항목 · 값
앱 이름 · 섹시라이브
패키지명 · dyl.aaowlaq
Virbox ID · 7bc18a0b
위협 수준 · HIGH
분석일 · 2026-02-20
패밀리 · Virbox Protector (SENS variant)
하위 그룹 · Group A - Simple Stub (SDK 30)
compileSdkVersion · 30
이 앱은 중국 Senseshield Technology(深思数盾)의 Virbox Protector로 보호되어 있습니다.
· SENS 매직 헤더: 0x53454e53 (kqkticwjgzy.dat)
· 네이티브 로더: l7bc18a0b_a32/a64/x64/x86.so
· 스텁 클래스: 3개 (v7bc18a0b.l7bc18a0b, $cxk, $jntm)
· 실제 코드: 암호화된 DEX 내부 (런타임 복호화)
컴포넌트 · 클래스명 · 역할
Launcher · com.content.First · 진입점
Activity · com.content.Photo · UI 화면
Service · com.content.bedroom.Main · 백그라운드 데이터 탈취 (exported=true)
권한 · 위험도 · 목적
WRITE_EXTERNAL_STORAGE · HIGH · 파일 시스템 쓰기
INTERNET · MEDIUM · 네트워크 통신 (C2 서버)
ACCESS_NETWORK_STATE · LOW · 네트워크 상태 확인
READ_SMS · CRITICAL · 문자메시지 탈취
READ_CONTACTS · CRITICAL · 연락처 탈취
RECEIVE_BOOT_COMPLETED · MEDIUM · 부팅 시 자동 실행
FOREGROUND_SERVICE · MEDIUM · 백그라운드 지속 실행
항목 · 값
SO 파일 크기 · 1,176,440 bytes
SO 엔트로피 · 7.39/8.0
네이티브 아키텍처 · ARM32, ARM64, x86, x86_64
SENS 설정 파일 · kqkticwjgzy.dat (32 bytes)
· SENS 암호화 설정 파일 (kqkticwjgzy.dat)
· 4-아키텍처 네이티브 로더 (ARM32/64, x86/64)
· 6개 JNI 네이티브 메서드 훅 (생명주기 + 네트워크)
· Foreground Service를 통한 지속성 유지
· Boot Receiver를 통한 자동 시작
· 높은 엔트로피 SO: 네이티브 코드 자체도 패킹됨
데이터 유형 · 접근 권한
연락처 · READ_CONTACTS
문자메시지 · READ_SMS
파일/저장소 · READ_EXTERNAL_STORAGE
· 보호 솔루션: Senseshield Technology(深思数盾) Virbox Protector
· SENS 매직: 0x53454e53
· 스텁 패턴: Application 클래스 → 네이티브 로드 → 암호화 DEX 복호화
· 내부 클래스: $cxk (NetworkCallback), $jntm (ActivityLifecycleCallbacks)
· 런타임 DEX: vbp.dex (Virbox Protected DEX)
· SDK 30 (Android 11) 대상
· First/Photo 액티비티 + Main 서비스 패턴
· 랜덤 네임스페이스 (com.[랜덤단어])
· kqkticwjgzy.dat 설정 파일 사용
· Foreground Service + Boot Receiver
파일 · 값
패키지명 · dyl.aaowlaq
Virbox ID · 7bc18a0b
· kqkticwjgzy.dat (SENS 매직 헤더)
· l7bc18a0b_a32/a64/x64/x86.so (네이티브 로더)
· v7bc18a0b/l7bc18a0b.smali (스텁 클래스)
*Generated by Deep_Coding Malware Analysis Lab - 2026-02-20*
*Analyst: Claude AI under supervision of ArkLink Security Research*
본 보고서는 주식회사 아크링크 Deep-Coding 보안연구소가 피싱·몸캠피싱 피해자 구제를 목적으로 작성했습니다. 전체 열람·피해 상담: arklink.co.kr