找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888
查看: 903|回复: 1

[N1盒子] YYF固件里的usb,我也不知道什么东西呀

[复制链接]
发表于 2020-3-21 22:59 | 显示全部楼层 |阅读模式
先说好,我啥也不知道,别问我。






关于com.system.wcrash的分析,扒到一个帖子。


(21楼)


如下。

我用的V8,解锁后刷了他的538,然后发现内置了一堆垃圾,就进行分析了一下

com.system.wcrash 和 com.service.usbhelper 这两个垃圾他都集成到了 /system/framework 目录下,并且刻意修改了apk文件名来混淆视线

------------------
/system/framework/ConfigSyncs.apk
/system/priv-app/ConfigSyncs/ConfigSyncs.apk
包名 com.system.wcrash
功能分析(反编译后分析代码得出结论):
1.搜集设备数据并上传(含设备参数、imei信息、已安装app信息等)
2.执行远程服务器下发的指令

搜集的设备数据会存储在存储空间的 /tjtj/log/data.txt 文件中

目标服务器网址: bhs.jk130.com 经过查询,域名注册方是个人,名字为陈xx,域名在19年3月份会过期。
目前此域名已经停止了解析,因此这个app算是废了。

通过网络引擎搜索 com.system.wcrash 会发现早在17年6月份这个包名就已经被报道为是一个app分发渠道的推广统计组件。而通过代码分析里边用的域名,怀疑是一个数据中转服务器,但这个不好核实。

------------------
/system/framework/MobileSyncs.apk
/system/priv-app/MobileSyncs/MobileSyncs.apk
包名 com.service.usbhelper
功能分析(反编译后分析代码得出结论):
1.搜集设备数据
2.统计推广app安装数据
3.弹窗广告
4.可能存在热更新本地jar代码的能力。也就是说云端想的话,可以在你不知情的情况下更新本地代码来操控你手机(非更新apk形式)

搜集到的数据的保存在存储空间的 /.CryptLord/ 目录下,可以自行查看

----------------------

这两个app内部都做了一些混淆,并用各种手段隐藏自己,所以从他们能实现的功能来看,早早删除的好。
只是统计推广app安装数据没问题,隐藏自身很恶心,搜集设备隐私数据和能远程执行指令就后果严重了。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
我的恩山、我的无线 The best wifi forum is right here.
发表于 2020-3-26 18:13 | 显示全部楼层
求这个拆包的工具,如果可以,请发我邮箱997900912@qq.com,谢谢!
我的恩山、我的无线 The best wifi forum is right here.
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2024-4-23 15:24

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 举报电话:0519-86695797

快速回复 返回顶部 返回列表