Кратко
Руководство-демо: что такое SpyNote (RAT-троянцы под Android), как его собирают через утёкший конструктор и как исследуют по делам о телефонном мошенничестве. Спикер год как окончила ведомственный университет по компьютерной экспертизе, на сцене впервые, попала на вал таких дел.
Главное
- SpyNote — ВПО класса RAT-троянцев под Android; по отчётам Лаборатории Касперского несколько лет в топ-10 вердиктов; в 2022 году утёк исходный код конструктора одной из версий. Применение — перехват SMS с кодами; легенды: запись ко врачу, антивирус, трекер посылок.
- Конструктор v6.4 качается «без VPN и SMS-регистрации», «возможно, та самая утёкшая» версия; за несколько шагов собирает рабочие APK, отличные от «боевых»; есть склейка с другим APK.
- Модули: SMS (только просмотр), вызовы, контакты, файловый менеджер без рута, скрытая камера при заблокированном экране, keylogger на все события оболочки; удалённо — блокировка экрана, сброс до заводских, установка пароля, «всё без подтверждения пользователя, я это проверяла».
- Единственно правильная формулировка вопроса эксперту — наличие файлов, детектируемых антивирусным ПО; прочие вопросы — ПО удалённого доступа, вызовы/SMS, мессенджеры и соцсети, веб-страницы.
- Методика: физический образ либо полная ФС → минимум два разных антивируса → при обнаружении APK статика и динамика → лента событий. Статика — apktool/JADX/dex2jar (анализ на эксперте), APKiD, strings, grep; трафик — Burp Suite/ZAP для HTTP, Wireshark для TCP.
- «Своя находка» — MobSF: open-source, авто-статика и полуавто-динамика, GUI, Docker, онлайн-версия; но URL ищет регулярным выражением (разбитый адрес не находит), по IP не ищет. В манифесте: имя пакета, версия, permissions (контакты, телефон, SMS, гео), activity с Intent-filter MAIN+LAUNCHER, сервисы (accessibility service → содержимое экрана), ресиверы; назначение — только по коду классов.
- SpyNote работает только по команде C2; host и port из сборки лежат в строках ресурсов. Динамика — MobSF + эмулятор Android Studio (Android 10) + Wireshark: обмен по TCP, «больше ничем это не посмотреть».
- При запуске просит спец. возможности, затем права администратора; создаёт каталог с APK для склейки и логом SpyNote: текст и блоки Base64 (кейлогер) — иконки приложений. Тест без сети («криминалистически правильно») даёт DNS-запрос по домену C2; с интернетом: домен → IP → TCP, данные сжаты Gzip, не шифрованы.
- Форензика установки: данные в
/data/data, сведения — frosting.db и verify_apps.db, главное — packages.xml (инициатор и установщик); на Samsung — лог батареи и лог пакетного менеджера. Нет ни файла, ни приложения — выручает встроенный антивирус (например, Сбербанка): в 30.db вердикт, имя пакета и время — можно доказать, что ВПО «там было».
Инструменты, артефакты, технологии
- apktool, JADX, dex2jar, APKiD, strings, grep — статика; Burp Suite, ZAP, Wireshark — трафик; MobSF, эмулятор Android Studio (Android 10), INetSim — динамика.
- AndroidManifest, accessibility service — артефакты статики.
- frosting.db, verify_apps.db, packages.xml, лог батареи Samsung, лог пакетного менеджера, 30.db (антивирус Сбербанка) — артефакты установки.
- Base64, Gzip — лог кейлогера; сжатие трафика без шифрования.
- Лаборатория Касперского — статистика; конструктор SpyNote v6.4 — демо вживую; Burp CA сертификат, SSL pinning/unpinning — из вопроса.
Правовой и организационный контекст
Ссылок на законы, номера методик и требования регуляторов не звучало (в отличие от соседних докладов). Упор на правильную формулировку вопроса эксперту и криминалистическую корректность. Ведомство — ЭКЦ (У)МВД России по Ярославской области.
Вопросы из зала
Вопрос один, из двух частей:
- Крипторы и обфускаторы. В SpyNote обфускация «особенно используется» (странные имена классов и переменных); вручную сложно, нужен автоанализ поведения; задача сводится к поиску IP управляющего сервера.
- Шифрование трафика / SSL unpinning (формулировка искажена). Образцы в интернет не выпускают, поэтому задачи анализа трафика обычно нет; бывало, мошенники писали эксперту через чат. Свой пример показала лишь потому, что имела клиент и сервер; шифрования не было, только Gzip; иначе — INetSim.
Позиция спикера
Тон скромный: «впервые на сцене», итог — «небольшое практическое руководство». Лекция, а не продажа: хвалит open-source и честно называет его ограничения.
Цитаты
- «…я столкнулась с валом экспертиз по телефонному мошенничеству.»
- «И никак иначе, никаких вредоносных вирусов. Это единственная правильная формулировка вопроса.»
- «…о своей находке. Это Mobile Security Framework.»
- «…мы можем доказать наличие вредоносного приложения без наличия. То есть оно там было.»