끄적끄적

Malware_Ghimob(banker) 본문

Mobile/분석

Malware_Ghimob(banker)

zwinso 2020. 11. 19. 11:48

[악성코드 정보]

악성코드 해시(MD5) 2B2752BFE7B22DB70EB0E8D9CA64B415
설치 시, APK name Instale - Adobe reader
APK package com.sysdroidxx.addons
악성유형 Banker
발견 회사 Kaspersky

브라질 공격 그룹인 Guildma에서 배포한 Ghimob은 안드로이드 뱅킹 트로이젠이다. 브라질 공격 그룹이 배포해서 브라질, 파라과이, 페루, 포르투칼 등을 타겟으로 배포하였다고 한다. 해당 정보는 KasperskyGReAT(Global Research and Analysis Team)팀이 발표하였다.

 

참고 사이트

thehackernews.com/2020/11/watch-out-new-android-banking-trojan.html

securelist.com/ghimob-tetrade-threat-mobile-devices/99228/

 

[악성행위 정보]

MainActivity - onCreate()

메인 액티비티에서 종료하는 루틴이 존재한다.

가상 기기 확인

가상 기기인지 확인해서 분석하지 못하게 괴롭혀주는 녀석이 존재한다. 이 l() 함수를 보면 알 수 있다.

그리고 디버깅상태를 확인해서 디버깅 중이면 종료하는 루틴도 있다.