항목 · 값
앱 이름 · 17LIVES
패키지명 · com.spring.kofe
Virbox ID · 134696fd
위협 수준 · CRITICAL
분석일 · 2026-02-20
패밀리 · Virbox Protector (SENS variant)
하위 그룹 · Group B - AndroidX-Rich (SDK 34-36)
compileSdkVersion · 34
이 앱은 중국 Senseshield Technology(深思数盾)의 Virbox Protector로 보호되어 있습니다.
· SENS 매직 헤더: 0x53454e53 (kqkticwjgzy.dat)
· 네이티브 로더: l134696fd_a32/a64/x64/x86.so
· 스텁 클래스: 3개 (v134696fd.l134696fd, $cxk, $jntm)
· 실제 코드: 암호화된 DEX 내부 (런타임 복호화)
컴포넌트 · 클래스명 · 역할
Launcher · com.spring.kofe.ui.LoginActivity · 진입점
Activity · com.spring.kofe.ui.StartActivity · UI 화면
Activity · com.spring.kofe.ui.BackgroundVideo · UI 화면
Service · com.google.android.gms.measurement.AppMeasurementService · 백그라운드 데이터 탈취 (exported=false)
Service · com.google.firebase.components.ComponentDiscoveryService · 백그라운드 데이터 탈취 (exported=false)
권한 · 위험도 · 목적
INTERNET · MEDIUM · 네트워크 통신 (C2 서버)
READ_PHONE_STATE · HIGH · 전화번호/IMEI 탈취
READ_CONTACTS · CRITICAL · 연락처 탈취
READ_SMS · CRITICAL · 문자메시지 탈취
READ_EXTERNAL_STORAGE · HIGH · 파일 시스템 읽기
WRITE_EXTERNAL_STORAGE · HIGH · 파일 시스템 쓰기
ACCESS_NETWORK_STATE · LOW · 네트워크 상태 확인
WAKE_LOCK · LOW · 화면 잠금 방지
AD_ID · LOW · 광고 ID 추적
ACCESS_ADSERVICES_ATTRIBUTION · LOW · 광고 서비스
항목 · 값
SO 파일 크기 · 2,044,232 bytes
SO 엔트로피 · 5.98/8.0
네이티브 아키텍처 · ARM32, ARM64, x86, x86_64
스테가노그래피 페이로드 · koju215.gif (7.96 entropy)
· Nox Player: /system/bin/nox, /system/bin/nox-prop
· BlueStacks: /system/bin/bstcmd_shim, /data/.bluestacks.prop
· Droid4X: /system/lib/libdroid4x.so, /system/bin/droid4x
· TianTian: /system/bin/ttVM-prop, /system/lib/egl/libEGL_tiantianVM.so
· MicroVirt (MEmu): /system/bin/microvirtd
· AndroVM/Genymotion: /system/bin/androVM-prop
· NemuVM (MuMu): /system/bin/nemuVM-prop
· QEMU: /system/bin/qemu_props
· 8개 이상의 su 바이너리 경로 확인
· Superuser 관련 앱 탐지 (cufsdosck, cufsmgr 등)
· Xposed Framework: XposedBridge, XposedHelpers, DexposedBridge
· Frida: /data/local/tmp/frida-server
· Cydia Substrate: /data/data/com.saurik.substrate, libsubstrate-dvm.so
· MSJavaHook: MSJavaHookMethod
· 프로세스 감시: /proc/self/maps (4회 스캔), /proc/self/status, TracerPid
· JDWP 탐지: libjdwp.so
· ARM 번역 탐지: libhoudini.so
· http.proxyHost, http.proxyPort 확인으로 MITM 분석 방해
· Virbox VM: 커스텀 바이트코드 기반 코드 보호
· 에러 문자열: "virbox error: unused ins in vm"
· 런타임 DEX: %s/vbp.dex
· 내부 라이브러리: libapk_android_a64.so
· 헬퍼 클래스: ZFJavaHelper
항목 · 값
API Key · AIzaSyAzBmo3aqJtdMPbi7JtrnNjmMDt4kfhsGk
Sender ID · 398403908612
용도 · 감염 통계 수집, 푸시 알림
데이터 유형 · 접근 권한
연락처 · READ_CONTACTS
문자메시지 · READ_SMS
전화 상태/IMEI · READ_PHONE_STATE
파일/저장소 · READ_EXTERNAL_STORAGE
· 보호 솔루션: Senseshield Technology(深思数盾) Virbox Protector
· SENS 매직: 0x53454e53
· 스텁 패턴: Application 클래스 → 네이티브 로드 → 암호화 DEX 복호화
· 내부 클래스: $cxk (NetworkCallback), $jntm (ActivityLifecycleCallbacks)
· 런타임 DEX: vbp.dex (Virbox Protected DEX)
· SDK 34-36 (Android 14-16) 대상
· LoginActivity/StartActivity 패턴
· AndroidX Material Design 컴포넌트 사용
· koju215.gif 스테가노그래피 페이로드
· 포괄적 에뮬레이터/루트/후킹 탐지
파일 · 값
패키지명 · com.spring.kofe
Virbox ID · 134696fd
· kqkticwjgzy.dat (SENS 매직 헤더)
· l134696fd_a32/a64/x64/x86.so (네이티브 로더)
· v134696fd/l134696fd.smali (스텁 클래스)
· koju215.gif (스테가노그래피 DEX 페이로드)
*Generated by Deep_Coding Malware Analysis Lab - 2026-02-20*
*Analyst: Claude AI under supervision of ArkLink Security Research*
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr