当前位置:首页 > 网络安全 > 正文内容

黑客代码复制装b(黑客代码教程简单)

  

  首先,说到 Android 应用常被黑客利用的安全漏洞,如果抛开系统设计问题,其主要原因是开发过程当中疏漏引起的。但其实也并不能把这些责任都怪在程序猿头上。所以在这里也将由鼎源科技的安全工程师对 Android 系统设计以及生态环境做一些阐述。

  1. 应用反编译

  漏洞:APK 包非常容易被反编译成可读文件,稍加修改就能重新打包成新的 APK。

  利用:软件破解,内购破解,软件逻辑修改,插入恶意代码,替换广告商 ID。

  建议:使用 ProGuard 等工具混淆代码,重要逻辑用 NDK 实现。

  例子:反编译重打包 FlappyBird,把广告商 ID 换了,游戏改加插一段恶意代码等等。

  2. 数据的存储与传输

黑客代码复制装b(黑客代码教程简单)

  漏洞:外部存储(SD 卡)上的文件没有权限管理,所有应用都可读可写。开发者把敏感信息明文存在 SD 卡上,或者动态加载的 payload 放在 SD 卡上。

  利用:窃取敏感信息,篡改配置文件,修改 payload 逻辑并重打包。

  建议:不要把敏感信息放在外部存储上面;在动态加载外部资源的时候验证文件完整性。

  漏洞:使用全局可读写(MODE_WORLD_READABLE,MODE_WORLD_WRITEABLE)的内部存储方式,或明文存储敏感信息(用户账号密码等)。

  利用:全局读写敏感信息,或 root 后读取明文信息。

  建议:不适用全局可读写的内部存储方式,不明文存储用户账号密码。

  3. 密码泄露

  漏洞:密码明文存储,传输。

  利用:

root 后可读写内部存储。

SD 卡全局可读写。

公共 WiFi 抓包获取账号密码。

  建议:实用成熟的加密方案。不要把密码明文存储在 SD 卡上。

  4. 组件暴露 (Activity, Service, Broadcast Receiver, Content Provider)

  漏洞:

组件在被调用时未做验证。

在调用其他组件时未做验证。

  利用:

调用暴露的组件,达到某种效果,获取某些信息,构造某些数据。(比如:调用暴露的组件发短信、微博等)。

监听暴露组件,读取数据。

  建议:验证输入信息、验证组件调用等。android:exported 设置为 false。使用 android:protectionLevel="signature" 验证调用来源。

  5. WebView

  漏洞:

黑客代码复制装b(黑客代码教程简单)

恶意 App 可以注入 Java 代码进入 WebView 中的网页,网页未作验证。

恶意网页可以执行 Java 反过来调用 App 中注册过的方法,或者使用资源。

  利用:

恶意程序嵌入 Web App,然后窃取用户信息。

恶意网页远程调用 App 代码。更有甚者,通过 Java Reflection 调用 Runtime 执行任意代码。

  建议:不使用 WebView 中的 setJavaEnabled(true),或者使用时对输入进行验证。

  6. 其他漏洞

ROOT 后的手机可以修改 App 的内购,或者安装外挂 App 等。

Logcat 泄露用户敏感信息。

恶意的广告包。

利用 next Intent。

  7. 总结

  Android 应用的漏洞大部分都是因为开发人员没有对输入信息做验证造成的,另外因为 Intent 这种特殊的机制,需要过滤外部的各种恶意行为。再加上 Android 应用市场混乱,开发人员水平参差不齐。导致现在 Android 应用被黑客们通过漏洞散发恶意软件,钓鱼等行为还在不断增多。还有就是现在安卓机非常普遍的 root 对于 App 沙箱的破坏和Android 升级的限制。国内的 Android 环境一片混乱,惨不忍睹。

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/152151.html

分享给朋友:

“黑客代码复制装b(黑客代码教程简单)” 的相关文章

创业板投资风险揭示书,创业板风险揭示书

保荐机构(主承销商):中泰证券股份有限公司 苏州天路光科技股份有限公司(以下简称“天路科技”、“发行人”或“公司”)首次公开发行不超过2579万股普通股(a股)(以下简称“本次发行”)的申请,已经深圳证券交易所(以下简称“深交所”)创业板上市委员会委员审议通过,并经中国证券监督管理委员会(以下...

干洗对衣物有害吗

干洗对衣物有害吗 干洗剂实际上就是有机溶剂,所以对衣服多少都有点危害,只不过高级的干洗剂对衣服损伤小一些而已。 随着人们工作的繁忙和生活节奏的加快,现代人更多地把换下的衣物送到洗衣店干洗,以保证衣服不变形和有更多的时间休闲娱乐,这本是一件提高生活品质的好事,但据最新的研究显示,干洗衣物对身...

Webshell安全检测篇(1)-根据流量的检测方法

一、概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分类笔者总结如下: 前段时...

纯钛多少钱一斤,钛合金回收多少钱一斤

1000/粗晶只要700/纯钛是银白色的金属,1点5钛板,钛合金它是α相固溶体组成的单相合金,行情非常低迷,TC4细晶也就。 金属钛回收价格随着钛的市场价变化而变化,楼上的价格是从哪儿来的。不同型号,各类价格如何?请高手相助!至于合金钛,不同地区价格也不一样,52000一吨遵义的海绵钛。 元-30元...

最大的实名找人网站(最大的实名搜索网站R窦荣兴)

元宵节来临之际,最大的实名搜索网站,杨南京Trace,能找到电话号码吗?宁夏吴中孙家滩搬到小冯教程手机查法院地址,昆明市盘龙区赵一龙R窦荣兴卷设置2020qW35Ak2017年7月4日,《王者荣耀》推出健康游戏防沉迷系统12岁以下未成年人的账号将被强制下线一小时,12岁以上未成年人的账号只能玩两小时...

二手路虎极光 「2015路虎极光二手车报价」

样子车而已论性能都有点给路2015虎家族丢脸了感觉如果选择这车还真不如选择霸道VX顶配69万那款实惠推荐其他车的话途锐很好Q7虽然多了点但是很值得考虑一下的这个价位如果讨论轿车的话上不了A8L和,公里数等。火烧。 二手车价格:41点00万,2013极光款2点0T AT圣诞限量版,车子没有。 2015...

评论列表

痴妓寄认
6天前

DE_WORLD_WRITEABLE)的内部存储方式,或明文存储敏感信息(用户账号密码等)。  利用:全局读写敏感信息,或 root 后读取明文信息。  建议:不适用全局可读写的内部存储方式,不明文存储用户账号密码。  3. 密码泄露  漏洞:密码明文存

孤鱼晌融
6天前

为还在不断增多。还有就是现在安卓机非常普遍的 root 对于 App 沙箱的破坏和Android 升级的限制。国内的 Android 环境一片混乱,惨不忍睹。

忿咬寂星
6天前

上,或者动态加载的 payload 放在 SD 卡上。  利用:窃取敏感信息,篡改配置文件,修改 payload 逻辑并重打包。  建议:不要把敏感信息放在外部存储上面;在动态加载外部

泪灼淤浪
6天前

对 Android 系统设计以及生态环境做一些阐述。  1. 应用反编译  漏洞:APK 包非常容易被反编译成可读文件,稍加修改就能重新打包成新的 APK。  利用:软件破解,内购破解,软件逻辑修改,

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。