我在贴吧搞到了病毒apk,跑了一波静态分析
得到的流程是
- 病毒本身需要人手动安装
- 病毒有用户权限限制,普通用户安装后病毒不会主动上传信息,需要给予adb和设备管理员权限
- 等用户开无线调试就能拿到adb权限然后拿设备管理员权限并监听锁定
- 安装包本身不含c2地址,攻击者pm grant下发,然后静默安装另外的伪装vivo组件(我查了一下伪装的叫com.vivo.tws.vivotws,正牌货叫com.android.vivo.tws.vivotws)
- 后面就用webview伪装页面诱导你输入锁屏密码和支付密码,上传信息了
但不管怎么样不给权限或用adb和进安全模式删干净就没事了
把他设备管理员关了进安全模式还能重新下载大概是无线调试没关或他另外伪装的组件没删干净,给他复活了,然后又拿无线调试给攻击者配对。
但我看大部分中招的都是因为a站更新随后就装上了这个病毒然后也删不掉,但单看这个病毒的话它跟CVE-2025-48536和CVE-2026-0089提权没有一点关系,只能通过拿adb偷信息
我觉得有两种可能
一种是被投毒的黄软会利用提权漏洞静默安装病毒并给权限
另一种是可能还有另一个流传更广,危害更大的版本 
c2域名的dns解析不出来
@xuefengjia1 #1 动态下发的
这个这么猛
意思就是正常安装不会出事,可以这样理解吗
@asdfvf2 #4 可以这么说
这么阴?