主 题:关于最近的system service病毒
发 布 者:kshy233
标签分类: 日常
时 间:2026-10-05 10:33:25
内容预览:我在贴吧搞到了病毒apk,跑了一波静态分析得到的流程是病毒有用户权限限制,普通用户安装后病毒不会主动上传信息,需要给予adb和设备管理员权限等用户开无线调试就能拿到adb权限然后拿设备管理员权限并监听锁定攻击者pm grant发c2地址,然后静默安装另外的伪装vivo组件(我查了一下伪装的叫com.vivo.tws.vivotws,正牌货叫com.android.vivo.tws.vivotws)后面就用webview伪装页面诱导你输入锁屏密码和支付密码,上传信息了但不管怎么样用adb和进安全模式删干净就没事了把他设备管理员关了进安全模式还能重新下载大概是无线调试没关或他另外伪装的组件没删干净,给他复活了,然后又拿无线调试给攻击者配对。但我看大部分中招的都是因为a站更新随后就装上了这个病毒然后也删不掉,但单看这个病毒的话它跟CVE-2025-48536和CVE-2026-0089提权没有一点关系,只能通过拿adb偷信息我觉得有两种可能一种是被投毒的黄软会利用提权漏洞静默安装病毒并给权限另一种是可能还有另一个流传更广,危害更大的版本
直达链接: https://www.nodeseek.com/post-965003-1
发 布 者:kshy233
标签分类: 日常
时 间:2026-10-05 10:33:25
内容预览:我在贴吧搞到了病毒apk,跑了一波静态分析得到的流程是病毒有用户权限限制,普通用户安装后病毒不会主动上传信息,需要给予adb和设备管理员权限等用户开无线调试就能拿到adb权限然后拿设备管理员权限并监听锁定攻击者pm grant发c2地址,然后静默安装另外的伪装vivo组件(我查了一下伪装的叫com.vivo.tws.vivotws,正牌货叫com.android.vivo.tws.vivotws)后面就用webview伪装页面诱导你输入锁屏密码和支付密码,上传信息了但不管怎么样用adb和进安全模式删干净就没事了把他设备管理员关了进安全模式还能重新下载大概是无线调试没关或他另外伪装的组件没删干净,给他复活了,然后又拿无线调试给攻击者配对。但我看大部分中招的都是因为a站更新随后就装上了这个病毒然后也删不掉,但单看这个病毒的话它跟CVE-2025-48536和CVE-2026-0089提权没有一点关系,只能通过拿adb偷信息我觉得有两种可能一种是被投毒的黄软会利用提权漏洞静默安装病毒并给权限另一种是可能还有另一个流传更广,危害更大的版本
直达链接: https://www.nodeseek.com/post-965003-1