شرح کلی
نوع: RiskTool
اسامی بدافزار:
RiskTool.Android.Dnotua.lqgb
درجه تخریب: متوسط
میزان شیوع: متوسط
RiskTool چیست؟
به طور کلی، این نوع برنامهها برای اهداف خرابکارانه طراحی نشدهاند و بدافزار تلقی نمیشوند. با این وجود، ممکن است از منابع سیستم به شیوهای نامطلوب یا آزار دهنده استفاده کنند و عملکردهایی را برای اهداف مخرب بهکار گیرند. RiskToolها اغلب جزو برنامههای تبلیغ افزار هستند که از محبوبترین ابزارهای حمله مهاجمان به تلفنهای همراه محسوب میشود.
خانواده بدافزاری Dnotua چیست؟
این دسته از برنامهها با نامهای مختلفی از جمله نام برنامههای مستهجن، برنامههای معروفی مانند اینستاگرام، تلگرام طلایی، ایرانسل من و … که کاربر ترغیب به نصب آنها شود، منتشر میشوند. اما برای استفاده از آنها کاربر باید عضو سرویس ارزشافزودهای شود که هیچ ارتباطی با نام برنامه ندارد و روزانه مبلغی از شارژ سیم کارت کسر میشود و یا اینکه دارای تبلیغات درون برنامهای بدون اطلاع یا اجازه کاربر خواهد بود.
توضیحات فنی
اسم این برنامه “آموزش کامل هک” بوده که بوسیله یک نرمافزار برنامهساز به نام skrsoft ساخته شده است ; این برنامه ساز برنامه های بدافزاری شناسایی شده متعددی دارد که بخش زیادی از آن ها با مضمون دریافت شارژ رایگان و تکنیک های دور زدن وهک کردن,یا به نام برنامه های کاربردی مانند اینستاگرام و یا با نام برنامه های مذهبی مانند مفاتیح و دعانویسی می باشد .
همچنین برای کسب درآمد از تبلیغات درون برنامهای بدون اجازه و اطلاع کاربر استفاده میکند. نمایش تبلیغات در این برنامه توسط سرویس تبلیغاتی عدد انجام میشود که نماینده رسمی تبلیغات در بسیاری از برنامههای منتشر شده است. برای رسیدن به هدف نمایش تبلیغات، بایستی به اطلاعات سیم کارت و گوشی دسترسی داشته باشد تا از این طریق تبیلغاتی متناسب با کاربر ارسال و کسب درآمد کند.
در این برنامه به دلیل وجود تبلیغات، برنامهساز قسمتی را قرار داده است که طی اعلام این پیغام با متن “امکان استفاده از این بخش به صورت رایگان وجود ندارد. با خرید نسخه اصلی با مبلغی بسیار کم علاوه بر حذف کامل تبلیغات میتوانید از امکانات کامل برنامه استفاده کنید” کاربر فقط با پرداخت مبلغی به برنامه، میتواند تبلیغات را حذف و از امکانات آن استفاده کند.
در این برنامه از تکنیک پرداخت درون برنامهای استفاده شده است و همچنین برنامه بهروز بودن خود را از طریق لینکی در اپلیکیشن کافه بازار چک میکند. در صورتی که برنامه کافه بازار در گوشی کاربر نصب نباشد، پیغامی را با عنوان “برنامه کافه بازار در گوشی شما نصب نیست“ نمایش میدهد که کاربر برای ادامه کار با برنامه، لازم است برنامه کافه بازار را دانلود و نصب کند. همچنین در صورتی که برنامه کافه بازار نصب باشد ولی نتواند با کافه بازار ارتباط برقرار کند، به وجود برنامهای به نام patcher در گوشی کاربر شک کرده و اعلام میکند “در گوشی شما Patcher نصب است لطفا اول این برنامه را حذف کنید.“ Lucky Patcher برنامهای است که دسترسی روت میگیرد و پرداختهای درون برنامهای و تبلیغات را حذف میکند.
بررسی اینکه آیا برنامه Lucky Patcher در گوشی کاربر موجود هست یا خیر، به منظور جلوگیری از حفظ تبلیغات و پرداخت درون برنامهای انجام میشود. این برنامه همچنین اطلاعات مهمی نظیر deviceId ،AndroidId ،IMEI، اپراتور شبکه، مدل دستگاه، برند دستگاه، وضعیت اتصال دیتا و … را جمع آوری کرده و آنها را به وب سرور تبلیغاتی http://$TOKEN.s.adad.ir/ ارسال میکند.
روش مقابله و پاکسازی سیستم
برای اطمینان خاطر از عدم آلودگی دستگاه، آنتیویروس پادویش را نصب و فایل پایگاه داده آن را بهروز نگه دارید و اسکن آنتیویروس را انجام دهید.
روشهای پیشگیری از آلوده شدن گوشی:
۱. از دانلود و نصب برنامه از منابع و مارکتهای موبایلی نامعتبر خودداری کنید.
۲. هنگام نصب برنامههای موبایلی، به مجوزهای درخواستی دقت کنید.
۳. از فایلها و اطلاعات ذخیره شده در گوشی پشتیبانگیری مداوم انجام دهید.
۴. از نسخههای غیررسمی برنامهها استفاده نکنید. برنامههایی مانند تلگرام و اینستاگرام نسخههای غیررسمی زیادی دارند و بیشتر آنها از طریق کانالهای تلگرامی انتشار مییابند.