Mudança de Código Massiva para Nova Variante DroidDreamLight

quarta-feira, 12 de outubro de 2011 por Administrador


Detectamos e analisamos vários desenvolvimentos na nova variante do DroidDreamLight. Esta nova variante, encontrada em uma loja de aplicativos de terceiros na China, é apresentada como ferramentas de monitoramento de bateria, de listagem de tarefas, e um aplicativo que lista as permissões utilizadas por aplicativos instalados. Veja que os aplicativos estão em inglês, assim potenciais vítimas não se limitam a pessoas que entendem chinês.

Para começar, existem mudanças drásticas no código:

droiddream1

Figura 1. Comparação do código da versão antiga do DroidDreamLight (esquerda) e da versão nova (direita)

Outra atualização relevante foi a inclusão de rotinas de roubo de informação. Com base na análise da Trend Micro, a nova variante pode roubar algumas informações do dispositivo, como:

  • • SMS (caixa de entrada e saída)
  • • Registros de chamada (recebidas e feitas)
  • • Lista de contatos
  • • Informação relacionada às contas do Google armazenada no dispositivo

A informação roubada é armazenada e comprimida no diretório /data/data/%nome do pacote%/files e então enviada à URL contida em um arquivo de configuração.

droiddream2

Figura 2. As URLs às quais as informações são enviadas se encontram no arquivo de configuração

Assim como variantes anteriores, ele também acessa uma URL no arquivo de configuração e entõa envia outras informações sobre o dispositivo infectado, inlcuindo:

  • • Modelo do aparelho
  • • Configurações de idioma
  • • País
  • • Número IMEI
  • • Número IMSI
  • • Versão SDK
  • • Nome do pacote ou aplicativo malicioso
  • • Informação sobre aplicativos instalados

Depois de receber a informação, a URL responde com um arquivo de configuração encriptado que atualiza o arquivo de configuração atual. Abaixo uma representação do código:

droiddream3a

Figura 3. Código da atualização do arquivo de configuração

Além disso, com base no código, esse malware pode inserir mensagens, com remetente e mensagem personalizados pelo cyber criminoso, na caixa de entrada do dispositivo infectado, assim como enviar mensagens para números na lista de contatos do usuário.

A nova variante traz códigos que podem verificar se foi realizado o root (liberação de permissões completas do usuário) no dispositivo infectado procurando por certos arquivos. Foi descoberto que esse malware pode instalar e desinstalar pacotes caso tenha sido realizado o root, apesar da inexistência de códigos para chamar estes métodos.

Usuários podem verificar se seus telefones foram infectados indo a Settings > Applications > Running Services e procurando o serviço CelebrateService.

droiddream4

Figura 4. Se o CelebrateService for encontrado, o dispositivo está infectado.

Este malware do Android agora é detectado como ANDROIDOS_DORDRAE.N.

Para mais informações sobre ameaças Android, veja o infográfico de ameaças Andorid e nosso e-book com 5 maneiras simples de proteger dispositivos Android (ambos em inglês).

6comentário(s) para “Mudança de Código Massiva para Nova Variante DroidDreamLight”

  1. Gravatar of Norm
    NormDiz:
    Great arctile, thank you again for writing.
  2. Gravatar of lqcpav
    lqcpavDiz:
    TFD9yr , [url=http://fepoehmgxbon.com/]fepoehmgxbon[/url], [link=http://fnvxupgadina.com/]fnvxupgadina[/link], http://uygltvtcyhhm.com/
  3. Gravatar of apuivsm
    apuivsmDiz:
    dKw9q7 , [url=http://aneuiurqchtm.com/]aneuiurqchtm[/url], [link=http://mutzynouocky.com/]mutzynouocky[/link], http://nsqmwdijwwoh.com/
  4. Gravatar of Denis
    DenisDiz:
    i had very huge problems with i tunes on my win 7 ultamite 64-bit.After 1 day of using i tunes my windows crashed,why?I u now what my problem can be,can u tell me?I have Iphone 3gs and i can't sync any music.This crashing thing happend twice,once I was using Win 7 Ultimate 32 bit,and once I was using Win 7 Ultimate 64 bit.
  5. Gravatar of vtxwndzqwbk
    vtxwndzqwbkDiz:
    ux0DOq , [url=http://xgrlqjlcbdpa.com/]xgrlqjlcbdpa[/url], [link=http://netlxvvysypc.com/]netlxvvysypc[/link], http://qnfdjfpamjnz.com/
  6. Gravatar of lqxpeoj
    lqxpeojDiz:
    ZRxwyf , [url=http://gonszusclima.com/]gonszusclima[/url], [link=http://opjjfkxwzgsr.com/]opjjfkxwzgsr[/link], http://orauwpvlzaax.com/

Deixe um comentário:

Nome:  
Email:  
Website:
Comentário:  
 

Copyright 1989-2009 Trend Micro, Inc. Todos os direitos reservados.             |       
|        Topo