Marcher – Android banking Trojan

Semester kedua di tahun 2016 hingga periode awal tahun 2017 ditandai dengan kehadiran salah satu varian mobile banking Trojan yang dinamakan “Marcher”.  Sebetulnya cukup banyak varian mobile banking Trojan lainnya di tahun 2016 hingga tahun 2017, tetapi Marcher sangat menarik perhatian karena beberapa hal sebagai berikut:

a. Secara teknis mengungguli varian mobile banking Trojan yang beredar hingga saat ini.  Terutama kemampuannya menyerang device yang menggunakan Android 6 yang terbilang ‘kuat’;

b. Memiliki fitur ‘Dynamic Overlay’ yang memungkinan adanya tampilan yang dinamis seperti Google Play, Facebook dan juga Mobile Banking Apps;

c. Penghindaran scanning Anti-Virus.  Terdapat fitur yang akan mencegah AV yang terdapat dalam smartphone untuk melakukan scanning;

d. Permintaan Administrative permissions/privilege yang canggih.  Malware tersebut akan terus menerus meminta user untuk memberikan administrative rights hingga user akhirnya memberikan.  Teknik yang sama umumnya digunakan oleh ransomware.

Target dari Marcher adalah lembaga finansial di Jerman, Perancis, UK dan US.  Menurut para peneliti, setidaknya terdapat 9 ‘aktor’ dibelakang Marcher yang memiliki botnets nya masing-masing yaitu:

  • flexdeonblake
  • angelkelly
  • MUCHTHENWERESTO
  • balls51
  • CHECKPIECEUNTIL
  • crystalknight
  • jadafire
  • sinnamonlove
  • CONTAINSURE

Para cybercriminal di belakang Marcher tersebut tidak saja mendapatkan keuntungan finansial dari ‘mencuri’ tetapi juga menjual Trojan tersebut ke kelompok kriminal yang lain serta menjual fitur-fitur dari Marcher seperti SOCKS module dan injects terbaru.

Referensi:

https://www.securify.nl/blog/SFY20170202/marcher___android_banking_trojan_on_the_rise.html

http://news.softpedia.com/news/android-banking-trojan-marcher-targets-dozens-of-apps-bypasses-antivirus-512871.shtml

QARK-Tool untuk Otomasi Assessment Android Apps

Selain Drozer-tools untuk melakukan assessment atas satu aplikasi Android, maka terdapat aplikasi gratis lainnya yang termasuk dalam the best tools.

Menurut pengembangnya, aplikasi QARK memiliki tujuan sebagai berikut:

Quick Android Review Kit – This tool is designed to look for several security related Android application vulnerabilities, either in source code or packaged APKs. The tool is also capable of creating “Proof-of-Concept” deployable APKs and/or ADB commands, capable of exploiting many of the vulnerabilities it finds.

Jika anda berminat untuk belajar menggunakan QARK, maka terdapat beberapa sumber referensi yang layak untuk dicoba:

http://resources.infosecinstitute.com/qark-a-tool-for-automated-android-app-assessments/#gref

https://github.com/linkedin/qark

https://www.slideshare.net/ChandanKumarSonkar/quick-android-review-kit-qark

http://jensklingenberg.de/allgemein/android-penetration-testing-with-qark/

PluginPhantom: Trojan Baru Di Android Yang Memanfaatkan Framework DroidPlugin

 

Tim Peneliti Malware di Palo Alto Networks berhasil mendeteksi trojan jenis baru di android yang diberi nama PluginPhantom. Alasan dari penamaan ini karena kemampuan dari Trojan tersebut yang berhasil memanfaatkan FrameWork DroidPlugin untuk menjalankan aplikasi berbahaya. FrameWork DroidPlugin sendiri adalah sebuah framework open-source yang bisa menjalankan aplikasi lain secara virtual diatas aplikasi utamanya, aplikasi virtual ini kemudian dinamakan plugin. Kemampuan utama dari DroidPlugin ini adalah tidak dibutuhkannya instalasi dari aplikasi virtual atau plugin yang akan dijalankan.

PluginPhantom kemudian memanfaatkan kemampuan plugin dari DroidPlugin ini untuk menghindari deteksi dari program antivirus dan program keamanan lainnya. PluginPhantom menjalankan berbagai aplikasi berbahaya secara virtual sebagai plugin tanpa harus menginstallnya satu persatu. Masing-masing aplikasi berbahaya tersebut dikendalikan oleh satu aplikasi utama yakni aplikasi PluginPhantom itu sendiri. Kemampuan ini memberikan keleluasaan bagi PluginPhantom untuk melakukakn update terhadap aplikasi berbahaya yang sedang berjalan tanpa perlu melakukan install ulang.

Infeksi dari Trojan ini dimulai ketika pengguna baik secara sengaja atau tidak menginstall aplikasi yang telah terinfeksi PluginPhantom. Aplikasi utama ini kemudian disebut host yang akan menjalankan berbagai plugin berbahaya yang sebelumnya telah berada pada resource aplikasi host tersebut. Setiap plugin yang dijalankan memiliki fungsinya masing-masing yang berbeda satu sama lain

sumber gambar: http://researchcenter.paloaltonetworks.com
sumber gambar: http://researchcenter.paloaltonetworks.com

Tim dari Palo Alto Networks berhasil mendeteksi 9 plugin berbahaya yang dijalankan oleh aplikasi host ini. Dari 9 plugin tersebut terdapat 3 plugin yang berfungsi sebagai inti yakni plugin task, update dan online. Sementara 6 plugin sisanya akan menjalankan tugas berbahaya sesuai namannya yakni plugin file, location, contact, camera, radio, dan wifi.

Aplikasi host mempunyai kontrol secara penuh terhadap semua plugin tersebut termasuk memberikan perintah atau command. Pada kondisi awal ketika aplikasi host ini berjalan dia akan langsung menjalankan kesembilan plugin berbahaya tersebut

Plugin online bertugas untuk terhubung dengan server Command and Control (C2 atau CnC) untuk kemudian mengupload informasi terkait perangkat yang telah berhasil diinfeksinya. Di fase awal plugin ini akan melakukan inisiasi terhadap server C2 melalui protokol UDP untuk memastikan jika server masih tersedia. Selanjutnya plugin ini akan menerima command dari server C2 melalui WebSocket

Plugin Task berfungsi sebagai jembatan antara aplikasi host dan plugin yang lain. Tergantung dari command yang diberikan oleh host, plugin task akan meneruskan command tersebut ke plugin yang sesuai dengan command tersebut untuk melakukan aktifitas berbahaya. Selain itu plugin task juga bertugas untuk mengupload semua data yang berhasil dicuri dari perangkat android yang telah diinfeksi dan dikirimkan melalui WebSocket ke server C2. Plugin task juga bisa melakukan update terhadap semua plugin yang lain termasuk dirinya sendiri jika mendapatkan command update dari aplikasi host sebelumnya. Setelah update diterima, plugin task akan meminta aplikasi host untuk melakukan reload terhadap semua plugin tanpa perlu melakukan install ulang.

Tujuan utama dari Trojan ini adalah melakukan pencurian data dan informasi dari perangkat yang berhasil diinfeksinya. Melalui 6 pluginnya yang lain, aplikasi host dapat memberikan command yang spesifik untuk mencuri berbagai informasi.

  • Plugin File dipakai untuk melakukan pencurian berbagai file yang berada pada perangkat
  • Plugin Location digunakan untuk mendapatkan informasi lokasi dari perangkat
  • Plugin Contact dipakai untuk mencuri data SMS, riwayat telepon, informasi kontak, dan melakukan penyadapan terhadap telepon masuk dari nomor tertentu
  • Plugin Camera dipakai untuk mengambil foto baik dari kamera depan maupun belakang termasuk juga mengambil skrinsut dari tampilan layar. Untuk menghindari kecurigaan korban, plugin ini menggunakan frame yang sangat kecil untuk preview fotonya saat melakukan pengambilan foto melalui kamera
  • Plugin Radio melakukan perekaman suara secara diam-diam baik untuk telepon masuk atau suara lain tergantung dari command yang diberikan dari server
  • Plugin WIFI dipakai untuk mencuri informasi seputar WIFI seperti SSID, password, IP Address, dan MAC Address. Plugin ini juga dipakai untuk melihat berbagai proses yang sedang berjalan pada perangkat dan mengambil informasi riwayat peramban atau browser.

Selain melalui berbagai plugin diatas, aplikasi host juga memiliki kemampuan lain sebagai keylogger. Kemampuan ini memungkinkan aplikasi host dapat merekam semua ketikan yang dimasukkan oleh korban dan mengirimkannya ke server. Meskipun begitu, teknik ini masih belum bisa merekam dan mengambil inputan berupa password menurut Tim Peneliti di Palo Alto Networks.

Melihat kemampuan yang dimiliki oleh Trojan ini yang berhasil memanfaatkan kemampuan plugin untuk menghindari deteksi bukan tidak mungkin jika di masa yang akan datang akan lebih banyak lagi malware lain yang juga akan ikut menggunakan teknik yang sama.

Untuk perlindungan dari serangan malware anda bisa mengikuti tips berikut

Sumber:

https://netsec.id/pluginphantom-trojan-android-manfaatkan-framework-droidplugin/

Breaking News! Buku Seri Pertama Telah Terbit!!

Akhirnya buku seri pertama: Mobile Phone Forensics: Theory telah terbit.  Bekerja sama dengan Penerbit Andi Offset, maka dengan bangga dan bahagia buku yang telah dinanti-nantikan ini telah terbit.  Semoga buku ini mendapat tanggapan yang baik dari masyarakat.  Lalu buku kedua dan ketiga yang sedang dalam tahap penyusunan dapat segera menyusul diterbitkan.

whatsapp-image-2016-11-30-at-19-21-00

8 Sistem Operasi Smartphone Selain Android & iOS

Sudah sejak beberapa tahun terakhir ini, 2 sistem operasi smartphone yaitu Android dan iOS telah menguasai secara mutlak pasaran smartphone secara global.  Menurut IDC, pada bulan Agustus 2016, Android menguasai 87,6% dan iOS sebesar 11,7% dari market share secara global.  Artinya lebih dari 99% market share pasaran smartphone dikuasai oleh sistem operasi Android dan iOS.

Sebagai mobile phone forensic examiner, tentunya kita harus mampu menangani perangkat mobile yang menggunakan 2 sistem operasi tersebut.  Di sisi lain, sebelum kedua sistem operasi tersebut menjadi platform dari sistem operasi smartphone, sebetulnya terdapat sekurang-kurangnya 8 sistem operasi smartphone yang pernah diluncurkan di pasaran.

Sebagian besar dari smartphone tersebut sudah tidak dikembangkan atau dipasarkan lagi.  Hanya PocketPC yang kemudian menjadi Windows Mobile dan BlackBerry yang masih berkembang dan tersedia di pasaran walaupun jumlah masih sangat terbatas.  Mungkin hanya penduduk Indonesia yang sampai saat ini masih menggunakan Blackberry walaupun jumlah sangat jauh menurun dibandingkan pada masa jayanya dahulu.

Berikut ini 8 smartphone tersebut:

  1. PocketPC (Windows Mobile).

windows-mobile

Sebelum muncul di 2003, Windows Mobile dulu dinamai PocketPC. Ditujukan untuk pebisnis, smartphone Windows Mobile pernah cukup populer, terutama sekitar tahun 2007. Namun karena kalah saing dari Android dan iOS, Windows Mobile menjelma jadi Windows Phone di 2010 yang benar-benar berbeda tampilan serta fungsinya.

  1. Samsung Bada.

samsungbada

Mengurangi ketergantungan pada Android, Samsung merilis OS sendiri bernama Bada di tahun 2010. Handset Bada sempat laris manis pada awalnya, seperti model Samsung Wave S8500 yang terjual jutaan unit. Namun tahun 2014, pengembangan Bada resmi dihentikan dan Samsung memilih beralih membuat OS lain bernama Tizen.

  1. Firefox OS.

firefoxos

Sempat digadang-gadang bisa menyaingi Android, Firefox OS ternyata hanya berumur pendek. Ponsel Firefox pertama diperkenalkan di akhir 2014. Namun pada pertengahan tahun ini, Mozilla memastikan pengembangan Firefox OS dihentikan karena beragam alasan, termasuk minat yang rendah.

  1. WebOS.

webos

WebOS pertama kali dikembangkan oleh Palm. Setelah diakuisisi Hewlett Packard, diluncurkanlah ke pasaran smartphone berbasis WebOS seperti Pre dan Pixi pada tahun 2011. Namun penjualannya tak menggembirakan dan HP menghentikan penjualannya sebelum kemudian WebOS dijual pada LG.

  1. Symbian.

symbian

Symbian adalah sistem operasi yang paling jaya pada tahun 2000-an, menjadi senjata utama Nokia bertahkta. Namun mulai tahun 2010-an, Symbian tenggelam karena popularitas Android dan iOS. Nokia 808 yang rilis di 2012 adalah smartphone terakhir berbasis Symbian dari Nokia.

  1. Palm OS.

palmos

Palm OS sempat cukup populer dengan model smartphone seperti Palm Treo 270. Smartphone Palm OS ditujukan untuk para pebisnis. Namun OS ini telah dimatikan sejak tahun 2009.

  1. Maemo/MeeGo.

maemo

Dikembangkan Nokia bersama Intel, MeeGo sempat bikin penasaran. Handset yang memakainya, Nokia N900 yang diperkenalkan tahun 2009 sempat dipuji banyak kalangan dan disukai mereka yang hobi mengoprek. Tapi karena bermacam halangan termasuk tenggelamnya Nokia, MeeGo tinggalah nama.

  1. BlackBerry OS.

blackberryos

Masih banyak sekali memang pengguna handset BlackBerry OS, termasuk yang terbaru BlackBerry 10. Tapi seperti diketahui, Blackberry telah beralih memakai Android sejak tahun lalu dan tidak ada lagi model ponsel baru yang memakai BlackBerry OS. Kejayaannya dulu bisa dikatakan tinggal kenangan.

Referensi:

http://inet.detik.com/readfoto/2016/11/02/143703/3335444/1146/8/pendahulu-android–ios-yang-tenggelam-ditelan-zaman#bigpic2

Apktool Front End: APK Studio

Pada umumnya, para security analyst menggunakan APKTool untuk melakukan reverse-engineering serta manipulasi atas aplikasi Android (apk).  Proses dekompilasi file apk menjadi Dalvik Bytecode, men-generate signing keys, lalu signing file apk yang telah dimodifikasi semuanya dapat dilakukan dengan menggunakan APKTool.

Selain APKTool, kita juga bisa menggunakan APK studio dengan source code khusus yang dikembangkan oleh Vaibhav Pandey.  Prinsipnya APK Studio menyederhanakan proses disassembling dari file APK dengan Smali syntax-aware editor yang terintegrasi, dan dengan opsi one-click untuk melakukan rekompilasi dan signing aplikasi yang telah dimodifikasi dan akhirnya meng-install file APK ke dalam perangkat Android dengan menggunakan ADB.  Dengan kata lain, APK Studio menggunakan APKTool untuk disassembly, bersama dengan ADB serta jarsigner untuk signing file APK yang telah dimodifikasi.

Untuk proses signing dengan APK Studio, analis tetap harus menghasilkan keystore dengan keytool executable yang ada dalam Java Development Kit (JDK).  Selanjutnya APK Studio akan sign file APK dengan keystore, tetapi tidak secara otomatis menghasilkan keystore untuk analis.

http://www.vaibhavpandey.com/apkstudio/

Satori + Wireshark = Akurasi Proses Analysis Platform Fingerprinting

Salah satu tahapan dalam melakukan Pentesting atas Mobile Phone-terutama terkait Network-adalah melakukan fingerprinting atas semua client yang terhubung dengan satu Access Point.  Terdapat 2 (dua) tools yang dapat digunakan yaitu Wireshark dan Satori.

Untuk melakukan fingerprinting ini, tentunya analyst harus melakukan capturing data packet.  Untuk kasus ini, saya menggunakan mobile-traffic.pcap untuk bahan analisis.  Selanjutnya dengan menggunakan Wireshark, diperoleh hasil sebagai berikut:

Picture 2016-09-04 18_00_28

Tampak host name berupa Blackberry-C17C.  Untuk lebih mudahnya, kita bisa menggunakan tools yaitu Satori.  Untuk proses analisis platform, penggunaan Satori lebih straightforward ketimbang penggunaan Wireshark.  Hasilnya adalah sebagai berikut:

Picture 2016-09-04 17_56_17