尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

从Moukthar源码看Android安全:开源RAT的攻防启示录

从Moukthar源码看Android安全:开源RAT的攻防启示录 从Moukthar源码看Android安全开源RAT的攻防启示录【免费下载链接】mouktharAndroid remote administration tool项目地址: https://gitcode.com/gh_mirrors/mo/moukthar当远程管理工具RAT, Remote Administration Tool以开源形式出现在GitHub上时它既是一份危险的自助说明书也是一份难得的安全研究教材。Moukthar 就是这样一个开源 Android RAT 项目——它用不到几千行代码实现了键盘记录、短信窃取、通话录音、摄像头偷拍、文件上传下载等一整套完整的远控能力。对于 Android 安全从业者、渗透测试人员和普通用户来说剖析这类开源RAT源码是理解恶意 App 攻击链路、做好 Android 手机安全防护的最快路径。本文将从源码层面拆解 Moukthar 的架构、核心攻击手法并给出对应的防御建议。一、什么是RAT为什么Android是重灾区RAT远程管理工具是攻击者控制目标设备的遥控器。相比 PCAndroid 的权限模型更碎片化、应用安装更随意加上大量用户习惯一键授权让 Android 成为恶意远控的重灾区。Moukthar 这类开源 RAT 的出现进一步降低了犯罪门槛任何人都能编译打包、部署上线。二、Moukthar项目架构客户端控制端通信中枢Moukthar 采用典型的三层架构源码结构非常清晰适合作为Android RAT源码分析的入门样本Android 客户端Client/app/src/main/java/com/ot/grhq/client/Java/Kotlin 编写负责采集数据、执行命令PHP 控制面板Server/c2-server/基于自定义轻量框架提供 Web 管理界面WebSocket 通信中枢Server/web-socket/src/C2WebSocket.php用 Ratchet 库实现实时指令下发与回传控制端展示已连接设备列表型号、IP、API版本右侧彩色图标对应拨打电话、发送短信、控制摄像头等操作底部黑色区域是实时通信日志WebSocket 服务器C2WebSocket.php会转发所有设备消息。三、核心攻击能力逐个拆解Moukthar 的功能几乎覆盖了恶意远控的标准功能清单每项都能在源码中找到对应实现1. 键盘记录与无障碍服务滥用无障碍服务AccessibilityService本是 Android 为残障用户提供的辅助功能却被恶意软件滥用。在PermissionBypassService.java中通过监听TYPE_VIEW_TEXT_CHANGED事件抓取用户输入并调用KeyloggerHandler.writeFile()写入debug.txt文件再定期上传到 C2 服务器——这就是 RAT 键盘记录的核心机制。2. 权限绕过自动点击允许更值得警惕的是其Android权限绕过手法无障碍服务在检测到TYPE_WINDOW_CONTENT_CHANGED事件后会查找并自动点击AllowWhile using the app等按钮见PermissionBypassService.java的clickButtonWithText方法。这意味着即使用户警惕地拒绝了某个权限弹窗恶意 App 也可能替你点下允许。3. 窃取短信与通话录音项目中的receivers/SMS.java注册了SMS_RECEIVED广播接收器实时截获短信functionality/Phone.java则调用系统 API 发起通话并录音窃取银行验证码、通话内容是这类工具的经典用途。4. 摄像头偷拍与屏幕截图WebSocketClient.java的onMessage()方法根据控制端下发的Command枚举执行动作CAMERA_BACK、SCREENSHOT等指令会调用Screenshot.captureImage()拍照并回传。控制端还能选择前置/后置摄像头见screenshots/camera.png。5. 通知监听与敏感信息收集NotificationListener.java通过BIND_NOTIFICATION_LISTENER_SERVICE权限读取所有通知内容——包括微信、支付宝、银行 App 的推送消息这是绕过短信验证的常用手段。此外Moukthar 还支持读取/写入联系人、列出已安装应用、上传下载文件、获取定位、视频录制screenshots/video.png等能力几乎把 Android 的敏感权限用了个遍。四、持久化与隐蔽性恶意App如何赖着不走真正让普通用户头疼的是持久化机制开机自启AndroidManifest.xml中注册了BootCompleted接收器监听BOOT_COMPLETED事件手机重启后恶意服务自动拉起服务守护ServiceTerminate接收器配合前台服务ForegroundService.kt防止进程被杀隐藏图标MainActivity.java中的hideApplicationIcon()方法可以直接从桌面隐藏应用图标这些技巧在恶意软件中屡见不鲜普通用户很难发现消失的应用。五、从开源RAT看防御普通用户如何保护Android手机理解了攻击原理防御思路就清晰了。给普通用户的 5 条防护建议警惕无障碍服务授权任何 App 请求无障碍权限都要三思这是键盘记录、权限绕过、自动点击的总开关检查通知使用权设置里查看哪些应用能读取通知不该有的全部关闭拒绝非官方渠道安装Moukthar 这类工具通常以 APK 形式分发永远不要从陌生链接、网盘安装应用定期检查应用列表尤其是已安装应用里那些不起眼的系统应用确认没有陌生包名关注权限弹窗细节如果某个弹窗自己消失了或自动被点击立刻检查无障碍服务列表六、安全研究者的正确姿势如果你是安全从业者Moukthar 源码PHP 控制端Server/c2-server/routes.php、客户端命令分发WebSocketClient.java、权限绕过PermissionBypassService.java值得通读一遍。但请注意仅限授权测试只能在你自己或获得明确授权的设备上进行测试使用隔离环境建议用 Android 模拟器源码截图中的sdk_gphone64就是模拟器或废弃旧手机遵守法律法规非法控制他人设备属于犯罪行为总结Moukthar 作为一个开源 Android RAT虽然代码量不大、部分功能尚不完善README 中标注截图功能有 Bug但它把恶意远控的完整攻击链条——权限请求、无障碍滥用、广播监听、持久化驻留、WebSocket 通信——浓缩成了一个可读性极高的样本。理解这些开源RAT的攻击手法就是最好的 Android 安全防护课对普通用户是防身术对安全研究员是必修课。下一次手机弹出是否允许无障碍访问时请多停留三秒。【免费下载链接】mouktharAndroid remote administration tool项目地址: https://gitcode.com/gh_mirrors/mo/moukthar创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表