Umnik

Drive-by-download в Android

В этой теме 2 сообщения

Началось все с этого треда: http://juick.com/fefelo4ka/1770191. Читал его с Андроида и прошел по первому же линку. Далее копирую текст из своей записи.

Сама того не зная, @fefelo4ka помогла мне выявить (я слоупок наверняка, уверен, что это давно было известно) уязвимость в стоковом браузере. Совершенно точно она есть в Android 2.2.1

Итак, вы переходите по ссылке arterosa.ru со своего Андроид аппарта. Важно, чтобы браузер был именно стоковый, Дельфины (проверил на Mini и Pad Beta) уязвимости не подвержены. При переходе на сайт вам на флешку (конкретно /mnt/sdcard/download/) сам по себе скачается троянец bigpack.apk, это drive-by-download.

Скачиваться будет с сайта meoa.net Не пытайтесь пройти по ссылке — скачка не начнется. На стартовой стоит заглушка "404", а точный урл выцепть уже не могу, перестало после 5-ти попыток отдаваться. Сразу не сообразил в logcat заглянуть.

Детект трояна на сейчас: virustotal.com Плюс мы палим и через KSN, потому защищены и пользователи бесплатного KMS Lite.

-------------

Добавлю, что срабатывает это и на версии 2.3. На 3-ем не могу проверить, т.к. там стоковый браузер давно удалил, а на 4-ке, потому что под рукой нет аппарата. Точный URL попробую дать позже, сейчас нет времени.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Обновление.

1. Все-таки касается это и Оперы, и Дельфина, а не только стока. Дельфин в прошлый раз у меня не качал, т.к. то ли ограничение на количество скачек с их стороны, то ли технические проблемы были. Сейчас качает как миленький на всех популярных браузерах. И везде без предупреждения

2. Касается и 3-его Андроида тоже. Т.е. вся линейка 2-ого, вся 3-го. Думаю, в 4-ке точно такое же поведение будет

3. Файл выдается всем один, но он сам перекладывается периодически. Сейчас качается вот это: https://www.virustotal.com/file/d2224a66e68...sis/1330322709/ Как видим, Доктор молодец, остальные не молодцы.

4. На этот раз качается с rpor.net

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • Лола
      Я сижу с прокси-сервером https://advanced.name/.../u5 При помощи такого быстрого прокси-сервера страницы стали загружаться с одного клика, а заблокированные сайты стали доступными.
    • PR55.RP55
      1) Чаще всего такое сообщение появляется, если не верно установлено системное время. Если на PC 2025 год то самые актуальные обновления будут устаревшими. 2) Malwarebytes при наличие в системе антивируса _нужно устанавливать в режиме сканера. т.е. с отключённой защитой в реальном времени - во избежание конфликта. ---------- Форум: anti-malware.ru практически склеил ласты. Хотите получить ответ пишите на:  comss.ru
    • ratus
      Доброго времени суток! У меня следующая проблема. На информационной панели malwarebytes Следующие сообщение: "Ваши обновления не являются актуальными", При этом, с интернетом все в порядке Не помогает и обновление при помощи скаченных в ручную баз. Я подозреваю, что это могло произойти из-за установки антивируса поверх уже существующего. Но после последнего описанного события я переустановил программу корректно. Может причина в том, что антивирус не обновлен до premium версии.  
    • AM_Bot
      Алексей Андрияшин, технический директор Fortinet в России, поделился своим взглядом на тенденции информационной безопасности, а также рассказал, как защищать организацию с помощью экосистемы Fortinet. Читать далее
    • Ego Dekker
      Антивирусы были обновлены до версии 10.1.245.1.