1
YGHMXFAL 12h 28m ago via Android
你是真闲啊(
不过靠谱的方式之一是把 APP 下载链接放出来,让网友们给它上强度,基本是 S3,给它刷刷账单 |
2
kenanremix OP @YGHMXFAL 好,稍等
|
3
m0mo 8h 29m ago
1. 诈骗者自建 C2 与数据回传端点(铁证)
位于 classes3.dex (偏移 0x281f11 / 0x291c3a 附近)与 classes4.dex: - http://8.153.12.23:33926/okhttputil.php — 阿里云 IDC IP + 非标端口 + PHP 后端 + 明文 HTTP 。Telegram 官方架构使用 MTProto+datacenter ,绝无明文 HTTP+PHP 后端。这是 OkHttp 客户端向诈骗者服务器的数据上报端点。 - https://yumao.puata.info/cc_info — /cc_info 即 credit card info ,信用卡信息回传端点。 - https://yumao.puata.info/anti_logs — "对抗分析/反取证"日志上报。 - https://tgb.smart-glocal.com/cds/v1/tokenize/card 与 tgb-playground.smart-glocal.com/.../tokenize/card — 支付卡 tokenize 接口,配合内置 Stripe SDK ,具备完整银行卡/信用卡采集链路。 - 8.153.12.23 反向解析 NXDOMAIN (无 PTR ,典型临时服务器特征); yumao.puata.info 、teamgram.net 在当前网络解析到 198.18.0.20x ( RFC2544 基准保留段,疑被本机/安全网关 sinkhole 拦截——反证这些域名已被威胁情报标记)。 2. 蓄意的反检测混淆(铁证) - Telegram 原生包名 org.telegram.messenger 被字母替换密码混淆为 fnh.sovcguif.ajnbgvonk ( classes.dex/classes3.dex 中 BuildVars 、AndroidUtilities 、FileLog 、DispatchQueue 等核心类均此前缀,仅保留类名以兼容反射)。 - 主 native 库 libtmessages.so 改名为随机串 libqTPSwJXyaJVq.so ( 22.8 MB ,内含 WebRTC/ExoPlayer/SSL )。 - 品牌/协议从 Telegram 改为 teamgram.net 、webestim.me 、scheme tg2://、telegram.dog→自有域。 - 构建路径泄露作者环境:/Users/macstudio/Documents/dmg/Zoom/TaiHe/apkLuck/workspace/teamgram/TMessagesProj/jni/...(用户名 macstudio 、目录 TaiHe 、打包目录 apkLuck 、基于 teamgram/TMessagesProj )。 - APK 内存在异常 zip 条目 classes.dex/…xml 与 META-INF 乱码名 png ,疑似资源混淆/反逆向。 |
4
recall704 7h 3m ago
我也遇到了,app 做得有点粗糙,随手给 AI 分析了一下,马上就知道有问题。
|