#015 · 样本分析
Android 远程访问控制木马(RAT)分析
为深度分析 Android 远程访问控制木马威胁,分析人员基于 AVL Code 使用一句自然语言指令,实现从恶意样本上传到完整分析报告的全流程智能闭环。
生成依据:AVL Code + 澜砥大模型
Android RAT银行木马无障碍服务滥用移动安全YARA
案例概述
针对一个整体熵值高达 7.72、经商业级壳高度混淆的 4.9MB Android APK,分析人员用一句自然语言指令驱动 AVL Code,在样本沙箱只读、无法解包脱壳的约束下,仅凭熵值与字符串 / IOC 静态分析完成研判:识别出针对华为、小米、OPPO、vivo、三星五大品牌用户的银行木马 / RAT,还原无障碍服务滥用、锁屏密码窃取、屏幕监控与录屏、摄像头偷拍、悬浮窗钓鱼覆盖五类核心恶意行为,并产出含完整 IOC 清单、YARA 检测规则与处置建议的分析报告,定性为威胁等级严重(Critical)。
核心成果
- 对整体熵值 7.72、商业级加壳的 4.9MB APK 完成静态深度研判,识别 5 类核心恶意功能(无障碍服务滥用、锁屏密码窃取、屏幕监控录屏、摄像头偷拍、悬浮窗钓鱼覆盖)
- 提取完整 IOC 清单:3 个文件哈希、十余个可疑 Activity / 布局组件、13 个品牌伪装图片资源,并生成可直接部署的 YARA 检测规则
- 识别其针对华为、小米、OPPO、vivo、三星五大手机品牌的界面伪装能力,定性为威胁等级严重(Critical)
- 在样本沙箱只读、无法解包脱壳的约束下,仅凭熵值与字符串 / IOC 静态分析即完成研判,并给出脱壳深逆与处置建议
技术亮点
高度加壳 APK 智能解析无障碍服务滥用检测多品牌资源识别钓鱼界面与悬浮窗覆盖分析自动化 IOC 提取YARA 规则自动生成
落地价值
帮助安全运营团队快速识别与响应 Android 平台远程控制木马威胁,提供从检测到防护的完整指导方案,提升对移动恶意软件的检测与处置能力,有效保护移动用户的隐私与财产安全。
