TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32162 54
CTT Report Hub #ParsedReport #CompletenessLow 04-09-2026 Drama RAT — a malicious application that truly makes things sad after installation https://habr.com/ru/companies/pt/articles/1077814/ Report completeness: Low Threats: Drama_rat Edxposed_tool Victims: Android…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые приложения и поддельные обновления. Он использует службы доступности (Accessibility services) для кражи данных, захвата содержимого экрана и нажатий клавиш, перехвата SMS, отображения фишинговых оверлеев, управления функциями устройства, а также для закрепления (persistence) в системе, одновременно уклоняясь от анализа и удаления с помощью зашифрованных полезных нагрузок, оверлеев, анти-отладки и частых самопроверок.
-----

Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые сообщения в мессенджерах. Оно маскируется под VPN-сервисы, банковские приложения, взломанные утилиты и поддельные обновления. Дроппер запрашивает разрешение на установку приложений из неизвестных источников, выполняет отпечаток устройства с помощью хеша SHA-256, полученного из Android ID и хеша подписи приложения, и отправляет этот идентификатор на сервер управления (C2). Сервер возвращает зашифрованную полезную нагрузку и фрагмент ключа. Дроппер расшифровывает полезную нагрузку с использованием полученного фрагмента, встроенного ключа и хеша подписи дроппера, устанавливает вредоносное приложение и удаляет полезную нагрузку и фрагмент ключа.

После установки ВПО отправляет на C2-сервер информацию об устройстве, включая версию Android, состояние батареи, тип сети, обои, данные SIM-карты, предоставленные разрешения, установленные приложения и другие сведения об устройстве. Периодически она отправляет данные о статусе и показания акселерометра для поддержания связи. Drama RAT злоупотребляет службами доступности Android для чтения содержимого интерфейса, манипуляции буфером обмена, кражи данных браузера, мониторинга активности и автоматического предоставления дополнительных разрешений, включая доступ к SMS, контактам, микрофону и записи экрана. Она скрывает запросы разрешений с помощью чёрных наложений и использует практически прозрачные наложения для сокрытия индикаторов записи, введённых в новых версиях Android.

Вредоносное ПО (ВПО) способно перехватывать и отправлять SMS-сообщения, становиться приложением по умолчанию для SMS, перехватывать нажатия клавиш, отображать фишинговые оверлеи, красть учетные данные и данные приложений, записывать и транслировать содержимое экрана, получать доступ к микрофону и камере, собирать контакты, учетные данные учетных записей и геолокацию, а также управлять звонками. Оно может скрывать свою иконку и уведомления сторонних приложений, получать от C2-сервера целевые списки приложений и проводить DDoS-атаки на указанные цели. Многоязычные фишинговые оверлеи поддерживают 29 языков.

Drama RAT обеспечивает закрепление с помощью задач Android AlarmManager, которые выполняются каждые восемь секунд, проверяя подключение, разрешения, статус функции «Специальные возможности» (Accessibility) и работу компонентов перед перезапуском неактивных функций. Он перенаправляет попытки доступа к настройкам для удаления или отзыва разрешений, что затрудняет стандартное удаление. Меры противодействия анализу включают мусорные артефакты, поддельные файлы DEX, повреждённый AndroidManifest.xml, зашифрованные строки и шаблоны HTML, обнаружение root-доступа и инструментов инструментирования, противодействие отладке, перехват хуков Frida и проверки ptrace.
More from @aptreports
  1. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 10, 2026#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHu…
  4. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 10, 2026#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →