힐링 상세 분석 보고서

힐링 악성앱 분석 보고서

기본 정보

항목 · 값

앱 이름 · 힐링

패키지명 · com.hole.wires

Virbox ID · 523c1afc

위협 수준 · CRITICAL

분석일 · 2026-02-20

패밀리 · Virbox Protector (SENS variant)

하위 그룹 · Group B - AndroidX-Rich (SDK 34-36)

compileSdkVersion · 36

1. 구조 분석

1.1 Virbox Protector SENS 구조

이 앱은 중국 Senseshield Technology(深思数盾)의 Virbox Protector로 보호되어 있습니다.

· SENS 매직 헤더: 0x53454e53 (kqkticwjgzy.dat)

· 네이티브 로더: l523c1afc_a32/a64/x64/x86.so

· 스텁 클래스: 3개 (v523c1afc.l523c1afc, $cxk, $jntm)

· 실제 코드: 암호화된 DEX 내부 (런타임 복호화)

1.2 앱 컴포넌트

컴포넌트 · 클래스명 · 역할

Launcher · com.hole.wires.ui.LoginAcu · 진입점

Activity · com.hole.wires.ui.StartAcu · UI 화면

1.3 권한 분석

권한 · 위험도 · 목적

INTERNET · MEDIUM · 네트워크 통신 (C2 서버)

ACCESS_NETWORK_STATE · LOW · 네트워크 상태 확인

ACCESS_WIFI_STATE · LOW · WiFi 상태 확인

READ_MEDIA_IMAGES · HIGH · 사진 접근

READ_MEDIA_VIDEO · HIGH · 영상 접근

READ_EXTERNAL_STORAGE · HIGH · 파일 시스템 읽기

READ_PHONE_NUMBERS · HIGH · 전화번호 탈취

READ_CONTACTS · CRITICAL · 연락처 탈취

2. 방어기제 분석

2.1 바이너리 보호

항목 · 값

SO 파일 크기 · 3,083,440 bytes

SO 엔트로피 · 6.07/8.0

네이티브 아키텍처 · ARM32, ARM64, x86, x86_64

스테가노그래피 페이로드 · koju215.gif (7.96 entropy)

2.2 에뮬레이터 탐지 (8개 플랫폼)

· Nox Player: /system/bin/nox, /system/bin/nox-prop

· BlueStacks: /system/bin/bstcmd_shim, /data/.bluestacks.prop

· Droid4X: /system/lib/libdroid4x.so, /system/bin/droid4x

· TianTian: /system/bin/ttVM-prop, /system/lib/egl/libEGL_tiantianVM.so

· MicroVirt (MEmu): /system/bin/microvirtd

· AndroVM/Genymotion: /system/bin/androVM-prop

· NemuVM (MuMu): /system/bin/nemuVM-prop

· QEMU: /system/bin/qemu_props

2.3 루트 탐지

· 8개 이상의 su 바이너리 경로 확인

· Superuser 관련 앱 탐지 (cufsdosck, cufsmgr 등)

2.4 후킹/디버그 탐지

· Xposed Framework: XposedBridge, XposedHelpers, DexposedBridge

· Frida: /data/local/tmp/frida-server

· Cydia Substrate: /data/data/com.saurik.substrate, libsubstrate-dvm.so

· MSJavaHook: MSJavaHookMethod

· 프로세스 감시: /proc/self/maps (4회 스캔), /proc/self/status, TracerPid

· JDWP 탐지: libjdwp.so

· ARM 번역 탐지: libhoudini.so

2.5 프록시/MITM 탐지

· http.proxyHost, http.proxyPort 확인으로 MITM 분석 방해

2.6 코드 가상화

· Virbox VM: 커스텀 바이트코드 기반 코드 보호

· 에러 문자열: "virbox error: unused ins in vm"

· 런타임 DEX: %s/vbp.dex

· 내부 라이브러리: libapk_android_a64.so

· 헬퍼 클래스: ZFJavaHelper

3. 데이터 탈취 분석

탈취 대상 데이터

데이터 유형 · 접근 권한

연락처 · READ_CONTACTS

사진 · READ_MEDIA_IMAGES

영상 · READ_MEDIA_VIDEO

전화번호 · READ_PHONE_NUMBERS

4. 패밀리 분석

Virbox SENS 패밀리 공통 특성

· 보호 솔루션: Senseshield Technology(深思数盾) Virbox Protector

· SENS 매직: 0x53454e53

· 스텁 패턴: Application 클래스 → 네이티브 로드 → 암호화 DEX 복호화

· 내부 클래스: $cxk (NetworkCallback), $jntm (ActivityLifecycleCallbacks)

· 런타임 DEX: vbp.dex (Virbox Protected DEX)

Group B 특성

· SDK 34-36 (Android 14-16) 대상

· LoginActivity/StartActivity 패턴

· AndroidX Material Design 컴포넌트 사용

· koju215.gif 스테가노그래피 페이로드

· 포괄적 에뮬레이터/루트/후킹 탐지

IOC (Indicators of Compromise)

파일 해시

파일 · 값

패키지명 · com.hole.wires

Virbox ID · 523c1afc

파일 지표

· kqkticwjgzy.dat (SENS 매직 헤더)

· l523c1afc_a32/a64/x64/x86.so (네이티브 로더)

· v523c1afc/l523c1afc.smali (스텁 클래스)

· koju215.gif (스테가노그래피 DEX 페이로드)

*Generated by Deep_Coding Malware Analysis Lab - 2026-02-20*

*Analyst: Claude AI under supervision of ArkLink Security Research*

본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr