中的 DaaS 相关的网络犯罪活动。

DawDropper 技术分析

根据我们的观察,DawDropper 的变体可以释放四种类型的银行木马,包括 Octo、Hydra、Ermac 和 TeaBot。所有 DawDropper 变体都使用 Firebase 实时数据库(一种用于存储数据的合法云托管 NoSQL 数据库)作为其命令和控制 (C&C) 服务器,并在 GitHub 上托管恶意payload。

Google Play商店中发现的DawDropper银行木马分析
图 2. DawDropper 感染链
Google Play商店中发现的DawDropper银行木马分析
图 3. 托管 Octo 有效负载的 GitHub 存储库
Google Play商店中发现的DawDropper银行木马分析
图 4. 托管 Ermac 有效负载的 GitHub 存储库
Google Play商店中发现的DawDropper银行木马分析
图 5. 托管 Hydra 有效负载的 GitHub 存储库

Clast82 和 DawDropper 之间的相似之处

有趣的是,我们发现 CheckPoint Research 在 2021 年 3 月报告的另一个名为Clast82的 dropper也使用 Firebase 实时数据库作为 C&C 服务器。

Google Play商店中发现的DawDropper银行木马分析
图 6. 从 C&C 服务器获取的数据格式(来源:com.abcd.evpnfree)

DawDropper C&C 服务器返回的数据类似于 Clast82 数据:

Google Play商店中发现的DawDropper银行木马分析
图 7. DawDropper C&C 服务器响应
Google Play商店中发现的DawDropper银行木马分析
图 8. 另一个 DawDropper 变体的 C&C 服务器响应,添加了安装指标和安装新更新的提示

Octo payload

DawDropper 的恶意负载属于Octo 恶意软件家族,这是一种模块化和多阶段的恶意软件,能够窃取银行信息、拦截短信和劫持受感染的设备。Octo 也称为Coper,历史上一直用于针对哥伦比亚网上银行用户。

根据我们的分析,DawDropper 的 Octo 恶意软件负载与之前报道的变种相似。该包使用编程语言关键字来混淆恶意功能。

Google Play商店中发现的DawDropper银行木马分析
Google Play商店中发现的DawDropper银行木马分析
图 9. 2022 年 3 月和 6 月部署的同类型 Octo payload包

一旦 Octo 恶意软件在受害者的设备中成功启动并获得主要权限,它将保持设备唤醒并注册预定服务以收集敏感数据并将其上传到其 C&C 服务器。它还使用虚拟网络计算 (VNC) 来记录用户的屏幕,包括银行凭证、电子邮件地址和密码以及 PIN 等敏感信息。该恶意软件还通过关闭设备的背光并关闭设备的声音来隐藏恶意行为,从而导致用户的屏幕变黑(假装锁屏)。

Google Play商店中发现的DawDropper银行木马分析
图 10. Octo 恶意软件感染链

该恶意软件还可以禁用Google Play Protect(通过设备的应用程序并检查恶意行为)并收集用户数据,包括受感染手机的 Android ID、联系人列表、已安装的应用程序,甚至是短信。

2022 年初银行木马投递器的简史

为了更好地理解银行木马通过恶意 dropper 传播的趋势,我们必须回顾自 2022 年初以来,dropper 是如何在 Google Play Store 上出现的,分析这些 dropper 中的每一个如何相互变化和演变,并学习网络犯罪分子如何传播它们。

Google Play商店中发现的DawDropper银行木马分析
图 11. 2022 年上半年通过 Dropper 分发的银行木马时间线

银行木马投放器之间的主要区别

尽管这些银行投放程序具有相同的主要目标——在受害者的设备上分发和安装恶意软件——但我们观察到,这些银行木马投放程序实施其恶意程序的方式存在显着差异。例如,今年早些时候推出的银行投放器具有硬编码的payload下载地址。同时,近期上线的银行木马dropper往往会隐藏payload的实际下载地址,有时会使用第三方服务作为C&C服务器,还会使用GitHub等第三方服务托管恶意payload。

银行木马投放器名称和发布日期动态地址第三方存储加密payload
Vultur dropper2022 年 1 月 12日 (com.privacy.account.safetyapp)  
Sharkbot dropper2022 年 1 月 14 日(com.pagnotto28.sellsourcecode.supercleaner)  
Octo dropper(Gymdrop 投放器) 2022 年 2 月 17 日(com.moh.screen)2022 年 2 月 6 日(Vizeeva.fast.cleaner)  
Ermac dropper  (DawDropper)2022 年 3 月 25 日(com.gaz.universalsaver)✓(Firebase 实时数据库)✓(GitHub) 
TeaBot dropper2022 年 4 月 3 日(com.zynksoftware.docuscanapp)2022 年 2 月 11 日(com.scanner.buratoscanner)✓(GitHub)✓(GitHub) 
Hydra dropper(DawDropper)2022 年 4 月 23 日(com.casualplay.leadbro)✓(Firebase 实时数据库)✓(GitHub) 
Hydra 投放器(Gymdrop 投放器)2022 年 5 月 30 日(com.anatolijserba.docscanner)  
Octo 投放器 (DawDropper) 2022年 6月28, (com.scando.qukscanner)✓(Firebase 实时数据库)✓(GitHub) 

Vultur dropper (SHA-256: 00a733c78f1b4d4f54cf06a0ea8cc33604512d6032ef4ef9114c89c700bfafcf),又名Brunhilda,于2020年底首次被报道为DaaS。2022年1月,我们观察到它直接在受感染设备上下载恶意payload,并有自己的方法解密恶意载荷。

Google Play商店中发现的DawDropper银行木马分析
图 12. Vultur dropper 的下载文件
Google Play商店中发现的DawDropper银行木马分析
图 13. Vultur dropper 的恶意载荷解密例程

同样于 2022 年 1 月发布的 Sharkbot 投放器(SHA-256: 7f55dddcfad05403f71580ec2e5acafdc8c9555e72f724eb1f9e37bf09b8cc0c)具有独特的行为:它不仅充当投放器,还请求访问权限并响应所有用户界面 (UI) 事件受感染的设备。

Google Play商店中发现的DawDropper银行木马分析
图 14. Sharkbot dropper 的请求服务器
Google Play商店中发现的DawDropper银行木马分析
图 15. Sharkbot dropper 从响应中获取下载 URL

与此同时,2022 年 4 月发布的 TeaBot dropper 使用 GitHub 托管其恶意软件负载。但是,TeaBot 使用另一个 GitHub 存储库来获取下载地址,而 DawDropper 则使用 Firebase 实时数据库。

DaaS 暗网活动

在我们对使用 dropper 的银行木马的调查中,我们观察到,2021 年首次报告的其中一个dropper Gymdrop连接到网络犯罪分子可以用来管理的管理面板(trackerpdfconnect[.]com 和 smartscreencaster[.]online)投放器和payload。我们还发现 Gymdrop 在一个暗网论坛上被宣传为典型的 DaaS。

Google Play商店中发现的DawDropper银行木马分析
图 16. Hydra dropper 的 Gymdrop 管理面板(来源:m0br3v/Twitter)
Google Play商店中发现的DawDropper银行木马分析
图 17. 2022 年 2 月地下论坛中的 Gymdrop 管理面板登录页面

结论和安全建议

网络犯罪分子不断寻找逃避检测和感染尽可能多设备的方法。在半年的时间里,我们已经看到银行木马如何改进其技术例程以避免被检测到,例如将恶意负载隐藏在 dropper 中。随着越来越多的银行木马通过 DaaS 获得,恶意行为者将有一种更简单、更经济高效的方式来分发伪装成合法应用程序的恶意软件。我们预计这种趋势将继续下去,未来将有更多的银行木马在数字分发服务上分发。

为避免成为恶意应用的牺牲品,用户应采用以下安全最佳实践:

  • 始终检查应用评论,看看用户是否表达了不寻常的担忧或负面体验。
  • 在调查应用开发商和发行商时进行尽职调查。避免从看起来可疑的网站下载应用程序。
  • 避免安装来自未知来源的应用程序。

移动用户可以通过使用趋势科技移动安全解决方案实时扫描移动设备并按需检测恶意应用程序或恶意软件以阻止或删除它们,从而帮助最大限度地减少这些欺诈性应用程序带来的威胁 。这些应用程序适用于 Android 和 iOS。

侵害指标 (IOC)

DawDropper

SHA-256包名版本日期名称描述C&C 服务器Payload 地址Payload 家族
022a01566d6033f6d90ab182c4e69f80a3851565aaaa386c8fa1a9435cb55c91com.caduta.aisevsk05/01/2021AndroidOS_DawDropper.HRXcall-recorder-66f03-default-rtdb[.]firebaseio[.]comhxxps://github.com/uliaknazeva888/qs/raw/main/1.apkOcto
e1598249d86925b6648284fda00e02eb41fdcc75559f10c80acd182fd1f0e23acom.vpntool.androidweb11/07/2021AndroidOS_DawDropper.HRXArooster-945d8-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/golgofan.apkHydra
8fef8831cbc864ffe16e281b0e4af8e3999518c15677866ac80ffb9495959637com.j2ca.callrecorder11/11/2021AndroidOS_DawDropper.HRXAcall-recorder-ad77f-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/gala.apkOcto
05b3e4071f62763b3925fca9db383aeaad6183c690eecbbf532b080dfa6a5a08com.codeword.docscann11/21/2021AndroidOS_DawDropper.HRXAdoc-scanner-cff1d-default-rtdb[.]firebaseio[.]comhxxps://github.com/lotterevich/lott/raw/main/maina.apkTeaBot
f4611b75113d31e344a7d37c011db37edaa436b7d84ca4dfd77a468bdeff0271com.virtualapps.universalsaver12/09/2021AndroidOS_DawDropper.HRXAuniversalsaverpro-default-rtdb[.]firebaseio[.]comhxxps://github.com/uliaknazeva888/qs/raw/main/1.apkOcto
a1298cc00605c79679f72b22d5c9c8e5c8557218458d6a6bd152b2c2514810ebcom.techmediapro.photoediting01/04/2022AndroidOS_DawDropper.HRXAeaglephotoeditor-2d4e5-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/lolipop.apkHydra
eb8299c16a311ac2412c55af16d1d3821ce7386c86ae6d431268a3285c8e81fbcom.chestudio.callrecorder01/2022AndroidOS_DawDropper.HRXAcall-recorder-pro-371bc-default-rtdb.firebaseio.comhxxps://github.com/sherrytho/test/raw/main/golgol.apk  Hydra
d5ac8e081298e3b14b41f2134dae68535bcf740841e75f91754d3d0c0814ed42com.casualplay.leadbro04/23/2022AndroidOS_DawDropper.HRXAloader-acb47-default-rtdb[.]firebaseio[.]comhxxps://github.com/briangreen7667/2705/raw/main/addon2.apkHydra
b4bd13770c3514596dd36854850a9507e5734374083a0e4299c697b6c9b9ec58com.utilsmycrypto.mainer05/04/2022AndroidOS_DawDropper.HRXAcrypto-utils-l-default-rtdb[.]firebaseio[.]comhxxps://github.com/asFirstYouSaid/test/raw/main/110.apk   hxxps://github.com/asFirstYouSaid/test/raw/main/SecureChat%20(1).apkErmac
77f226769eb1a886606823d5b7832d92f678f0c2e1133f3bbee939b256c398aacom.cleaner.fixgate05/14/2022AndroidOS_DawDropper.HRXAfixcleaner-60e32-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/latte.apkHydra
5ee98b1051ccd0fa937f681889e52c59f33372ffa27afff024bb76d9b0446b8acom.olivia.openpuremind05/23/2022AndroidOS_DawDropper.HRXcrypto-sequence-default-rtdb[.]firebaseio.comN/A  N/A
0ebcf3bce940daf4017c85700ffc72f6b3277caf7f144a69fbfd437d1343b4abcom.myunique.sequencestore2022/05/31AndroidOS_DawDropper.HRXcoin-flow-a179b-default-rtdb.firebaseio.com  N/A  N/A
2113451a983916b8c7918c880191f7d264f242b815b044a6351c527f8aeac3c8com.flowmysequto.yamer05/2022AndroidOS_DawDropper.HRXincrypted-app-default-rtdb.firebaseio.com  N/A  N/A
71c44a78cd77a8f5767096f268c3193108ac06ff3779c65e78bc879d3b0ff11dcom.qaz.universalsaver05/2022AndroidOS_DawDropper.HRXsaver-9a43a-default-rtdb[.]firebaseio.comhxxps://raw.githubusercontent.com/asFirstYouSaid/awdaw/main/Xnode_new.apk   hxxps://raw.githubusercontent.com/asFirstYouSaid/test/main/GoogleMaps%20(2)_obf.apkErmac
9b2064f8808d3aaa2d3dc9f5c7ee0775b29e29df3a958466a8953f148b702461com.luckyg.cleaner06/02/2022AndroidOS_DawDropper.HRXAlucky-cleaner-default-rtdb[.]firebaseio[.]comhxxps://github.com/gohhas/gate/raw/main/live.apkOcto
ff8110883628f8d926588c0b7aedae8841df989d50f32c140d88f1105d1d3e02com.scando.qukscanner06/28/2022AndroidOS_DawDropper.HRXcleaner-f40c4-default-rtdb[.]firebaseio[.]comhxxps://raw.githubusercontent.com/k6062019/qq/main/clown.apkOcto
02499a198a8be5e203b7929287115cc84d286fc6afdb1bc84f902e433a7961e4com.qrdscannerratedx07/01/2022AndroidOS_DawDropper.HRXQrscanner-f6d8d-default-rtdb.firebaseio.comhxxps://raw.githubusercontent.com/k6062019/qq/main/clown.apkOcto
022a01566d6033f6d90ab182c4e69f80a3851565aaaa386c8fa1a9435cb55c91com.caduta.aisevsk05/01/2021AndroidOS_DawDropper.HRXcall-recorder-66f03-default-rtdb[.]firebaseio[.]comhxxps://github.com/uliaknazeva888/qs/raw/main/1.apkOcto
e1598249d86925b6648284fda00e02eb41fdcc75559f10c80acd182fd1f0e23acom.vpntool.androidweb11/07/2021AndroidOS_DawDropper.HRXArooster-945d8-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/golgofan.apkHydra
8fef8831cbc864ffe16e281b0e4af8e3999518c15677866ac80ffb9495959637com.j2ca.callrecorder11/11/2021AndroidOS_DawDropper.HRXAcall-recorder-ad77f-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/gala.apkOcto
05b3e4071f62763b3925fca9db383aeaad6183c690eecbbf532b080dfa6a5a08com.codeword.docscann11/21/2021AndroidOS_DawDropper.HRXAdoc-scanner-cff1d-default-rtdb[.]firebaseio[.]comhxxps://github.com/lotterevich/lott/raw/main/maina.apkTeaBot
f4611b75113d31e344a7d37c011db37edaa436b7d84ca4dfd77a468bdeff0271com.virtualapps.universalsaver12/09/2021AndroidOS_DawDropper.HRXAuniversalsaverpro-default-rtdb[.]firebaseio[.]comhxxps://github.com/uliaknazeva888/qs/raw/main/1.apkOcto
a1298cc00605c79679f72b22d5c9c8e5c8557218458d6a6bd152b2c2514810ebcom.techmediapro.photoediting01/04/2022AndroidOS_DawDropper.HRXAeaglephotoeditor-2d4e5-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/lolipop.apkHydra
eb8299c16a311ac2412c55af16d1d3821ce7386c86ae6d431268a3285c8e81fbcom.chestudio.callrecorder01/2022AndroidOS_DawDropper.HRXAcall-recorder-pro-371bc-default-rtdb.firebaseio.comhxxps://github.com/sherrytho/test/raw/main/golgol.apk  Hydra
d5ac8e081298e3b14b41f2134dae68535bcf740841e75f91754d3d0c0814ed42com.casualplay.leadbro04/23/2022AndroidOS_DawDropper.HRXAloader-acb47-default-rtdb[.]firebaseio[.]comhxxps://github.com/briangreen7667/2705/raw/main/addon2.apkHydra
b4bd13770c3514596dd36854850a9507e5734374083a0e4299c697b6c9b9ec58com.utilsmycrypto.mainer05/04/2022AndroidOS_DawDropper.HRXAcrypto-utils-l-default-rtdb[.]firebaseio[.]comhxxps://github.com/asFirstYouSaid/test/raw/main/110.apk   hxxps://github.com/asFirstYouSaid/test/raw/main/SecureChat%20(1).apkErmac
77f226769eb1a886606823d5b7832d92f678f0c2e1133f3bbee939b256c398aacom.cleaner.fixgate05/14/2022AndroidOS_DawDropper.HRXAfixcleaner-60e32-default-rtdb[.]firebaseio[.]comhxxps://github.com/butcher65/test/raw/main/latte.apkHydra
5ee98b1051ccd0fa937f681889e52c59f33372ffa27afff024bb76d9b0446b8acom.olivia.openpuremind05/23/2022AndroidOS_DawDropper.HRXcrypto-sequence-default-rtdb[.]firebaseio.comN/A  N/A
0ebcf3bce940daf4017c85700ffc72f6b3277caf7f144a69fbfd437d1343b4abcom.myunique.sequencestore2022/05/31AndroidOS_DawDropper.HRXcoin-flow-a179b-default-rtdb.firebaseio.com  N/A  N/A
2113451a983916b8c7918c880191f7d264f242b815b044a6351c527f8aeac3c8com.flowmysequto.yamer05/2022AndroidOS_DawDropper.HRXincrypted-app-default-rtdb.firebaseio.com  N/A  N/A
71c44a78cd77a8f5767096f268c3193108ac06ff3779c65e78bc879d3b0ff11dcom.qaz.universalsaver05/2022AndroidOS_DawDropper.HRXsaver-9a43a-default-rtdb[.]firebaseio.comhxxps://raw.githubusercontent.com/asFirstYouSaid/awdaw/main/Xnode_new.apk   hxxps://raw.githubusercontent.com/asFirstYouSaid/test/main/GoogleMaps%20(2)_obf.apkErmac
9b2064f8808d3aaa2d3dc9f5c7ee0775b29e29df3a958466a8953f148b702461com.luckyg.cleaner06/02/2022AndroidOS_DawDropper.HRXAlucky-cleaner-default-rtdb[.]firebaseio[.]comhxxps://github.com/gohhas/gate/raw/main/live.apkOcto
ff8110883628f8d926588c0b7aedae8841df989d50f32c140d88f1105d1d3e02com.scando.qukscanner06/28/2022AndroidOS_DawDropper.HRXcleaner-f40c4-default-rtdb[.]firebaseio[.]comhxxps://raw.githubusercontent.com/k6062019/qq/main/clown.apkOcto
02499a198a8be5e203b7929287115cc84d286fc6afdb1bc84f902e433a7961e4com.qrdscannerratedx07/01/2022AndroidOS_DawDropper.HRXQrscanner-f6d8d-default-rtdb.firebaseio.comhxxps://raw.githubusercontent.com/k6062019/qq/main/clown.apkOcto

 Github 仓库

存储库描述
hxxps://github.com/butcher65/test托管 Octo 和 Hydra 银行木马的 GitHub 存储库
hxxps://github.com/lotterevich/lott托管 TeaBot 银行木马的 GitHub 存储库
hxxps://github.com/asFirstYouSaid/test托管 Ermac 银行木马的 GitHub 存储库
hxxps://github.com/asFirstYouSaid/awdaw托管 Ermac 银行木马的 GitHub 存储库
hxxps://github.com/gohhas/gate托管 Octo 银行木马的 GitHub 存储库
hxxps://raw.github.com/k6062019/qq托管 Octo 银行木马的 GitHub 存储库
hxxps://github.com/briangreen7667/2705托管 Hydra 银行木马的 GitHub 存储库
hxxps://github.com/uliaknazeva888/main托管 Octo 银行木马的 GitHub 存储库
hxxps://github.com/kazakovadana44/1.apk托管 Octo 银行木马的 GitHub 存储库
hxxps://github.com/sherrytho/test托管 Hydra 银行木马的 GitHub 存储库

Octo payload

SHA-256包名下载地址检测名称
3834eb0ff1a955dab719f2ae6a51114995a7e3bd0ea201fb4f044218fe72ba4e com.fpkbdpwasnfa hxxps://github.com/uliaknazeva888/qs/raw/main/1.apkAndroidOS_EventBot.GCL
8e9fa712f490b50d13940cc3ab1509566f31627fce8848071a0547bda58ceac8com.piecesimplevbhxxps://github.com/butcher65/test/raw/main/gala.apkAndroidOS_EventBot.GCL
95182e759373f78c421b47dc92d15f1f37c1acea1cd76980058c6ad177491823com.holdremember0hxxps://raw.githubusercontent.com/k6062019/qq/main/clown.apkAndroidOS_EventBot.GCL
95182e759373f78c421b47dc92d15f1f37c1acea1cd76980058c6ad177491823com.holdremember0hxxps://raw.githubusercontent.com/k6062019/qq/main/clown.apkAndroidOS_EventBot.GCL
f0ee3582856f3f406970530138c06ba3c1c175e9d2dae95e6d3ef3c5ed6dc13acom.turncani hxxps://raw.githubusercontent.com/k6062019/qq/main/porc.apkAndroidOS_EventBot.GCL
b16769c154fbb8023ada13cf58a9b289b9643f6cb932afb4dde0189a147d5e11 com.thinkfinddau hxxps://github.com/gohhas/gate/raw/main/live.apkAndroidOS_EventBot.GCL
网络指标描述
vntososupplsos.liveOcto C&C 服务器
olopokogulya.site备份 Octo C&C 服务器
nbvb3954.fun备份 Octo C&C 服务器
nbvvvb.hair备份 Octo C&C 服务器
nbvbbn.lol备份 Octo C&C 服务器
nbvber.makeup备份 Octo C&C 服务器
nbvbsd.mom备份 Octo C&C 服务器
nbvbwe.monster备份 Octo C&C 服务器
nbvb.one备份 Octo C&C 服务器
vbnbvb.online备份 Octo C&C 服务器
ccnbvb.pics备份 Octo C&C 服务器
xxnbvb.quest备份 Octo C&C 服务器
eenbvb.sbs备份 Octo C&C 服务器
asqwnbvb.shop备份 Octo C&C 服务器
qwnbvb.skin备份 Octo C&C 服务器
qqnbvb.space备份 Octo C&C 服务器
wwerenbvb.store备份 Octo C&C 服务器

Ermac payload

SHA-256包裹名字下载地址检测名称
cdf66b98f90a9e83b204bf2bb28915784f9e9ad4d2fb86648d1d1f7d3152daddcom.ceveluriseze变种xucahxxps://raw.githubusercontent.com/asFirstYouSaid/awdaw/main/Xnode_new.apk hxxps://raw.githubusercontent.com/asFirstYouSaid/test/main/GoogleMaps%20(2)_obf.apk AndroidOS_Anubis.GCL
71927786fc16e90fe05e1eb032c3591d878c7cfd197d02113d7d006e2d7b171fcom.ceveluriseze变种xuca hxxps://github.com/asFirstYouSaid/test/raw/main/110.apk hxxps://github.com/asFirstYouSaid/test/raw/main/SecureChat%20(1).apkAndroidOS_Anubis.GCL    
网址描述
193.106.191.121:3435Ermac C&C 服务器

hydra payload

SHA-256包裹名字下载地址检测名称
3194e25f89540e98698bcd221c8a5dbfe4658ac14fd7e7cf7c29299f3675fcddcom.bulb.crushhxxps://github.com/briangreen7667/2705/raw/main/addon2.apkAndroidOS_Anubis.GCL
93c5e98c06963c8a320f5876148ad45fb6cce1a40a7aaee195cfa5027e19426b com.alley.workhxxps://github.com/butcher65/test/raw/main/latte.apk AndroidOS_Anubis.GCL
9c9bc75ce675754c655b0757a8655ff50186b1626862bcb5b8200c4047f3ab3c com.risk.betterhxxps://github.com/butcher65/test/raw/main/lolipop.apk AndroidOS_Anubis.GCL 
ad84c798e3c30ad941b37aababeb8edfaf52f13c0c7d32bfa96c4b989b135a8bcom.plug.follow hxxps://github.com/butcher65/test/raw/main/golgofan.apkAndroidOS_Anubis.GCL 
7e95e9a306886dadbae68c586bf19eec6903bac15290fd60c47d29a2e3cbf047 com.tunnel.voyage https://github.com/sherrytho/test/raw/main/golgol.apk AndroidOS_Anubis.GCL

Teabot payload

SHA-256包裹名字下载地址检测名称
aea39ddf59ae764c40211a4d0e9c10514b37a9bbabf5b528de4cb7d2574b732bcom.bthlu.xnbhphxxps://github.com/lotterevich/lott/raw/main/maina.apkAndroidOS_Toddler.GCL  
网络描述
185.215.113.31:83TeaBot C&C 服务器

from

转载请注明出处及链接

Leave a Reply

您的电子邮箱地址不会被公开。 必填项已用 * 标注