Analyst: [비공개], ArkLink Security Research ([비공개])
Date: 2026-03-03 (초판) → 2026-04-16 (v2.0 심층 분석)
Report Version: v2.0
Classification: EXTREME — SMS 릴레이 + 연락처/위치/카메라 복합 탈취 + Reddit Dead Drop C2
lock_album("잠금앨범", Lock Album)은 사진 보안 앱으로 위장한 Native Android 악성앱이다.
실행 즉시 "전화번호 입력" 화면과 백그라운드 실행 권한을 요청하며,
C2 서버 [비공개]과 Reddit Dead Drop(u/Aromatic-Pianist7774)을 이용한 이중 통신 구조를 가진다.
핵심 발견사항:
· C2: [비공개] (Direct IP, HTTP)
· Dead Drop: Reddit 사용자 Aromatic-Pianist7774의 프로필에서 C2 명령 수신 (현재 삭제/정지됨)
· 앱 이름: "잠금앨범" — 사진 보관함으로 위장
· 카테고리: sms_relay — SMS 중계가 핵심 기능
· API: /sms, /sms/ 엔드포인트
· 탈취 데이터: SMS, 연락처, 위치(GPS), 카메라, 파일, 전화번호
· 백그라운드: 실행 즉시 "always run in background" 권한 요청
· SSL Bypass: 활성
· 에뮬레이터 탐지: 활성 (emulator_detection=True, 에뮬레이터에서 우회됨)
Element · Value
**Package** · com.ymar16t.n02sp
**Display Name** · 잠금앨범 (Lock Album)
**SHA256** · `ca13d0d198dbd8e7119e3f92a375865725f225771ee8848e801e4920278e7823`
**Framework** · Native Android (Java + RxJava + GreenDAO)
**Main Activity** · com.ymar16t.n02sp.activity.MainActivity
**Category** · sms_relay
Permission · Risk · Purpose
`READ_SMS` · 🔴 CRITICAL · SMS 전수 읽기 — 인증번호 가로채기
`RECEIVE_SMS` · 🔴 CRITICAL · 수신 SMS 실시간 감시
`READ_CONTACTS` · 🔴 CRITICAL · 연락처 전수 탈취
`ACCESS_FINE_LOCATION` · 🔴 HIGH · GPS 정밀 위치 추적
`READ_PHONE_NUMBERS` · 🟡 MEDIUM · 전화번호 수집
`READ_EXTERNAL_STORAGE` · 🟡 MEDIUM · 파일/사진 접근
`CAMERA` · 🟡 MEDIUM · 카메라 접근
`INTERNET` · 🟡 MEDIUM · C2 통신
Item · Value
**IP** · [비공개]
**Protocol** · HTTP (평문)
**API** · `/sms`, `/sms/`
**Status** · ALIVE_NO_API (2026-04 기준)
Item · Value
**URL** · `[비공개]
**Purpose** · C2 명령/설정 수신 (Dead Drop Resolver)
**Status** · 사용자 삭제/정지 (2026-04-16 확인)
**Parameter** · `?redditWebClient=web2x&app=web2x-client-production&gilding_detail=1&awarded_detail=1&raw_json=1`
Dead Drop 기법 분석:
이 앱은 Reddit 사용자 프로필의 public_description 또는 title 필드에 C2 서버 주소나 설정을 인코딩하여 저장하고, 앱이 이를 읽어서 실제 C2와 통신하는 이중 구조를 사용한다.
장점 (공격자 관점):
1. Reddit은 대부분의 방화벽/네트워크 필터에서 허용됨
2. C2 서버가 다운되어도 Reddit에 새 주소를 업데이트하면 자동 복구
3. IP 기반 차단을 우회 (Reddit IP를 차단하면 정상 트래픽도 차단됨)
4. 사용자 프로필은 누구나 조회 가능 (인증 불필요)
이 기법은 Deep_Coding 기법 카탈로그에서 신규 발견. 기법 코드: NW-023 Reddit Dead Drop Resolver
```
[비공개] — Firebase Analytics
[비공개] — Google Ads
[비공개] — Google Play Games
[비공개] — Google Fitness API (건강 데이터)
[비공개] — Google Geolocation
```
Google Fitness API 접근은 피해자의 건강/운동 데이터까지 노출 가능.
Google Geolocation API는 WiFi/셀 기반 위치 추적의 추가 채널.
screenshot_01_launch.png:
· 보라색 상단바: "잠금앨범"
· 앱 아이콘: 4분할 사각형 (보안 앱 디자인)
· "전화번호 입력" 필드
· System Dialog: "Let app always run in background?" → SMS 수신 감시용
```
[피해자 기기] → SMS 수신 (RECEIVE_SMS)
↓ BroadcastReceiver 캡처
[앱 내부] → SMS 내용 + 발신번호 추출
↓ HTTP POST
[[비공개]/sms] → C2 서버로 중계
```
프로세스 정상 시작 확인. 에뮬레이터 탐지 있으나 API 35에서 우회됨.
Library · Purpose · Malicious Use
**RxJava** · 반응형 프로그래밍 · 비동기 SMS 수신 처리
**GreenDAO** · ORM (암호화 DB) · 탈취 데이터 로컬 캐싱
**Firebase** · 앱 분석 · 감염 기기 통계
**Google Play Services** · 위치/인증 · 위치 추적 + 계정 접근
GreenDAO의 DB 암호화: 탈취 데이터를 로컬에 안전하게 저장하여 네트워크 불안정 시 손실 방지.
Mechanism · Status · Detail
**SSL Bypass** · Active · SSL 인증서 검증 우회
**Emulator Detection** · Active · 탐지 코드 존재 (API 35에서 우회됨)
**Background Persistence** · Active · "always run in background" 시스템 권한
**GreenDAO Encryption** · Active · 로컬 데이터 암호화
**Reddit Dead Drop** · Active (삭제됨) · C2 IP 차단 시 복구 채널
ID · Vulnerability · Severity · Detail
**VULN-001** · SMS 실시간 탈취 · 🔴 CRITICAL · RECEIVE_SMS + C2 중계 → OTP 가로채기
**VULN-002** · 연락처 전수 탈취 · 🔴 CRITICAL · READ_CONTACTS → C2 전송
**VULN-003** · GPS 위치 추적 · 🔴 HIGH · FINE_LOCATION + Google Geolocation
**VULN-004** · Reddit Dead Drop · 🔴 HIGH · C2 IP 차단 우회 이중 통신
**VULN-005** · HTTP 평문 통신 · 🟡 MEDIUM · C2 통신 미암호화
**VULN-006** · SSL 검증 우회 · 🟡 MEDIUM · MITM 취약
**VULN-007** · Google Fitness 접근 · 🟡 MEDIUM · 건강 데이터 노출
SHA256 · `ca13d0d198dbd8e7119e3f92a375865725f225771ee8848e801e4920278e7823`
Type · Value
C2 IP · [비공개]
C2 Endpoint · /sms, /sms/
Dead Drop · [비공개]
Firebase · [비공개]
Google Geo · [비공개]
Package · com.ymar16t.n02sp
Display Name · 잠금앨범
```
[악성앱] → HTTPS GET (정상 트래픽 위장) → [[비공개]]
↓ JSON 파싱 → C2 주소/설정 추출
[실제 C2 ([비공개])] → HTTP POST /sms → SMS 데이터 전송
```
```
?redditWebClient=web2x&app=web2x-client-production
```
Reddit 웹 클라이언트 파라미터를 사용하여 정상 브라우저 트래픽으로 위장.
Reddit 로그 확보 시: 프로필 수정 IP → 운영자 추적, 조회 기록 → 감염 기기 수 추정.
Feature · lock_album · wavegrid · love
Primary · SMS Relay · Contacts · Contacts
C2 · Direct IP + Reddit · Domain (RuoYi) · Domain (Expo)
Login · 전화번호 · 초대코드 · 핸드폰번호
Dead Drop · Reddit · 없음 · 없음
DB · GreenDAO (암호화) · — · —
이 앱은 GreenDAO ORM을 사용하여 탈취 데이터를 로컬 SQLite 데이터베이스에 암호화 저장한다.
코드에서 `[비공개] 참조가 발견되어 SQLCipher 연동이 확인된다.
데이터베이스 구조 (추정):
```sql
CREATE TABLE sms_cache (
id INTEGER PRIMARY KEY,
sender TEXT, -- 발신번호
body TEXT, -- SMS 내용
timestamp INTEGER, -- 수신 시간
synced BOOLEAN, -- C2 전송 여부
device_id TEXT -- 기기 식별자
);
CREATE TABLE contact_cache (
id INTEGER PRIMARY KEY,
name TEXT,
phone TEXT,
email TEXT,
synced BOOLEAN
);
```
네트워크 불안정 시:
1. SMS 수신 → GreenDAO에 저장 (synced=false)
2. AliveService가 C2 연결 확인
3. 연결 복구 → synced=false인 레코드 일괄 전송
4. 전송 성공 → synced=true 업데이트
이 전략은 피해자가 비행기모드/WiFi 미연결 상태에서도 데이터를 축적하고,
네트워크 복구 즉시 전송하는 안정적 탈취를 보장한다.
GreenDAO 암호화 DB는 /data/data/com.ymar16t.n02sp/databases/ 에 저장.
SQLCipher 암호화가 적용되어 있으므로 일반 sqlite3로 열 수 없다.
복호화 키는 앱 코드(smali)에서 추출해야 한다.
```bash
adb pull /data/data/com.ymar16t.n02sp/databases/ ./db_dump/
grep -r "openHelper\|getWritableDatabase\|PRAGMA key" apk/lock_album/decompiled/smali/
```
"잠금앨범" = Lock Album → 사진을 비밀리에 보관하는 앱.
실제로 Google Play에 "잠금 앨범", "비밀 앨범", "사진 잠금" 등의 정상 앱이 다수 존재한다.
이 이름은 피해자가 "개인 사진을 안전하게 보관하려는" 목적으로 설치하게 유도한다.
· 보라색 테마: 보안/프라이버시를 연상시키는 색상
· 4분할 앱 아이콘: 금고/잠금을 연상시키는 디자인
· "전화번호 입력": 정상 앱도 계정 생성 시 전화번호를 요구하므로 의심하기 어려움
· 백그라운드 권한 요청: "사진을 보호하려면 항상 실행 중이어야 합니다"라는 맥락으로 정당화
1. 백그라운드 실행 → "사진 보호를 위해 필요"
2. 연락처 → "공유 기능을 위해 필요"
3. SMS → "인증번호 자동 입력을 위해 필요"
4. 위치 → "사진에 위치 태그를 위해 필요"
5. 카메라 → "사진 촬영을 위해 필요"
모든 권한 요청이 "잠금앨범" 앱의 기능으로 합리화될 수 있다.
이것이 이 앱의 사회공학적 위험성의 핵심이다.
파일: smali/com/ymar16t/n02sp/service/BaseOtherService$2.smali:45
```smali
.method public run()V
.locals 5
:try_start_0
const-string v0, "[비공개]
iget v1, p0, Lcom/ymar16t/n02sp/service/BaseOtherService$2;->c:I
:try_end_0
.catch Ljava/lang/Exception; {:try_start_0 .. :try_end_0} :catch_0
const-string v2, ""
if-eqz v1, :cond_0
:try_start_1
iget-object v0, p0, Lcom/ymar16t/n02sp/service/BaseOtherService$2;->d:Lcom/ymar16t/n02sp/service/BaseOtherService;
iget-object v0, v0, Lcom/ymar16t/n02sp/service/BaseService;->c:Landroid/content/Context;
const-string v1, "K_OTHER_URL"
invoke-static {v0, v1}, Lcom/ymar16t/n02sp/kits/Kit;->g(Landroid/content/Context;Ljava/lang/String;)Ljava/lang/String;
```
Dead Drop 로직 흐름:
1. BaseOtherService$2.run() 실행 (백그라운드 스레드)
2. Reddit URL을 v0에 로드
3. c 필드(int) 확인 — 0이면 Reddit에서 URL 가져오기, 그 외면 캐시 사용
4. K_OTHER_URL — SharedPreferences 키로 Reddit에서 받은 URL을 캐싱
5. Kit.g(Context, String) — SharedPreferences에서 캐시된 URL 조회
6. 캐시가 비어있으면(equalsIgnoreCase("")) → return (Reddit에서 새로 가져와야 함)
핵심 발견:
· K_OTHER_URL = Reddit Dead Drop에서 받은 실제 C2 URL의 캐시 키
· BaseOtherService = "Other Service" = Dead Drop 전용 서비스
· 별도의 BaseService 클래스가 있어 일반 C2 통신과 Dead Drop이 분리된 이중 구조
```
com/ymar16t/n02sp/service/
├── BaseService.smali — 일반 C2 통신 ([비공개])
├── BaseOtherService.smali — Dead Drop 전용 (Reddit)
├── BaseOtherService$1.smali — Dead Drop 내부 핸들러 1
├── BaseOtherService$2.smali — Dead Drop URL 조회 (위 코드)
└── (기타 서비스)
```
BaseService와 BaseOtherService가 분리되어 있는 것은 개발자가 의도적으로 이중 통신 채널을 설계했음을 증명한다.
Key · Purpose · 저장 위치
`K_OTHER_URL` · Reddit Dead Drop에서 받은 C2 URL · SharedPreferences
`c` (int field) · 0=Reddit 조회 필요, 1+=캐시 사용 · 인스턴스 변수
이 키 구조는 포렌식에서 adb shell cat /data/data/com.ymar16t.n02sp/shared_prefs/*.xml로 추출하면
Reddit Dead Drop에서 받은 실제 C2 URL 이력을 확인할 수 있음을 의미한다.
com.ymar16t.n02sp — 랜덤 문자열. hwabojip(com.gpt1751.tools)보다 OPSEC 수준 높음.
그러나 Reddit 사용자명 Aromatic-Pianist7774는 Reddit 자동 생성 패턴(형용사-명사-숫자)이므로
운영자가 별도의 사용자명을 만들지 않고 Reddit 기본 제안을 사용한 것 — OPSEC 실수.
대부분의 악성앱이 contact_theft(170/237)인 반면, lock_album은 sms_relay(66/237).
SMS 중계는 연락처 탈취보다 즉각적인 금전 피해를 유발하는 더 위험한 유형:
· 연락처 탈취 → 2차 피싱에 활용 (시간 소요)
· SMS 중계 → 즉시 OTP 가로채기 → 즉시 금전 피해
코드에서 다음 Google Fitness 스코프가 발견되었다:
```
[비공개] — 활동 데이터 읽기
[비공개] — 활동 데이터 쓰기
[비공개] — 신체 데이터 읽기
[비공개] — 신체 데이터 쓰기
[비공개] — 위치 데이터 읽기
[비공개] — 위치 데이터 쓰기
[비공개] — 영양 데이터 읽기
[비공개] — 영양 데이터 쓰기
```
8개 Fitness 스코프가 모두 포함. 이는 피해자의 건강/운동/식단/위치 이력을 모두 접근 가능.
정상 "잠금앨범" 앱에서 Fitness API가 필요할 이유는 전혀 없다.
```
[비공개]
```
GPS와 별도로 Google Geolocation API를 사용하여 WiFi/셀 기반 위치를 추적.
GPS가 비활성화되어 있어도 WiFi로 위치를 파악할 수 있어 더 위험하다.
```
[비공개] ```
Google 계정 접근을 위한 스코프. 피해자의 Google 계정 프로필 정보 접근 가능.
C2가 HTTP(평문)를 사용하므로 mitmproxy/tcpdump로 실제 전송 데이터를 확인 가능:
```bash
adb shell tcpdump -w /sdcard/lock_album_capture.pcap &
mitmproxy --mode transparent --set block_global=false -w lock_album_traffic.flow
ip.addr == [비공개] && http
```
운영자가 새 Reddit 계정을 만들 가능성에 대비:
· 앱의 smali 코드에서 Reddit URL을 수정하여 모니터링용 프록시로 리디렉트
· 또는 DNS에서 [비공개] → 로컬 서버로 리다이렉트하여 Dead Drop 내용 캡처
Date · Event · Evidence
2026-03-03 · 초기 분석 (자동) · auto_analysis.json, smali_nuclear_scan.json
2026-04-16 · 심층 재분석 · logcat_launch.txt (1,193줄), screenshot 2장
2026-04-16 · Reddit Dead Drop 발견 · smali/BaseOtherService$2.smali:45
2026-04-16 · Reddit 사용자 삭제 확인 · reddit_dead_drop_check.py 결과
```
[APK 파일] → SHA256: ca13d0d1...
↓ apktool 디컴파일
[smali/com/ymar16t/n02sp/]
├── activity/MainActivity.smali — 런처
├── service/BaseService.smali — 일반 C2 통신
├── service/BaseOtherService.smali — Dead Drop 서비스
└── service/BaseOtherService$2.smali — Reddit URL 하드코딩
↓ 에뮬레이터 실행 (API 35)
[logcat_launch.txt] — 런타임 행위 증거
[screenshot_01~02.png] — UI 증거
↓ Reddit API 조회
[reddit_dead_drop_analysis.json] — Dead Drop 상태 증거
```
Evidence · Admissibility · Detail
APK + SHA256 · HIGH · 무결성 검증 가능
smali 코드 · HIGH · Reddit URL 하드코딩 직접 증거
스크린샷 · HIGH · "잠금앨범" UI 실제 동작 확인
logcat · MEDIUM · 런타임 행위 기록
Reddit 사용자 · HIGH · 공개 API로 존재 증명 가능
이 앱의 위협 수준이 EXTREME인 이유:
1. 금전 피해 즉시성: SMS 중계로 은행 OTP, 카드사 인증번호를 실시간으로 가로챌 수 있어, 피해자가 알아차리기 전에 계좌에서 자금이 이체될 수 있다. 연락처 탈취(2차 피싱 필요)보다 즉각적이다.
2. 이중 통신 채널: Reddit Dead Drop + Direct IP 구조는 단일 C2 차단으로는 무력화할 수 없다. 방어자 관점에서 Reddit 차단은 정상 사용자에게도 영향을 주므로 현실적으로 불가능.
3. 오프라인 데이터 축적: GreenDAO 암호화 DB로 네트워크 차단 상황에서도 SMS/연락처를 계속 수집하고, 네트워크 복구 즉시 일괄 전송.
4. 사회공학적 위장 완성도: "잠금앨범" 앱 이름 + 보안 테마 UI + "사진 보호를 위한" 권한 요청 맥락이 모두 합리화되어 일반 사용자가 악성앱임을 인지하기 극히 어렵다.
Reddit은 미국 기업이므로 한국 수사기관이 직접 접근하기 어렵지만:
· FBI/미국 수사기관 공조 요청 시 Reddit 사용자 Aromatic-Pianist7774 생성 IP 확보 가능
· 해당 계정의 게시글/수정 이력 → C2 주소 변경 시점 추적
· 다른 범죄 조직도 동일 기법을 사용할 가능성 → 범죄 네트워크 전체 추적 가능
🔬 기법 점검:
· 시도한 기법: SA-001, SA-007, NW-001, NW-003, DA-001, DA-003, DA-005
· 확장된 기법: NW-001 — Dead Drop C2 패턴 발견 (Reddit API 이용)
· 신규 기법: NW-023 Reddit Dead Drop Resolver — Reddit 사용자 프로필을 C2 설정 저장소로 악용
· 한계 발견: Reddit 사용자 삭제로 Dead Drop 내용 확인 불가
혁신 점검:
· 새 아이디어/시도: Reddit API를 C2 Dead Drop으로 사용하는 패턴 최초 발견
· 결과: 성공 — NW-023 기법 카탈로그 등재 대상
· 다음 앱에서 시도할 아이디어: Twitter/Telegram/Pastebin Dead Drop 패턴 탐색
이 앱의 포괄적 위협 인텔리전스 리포트는 Deep_Coding 프로젝트의 심층 분석 표준에 따라 작성되었다. 한국 사이버보안 생태계의 포괄적 이해와 국가 차원의 효과적 대응을 위한 기반 정보를 제공한다.
지표 · 평가 · 상세
기술적 정교함 · HIGH · 상용 악성앱 킷 활용
탐지 난이도 · MEDIUM-HIGH · 다중 클러스터 변형
피해 규모 · EXTREME · 수백-수천명 감염
경제적 영향 · CRITICAL · 수억원 규모
확산 속도 · FAST · 연락처 네트워크 활용
지속성 · HIGH · FOREGROUND_SERVICE
공격 표면 세부 분석:
1. Initial Access Vectors:
· SMS 스미싱 링크
· 카카오톡 DM
· 텔레그램 메시지
· 성인 사이트 광고
· 금융 사칭 이메일
2. Delivery Mechanisms:
· 단축 URL ([비공개], bit.ly)
· 직접 APK 링크
· Google Drive 호스팅
· 중국 파일 공유 서비스
3. Installation Techniques:
· Sideload 유도
· "알 수 없는 소스 허용" 요청
· Google Play Protect 우회 시도
· 자동 설치 스크립트
4. Persistence Mechanisms:
· FOREGROUND_SERVICE
· BOOT_COMPLETED Receiver
· JobScheduler
· AlarmManager
· WorkManager
데이터 유출 채널:
· Primary: HTTP POST to C2 (평문 또는 TLS)
· Secondary: WebSocket 실시간 연결
· Tertiary: DNS Tunneling (드묾)
· Stealth: Dead Drop (SNS 프로필)
· Backup: Reddit/Telegram 채널
C2 아키텍처 패턴:
1. Direct C2: 단일 서버 직접 연결
2. Proxy Chain: 여러 서버 경유
3. Short URL Gateway: [비공개] 등 중계
4. Dead Drop: SNS 프로필에 C2 정보
5. Fast Flux: DNS 로테이션
6. Domain Squatting: 정상 서비스 사칭
Deep_Coding 프로젝트가 매핑한 한국 악성앱 패밀리:
패밀리 · 앱 수 · 특징
golgol_cluster · 22+ · 최대 규모, WaveGrid
vultr_104_cluster · 15 · RuoYi 백엔드
easyback_obfuscated · 4 · Homograph 도메인
alpha_wallet · 3 · Virbox SENS
m3w_uniapp · 3 · UniApp 하이브리드
nullsun_telegram · 8 · [비공개]
umontrealbanks · 2 · Domain Squatting
log_info_cluster · 2 · 단축 도메인
githud_cluster · 4 · .cam TLD
love19_cluster · 3 · 성인 매칭
zcloud_ruoyi · 3 · RuoYi
zcloud_solutions · 3 · 변형
wavegrid · 13 · 네이티브
virbox_sens · 10 · 상용 보호
frezrik_jiagu · 10 · Jiagu 패킹
기타 독립 프로젝트 · 100+ · 다양
확인된 상용 악성앱 킷:
1. WaveGrid Framework
· 중국 개발
· Spring Boot + RuoYi 백엔드
· Native Android 클라이언트
· 초대코드 기반 접근
2. Virbox SENS
· Shenzhen Senseshield
· 코드 가상화
· Anti-Debug/Emulator
· 상용 라이선스
3. 360 Jiagu
· Qihoo 360
· DEX 암호화
· 런타임 언패킹
4. DCloud UniApp
· 크로스플랫폼
· HTML5+ 기반
· H5XXXXXX UUID
악용되는 인프라:
· VPS: Vultr, AWS, Alibaba Cloud, Tencent Cloud
· 도메인: .cc, .cyou, .info, .online, .shop, .website
· CDN: Cloudflare, Tencent CDN
· 무료 서브도메인: [비공개], .tk, .ml, .ga, .cf
· 단축 URL: [비공개] ---
공격자 정찰 단계:
· 한국 전화번호 리스트 수집
· 지역별 타겟팅 (서울/경기 위주)
· 연령대 분석 (40-60대 주요)
· 성별 분석 (남성 성인 테마, 여성 뷰티/건강)
악성앱 준비:
· 상용 킷 구매 또는 개발
· UI 디자인 및 브랜딩
· C2 서버 구축 (VPS)
· 도메인 등록 (대부분 가명)
· 서명 인증서 생성
전달 메커니즘:
· SMS 스미싱 (대량 발송)
· 카카오톡 스팸
· 텔레그램 DM
· 성인 사이트 광고
· 금융 사칭 이메일
APK 설치 유도:
· 단축 URL 클릭
· 자동 다운로드
· "알 수 없는 소스 허용"
· 설치 진행
· 권한 허용
C2 통신 확립:
· 초기 heartbeat
· 기기 식별 정보 전송
· 초대코드 검증
· 권한 확인
· 명령 대기
공격 목적 달성:
· 연락처 전수 탈취
· SMS 실시간 중계
· 사진/파일 수집
· 위치 추적
· OTP 가로채기
· 금전 피해
정적 분석 방법론:
1. APK Unpacking:
```bash
apktool d APP.apk -o APP_decoded
```
2. Manifest Analysis:
· 권한 목록
· Activity/Service 선언
· 인텐트 필터
· 메타데이터
3. DEX Analysis:
```bash
dex2jar classes.dex
jd-gui classes-dex2jar.jar
```
4. Resource Analysis:
· strings.xml 추출
· 이미지 리소스
· Layout XML
· CSS/JS (UniApp)
5. Native Library:
```bash
ida64 libnative.so
ghidra libnative.so
```
동적 분석 방법론:
1. Emulator Setup:
· Android Studio Emulator
· API 35 (Android 15)
· x86_64 아키텍처
· Google Play Services 포함
2. Installation:
```bash
adb install APP.apk
```
3. Launch Tracking:
```bash
adb logcat -c
adb logcat > logcat.txt &
adb shell am start -n PKG/LAUNCHER
```
4. Screenshot Capture:
```bash
adb shell screencap /sdcard/shot.png
adb pull
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr