Skip to content

Latest commit

 

History

2 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 

Repository files navigation

Android-Malware-Research

Android Malware Genel Çalışma Mantığı

Android malware’leri aslında kullanıcıyı kandırıp telefona yerleşmeye çalışan, sonrasında da yetkilerle kötü işler yapan zararlı yazılımlar. Genel süreç şu şekilde ilerliyor:

  1. Bulaşma: Sahte uygulama, phishing link, dropper vs. ile cihaza giriyor.
  2. İzin alma: Gerekli sistem izinlerini (bazıları çok güçlü) alıyor. Accessibility servisi özellikle suistimal ediliyor.
  3. Arayüz kontrolü: Overlay ile sahte ekranlar gösteriyor, kullanıcıyı kandırıyor.
  4. Veri çalma: Şifre, OTP, mesaj, banka bilgisi ne varsa toplayıp dışarı sızdırıyor.
  5. Gizlenme ve kalıcılık: Kendini gizliyor, cihaz kapanıp açılsa bile çalışmaya devam ediyor.

Accessibility Abuse (erişilebilirlik suistimali)

  • Normalde engelli bireylerin cihazı kolay kullanması için var.
  • Ama malware’ler bu servisi alarak tüm ekranı okuyabiliyor, tıklayabiliyor, kendi kendine işlem yapabiliyor.
  • Örnek: Şifre girerken, ekranı okuyup bilgiyi çalabilir.
  • Android 14 ile birlikte bu izni almak artık çok daha zor. Arka plandaki uygulamalar alamıyor, kullanıcı uyarılıyor.

Overlay / Injection

  • Bir uygulamanın ekranına başka bir uygulamanın sahte ekran bindirmesi.
  • Mesela banka uygulamasını açtığında üstüne sahte bir giriş ekranı koyuyor → sen gerçek sandığın yere bilgilerini yazıyorsun → malware çalıyor.
  • SYSTEM_ALERT_WINDOW izni ile yapılıyor.
  • Android 14 bu konuyu da sıkılaştırdı: Arka planda çalışan uygulama overlay yapamıyor, sistem daha çok uyarı veriyor.

Dropper Nedir?

  • Kendi başına zararlı olmayan ama esas malware’i indirip kuran uygulama.
  • Genellikle Play Store’dan bile geçebiliyor çünkü ilk başta hiçbir kötü davranış göstermiyor.
  • Daha sonra dışarıdan zararlı bir APK indirip INSTALL_PACKAGES izniyle kuruyor.

Malware’lerin Kullandığı İzinler

| READ_SMS | SMS mesajlarını okur | OTP’leri çalar | | INTERNET | Sunucuya bağlanır | Verileri dışarı yollar | | ACCESSIBILITY_SERVICE | Ekranı takip eder, tıklama yapar | Şifreleri çalar, işlemleri otomatikleştirir | | SYSTEM_ALERT_WINDOW | Ekrana bindirme yapar | Sahte ekranla kandırır | | RECEIVE_BOOT_COMPLETED | Cihaz açıldığında otomatik başlar | Sürekli aktif kalır | | REQUEST_INSTALL_PACKAGES | APK kurar | Dropper davranışı sergiler | | RECORD_AUDIO, CAMERA | Mikrofon/kamera kullanır | Casusluk yapabilir |


Android 13/14 ile Gelen Koruma Önlemleri

  • Overlay izni kısıtlandı, arka plan uygulamaları kolay kolay sahte ekran açamaz.
  • Accessibility izni arka planda alınamıyor, foreground’da kullanıcı onayı lazım.
  • Notification izinleri zorunlu hale geldi, OTP’leri gizlice okumak zorlaştı.
  • Sideload edilen APK’lar için ekstra uyarılar var, yükleme süreci zorlaştırıldı.

Sonuç

Android malware’leri her geçen gün daha yaratıcı oluyor ama Android işletim sistemi de boş durmuyor. Bu araştırmada şunları çok net gördüm:

  • En tehlikeli şeylerden biri Accessibility Abuse.
  • Overlay saldırısı, kullanıcıyı kandırmak için çok etkili bir yöntem.
  • Android 13/14 ile birlikte bu saldırılar eskisi kadar kolay değil ama hâlâ yollar bulunuyor.
  • Gerçek zararlılar genelde dropper + overlay + accessibility kombinasyonunu kullanıyor.

About

Android Malware Research

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors