#015 · 樣本分析
Android 遠端存取控制木馬(RAT)分析
為深度分析 Android 遠端存取控制木馬威脅,分析人員基於 AVL Code 使用一句自然語言指令,實現從惡意樣本上傳到完整分析報告的全流程智慧閉環。
生成依據:AVL Code + 瀾砥大模型
Android RAT銀行木馬無障礙服務濫用行動安全YARA
案例概述
針對一個整體熵值高達 7.72、經商業級殼高度混淆的 4.9MB Android APK,分析人員用一句自然語言指令驅動 AVL Code,在樣本沙箱唯讀、無法解包脫殼的約束下,僅憑熵值與字串 / IOC 靜態分析完成研判:識別出針對華為、小米、OPPO、vivo、三星五大品牌使用者的銀行木馬 / RAT,還原無障礙服務濫用、鎖屏密碼竊取、螢幕監控與錄影、攝影機偷拍、懸浮視窗釣魚覆蓋五類核心惡意行為,並產出含完整 IOC 清單、YARA 檢測規則與處置建議的分析報告,定性為威脅等級嚴重(Critical)。
核心成果
- 對整體熵值 7.72、商業級加殼的 4.9MB APK 完成靜態深度研判,識別 5 類核心惡意功能(無障礙服務濫用、鎖屏密碼竊取、螢幕監控錄影、攝影機偷拍、懸浮視窗釣魚覆蓋)
- 擷取完整 IOC 清單:3 個檔案雜湊、十餘個可疑 Activity / 版面配置元件、13 個品牌偽裝圖片資源,並生成可直接部署的 YARA 檢測規則
- 識別其針對華為、小米、OPPO、vivo、三星五大手機品牌的介面偽裝能力,定性為威脅等級嚴重(Critical)
- 在樣本沙箱唯讀、無法解包脫殼的約束下,僅憑熵值與字串 / IOC 靜態分析即完成研判,並給出脫殼深逆與處置建議
技術亮點
高度加殼 APK 智慧解析無障礙服務濫用檢測多品牌資源識別釣魚介面與懸浮視窗覆蓋分析自動化 IOC 擷取YARA 規則自動生成
落地價值
幫助安全維運團隊快速識別與回應 Android 平台遠端控制木馬威脅,提供從檢測到防護的完整指導方案,提升對行動惡意軟體的檢測與處置能力,有效保護行動使用者的隱私與財產安全。
相關產物
會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型
