“Xsser mRAT”首个X国高级IOS木马特性小结

         1、上传本地文件
           ===>GetGps:Now
           ===>GetKeyChain:Now
           ===>UploadFile:/var/mobile/Library/AddressBook/AddressBook.sqlitedb
           ===>UploadFile:/var/mobile/Library/AddressBook/AddressBook.sqlitedb-shm
           ===>UploadFile:/var/mobile/Library/AddressBook/AddressBook.sqlitedb-wal
           ===>UploadFile:/var/mobile/Library/SMS/sms.db
           ===>UploadFile:/var/mobile/Library/SMS/sms.db-shm
           ===>UploadFile:/var/mobile/Library/SMS/sms.db-wal
           ===>UploadFile:/var/wireless/Library/CallHistory/call_history.db
           ===>GetWeiXin:Now
           ===>UploadFile:/private/var/mobile/Media/DCIM/100APPLE/IMG_[…].JPG 

         2、获取GPS信息.获取方式是采用CoreTelephony的getCellInfo函数达成的.    

         3、获取微信/QQ消息.通过TargetUploadFile命名找到DB/MM.sqlite文件并上传到服务器上

         4、获取密钥.具体密钥类型为:
               SecClassGenericPassword
               SecClassInternetPassword
               SecClassIdentity
               SecClassCertificate
               SecClassKey
               然后将密钥信息(密码、认证标志等)打包成一个xml文件并使用同样的方式上传。

         5、暂未查明监测到的行为: 发送信息 拨打电话  执行命令  上传文件类型。当然,没有监测到并不代表不会执行相关指令,既然app已经强大到如此的程度,这些一般标配                  行为肯定是存在的,只是等待相关指令待触发罢了。


       ios 5 6 7 可以通过解析"/private/var/mobile/Library/Caches/com.app.mobile.installation.plist" 文件获取当前安装app的列表了.

       ios8 请使用下面这个plist文件.
       "/var/mobile/Library/MobileInstallation/LastLaunchServicesMap.plist"


           6.   可以获取照片


      

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值