999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

iOS安全雜談

2016-02-14 16:35:34王鐵磊
中國教育網(wǎng)絡(luò) 2016年5期
關(guān)鍵詞:設(shè)備研究

文/王鐵磊

?

iOS安全雜談

文/王鐵磊

王鐵磊

主要研究方向為軟件安全、自動化漏洞挖掘與利用、移動設(shè)備安全,2011年于北京大學(xué)獲博士學(xué)位,畢業(yè)論文獲北京大學(xué)優(yōu)秀博士論文獎、中國計算機學(xué)會(CCF)優(yōu)秀博士論文獎,在四大頂級系統(tǒng)安全會議發(fā)表論文多篇,是中國大陸首個在IEEES&P、NDSS、TISSEC等頂級會議和期刊上以第一作者身份發(fā)表論文的科研人員,畢業(yè)后在美國GeorgiaTech從事研究工作,連續(xù)多年在BlackHatUSA、CanSecWest、RUXCon等工業(yè)界頂級安全峰會演講,現(xiàn)為盤古團隊核心成員、上海犇眾信息技術(shù)有限公司首席科學(xué)家。

蘋果iOS設(shè)備在移動市場(尤其是高端市場)中占據(jù)巨大份額。正因如此,針對iOS的安全研究一直以來都備受關(guān)注。

一方面,蘋果顯然從傳統(tǒng)PC環(huán)境下雜亂不堪的安全生態(tài)環(huán)境發(fā)展歷史中汲取了大量經(jīng)驗教訓(xùn),在iOS的安全設(shè)計上做足工夫,短時間內(nèi)將iOS設(shè)備打造成一個非常安全的平臺。為此,iOS采用了諸多嚴(yán)格的安全機制,比如可信啟動鏈、代碼簽名、沙盒執(zhí)行環(huán)境、權(quán)限隔離和數(shù)據(jù)加密。在版本控制上,iOS采用更為嚴(yán)格的機制:設(shè)備不能降級安裝低版本的iOS操作系統(tǒng)。該策略使得iOS設(shè)備一旦升級后就只能停留在當(dāng)前或者最新版本,有效避免了操作系統(tǒng)版本碎片化問題,減少了已公開漏洞的影響范圍。此外,蘋果嚴(yán)格掌控應(yīng)用市場,杜絕向第三方應(yīng)用開放高級數(shù)據(jù)訪問權(quán)限,限制了iOS惡意應(yīng)用的傳播和能力。另一方面,由于針對iOS系統(tǒng)安全威脅總數(shù)遠(yuǎn)遠(yuǎn)低于針對Android系統(tǒng)的安全威脅,這導(dǎo)致在普通用戶群體中漸漸蔓生“iOS平臺絕對安全”的慣性思維。

然而,絕對安全是不存在的。盡管蘋果的諸多努力,各種針對iOS的攻擊研究不斷涌現(xiàn)。首先,針對iOS的越獄研究一直不斷,各種越獄工具組合利用各種iOS安全漏洞實現(xiàn)對iOS限制的突破。以往越獄工具的實現(xiàn)細(xì)節(jié)大多已經(jīng)公開,讀者可以參考工業(yè)界安全峰會的相關(guān)議題[1,2,3]。對于iOS應(yīng)用市場而言,在[4]中工作已經(jīng)探討過,蘋果的官方審計根本不可能杜絕惡意應(yīng)用。XCodeGhost事件更凸顯了蘋果官方審計的乏力。雖然蘋果官方一直堅持認(rèn)為iOS嚴(yán)格的沙盒規(guī)則可以限制惡意應(yīng)用的行為能力,各種沙盒繞過漏洞、沙盒內(nèi)可觸發(fā)的內(nèi)核漏洞[8]一旦被惡意應(yīng)用利用,將完全突破iOS沙盒的控制。[5]中工作討論了針對惡意應(yīng)用大規(guī)模感染iOS設(shè)備的可能性,其中部分攻擊案例已經(jīng)相繼在真實攻擊中發(fā)現(xiàn)[9,10]。針對iOS的數(shù)據(jù)安全,以iMessage為例,[5,6]中工作足以證明蘋果在協(xié)議設(shè)計和數(shù)據(jù)保護上還有不足。

iOS防護工作的主動權(quán)在蘋果手里,迄今鮮有針對官方市場的第三方審計工作[11,12],這與如火如荼的安卓應(yīng)用審計工作形成了鮮明對比。而針對iOS應(yīng)用的攻擊防護策略[13,14]也沒有得到實際應(yīng)用。對蘋果而言,封閉的市場和設(shè)備管控有助于安全,但也成了第三方正面安全研究人員的一道屏障。

參考鏈接:

[1]Swipingthroughmodernsecurityfeatures,@ evad3rs,HITB,AMS2013.

[2]T h e U s e r l a n d E x p l o i t s o f P a n g u 8 . TeamPangu,CanSecWest2015.https://cansecwest.com/slides/2015/ CanSecWest2015_Final.pdf

[3]HackingfromiOS8toiOS9.TeamPangu,POC2015.http://blog. pangu.io/poc2015-ruxcon2015/

[4]JekylloniOS:WhenBenignAppsBecomeEvil.TieleiWang,Kan gjieLu,LongLu,SimonChung,andWenkeLee.The22ndUSENIXSecurity Symposium(SECURITY),2013.

[5]OntheFeasibilityofLarge-ScaleInfectionsofiOSDevices. T i e l e i W a n g,Y e o n g j i n J a n g,Y i z h e n g C h e n,P a k -HoChung,BillyLau,andWenkeLee.The23rdUSENIXSecuritySymposiu m(Security),SanDiego,CA,2014.

[6]DancingontheLipoftheVolcano:ChosenCiphertextAttacksonA ppleiMessage.ChristinaGarman,MatthewGreen,GabrielKaptchuk,Ian Miers,MichaelRushanan.

https://isi.jhu.edu/~mgreen/imessage.pdf

[7]iMessagePrivacy,@pod2g,HITB,KualaLumpur,Oct.2013. http://blog.quarkslab.com/static/resources/2013-10-17_imessageprivacy/slides/iMessage_privacy.pdf

[8]iOS9.2/9.2.1沙盒內(nèi)可觸發(fā)漏洞分析.http://blog.pangu.io/ race_condition_bug_92/

[9]AceDeceiver:thefirstiOStrojanexploitingAppleDRMdesign flawstoinfectanyiOSdevice.http://researchcenter.paloaltonetworks. com/2016/03/acedeceiver-first-ios-trojan-exploiting-apple-drmdesign-flaws-to-infect-any-ios-device/

[10]WireLurkerforWindows.http://researchcenter. paloaltonetworks.com/2014/11/wirelurker-windows/

[11]PiOS:DetectingPrivacyLeaksiniOSApplications.Ma nuelEgele,ChristopherKruegel,EnginKirda,GiovanniVigna. NDSSSymposium2011.

[12]ComparingMobilePrivacyProtectionthroughCross-PlatformApplications.JinHan,QiangYan,DebinGao,JianyingZhou,and RobertH.Deng.NDSSSymposium2013.

[13]M o C F I:A F r a m e w o r k t o M i t i g a t e C o n t r o l -FlowAttacksonSmartphones.LucasDavi,AlexandraDmitrienko,Manuel Egele,ThomasFischer,ThorstenHolz,RalfHund,StefanNürnbergerand Ahmad-RezaSadeghi.NDSSSymposium2012.

[14]Control-flowrestrictor:Compiler-basedCFIforiOS. JannikPewnyandThorstenHolz.Proceedingsofthe29thAnnualComputer SecurityApplicationsConference2013.

猜你喜歡
設(shè)備研究
諧響應(yīng)分析在設(shè)備減振中的應(yīng)用
FMS與YBT相關(guān)性的實證研究
2020年國內(nèi)翻譯研究述評
遼代千人邑研究述論
視錯覺在平面設(shè)計中的應(yīng)用與研究
科技傳播(2019年22期)2020-01-14 03:06:54
EMA伺服控制系統(tǒng)研究
基于VB6.0+Access2010開發(fā)的設(shè)備管理信息系統(tǒng)
基于MPU6050簡單控制設(shè)備
電子制作(2018年11期)2018-08-04 03:26:08
新版C-NCAP側(cè)面碰撞假人損傷研究
500kV輸變電設(shè)備運行維護探討
主站蜘蛛池模板: a在线亚洲男人的天堂试看| 国产亚洲一区二区三区在线| 狠狠色婷婷丁香综合久久韩国 | 免费人欧美成又黄又爽的视频| 国产精品自在在线午夜| 欧美色图第一页| 另类重口100页在线播放| 国内精自视频品线一二区| 亚洲天堂精品视频| 亚洲精品第一页不卡| 国国产a国产片免费麻豆| 久久精品无码一区二区日韩免费| 国产精品尹人在线观看| 亚洲精品制服丝袜二区| 666精品国产精品亚洲| 99久久99视频| 亚洲第一区在线| 国产极品美女在线| 亚洲动漫h| 国产91丝袜在线观看| 国产午夜福利亚洲第一| 美女一区二区在线观看| 免费无码又爽又刺激高| 亚卅精品无码久久毛片乌克兰| 国产在线精品香蕉麻豆| AV片亚洲国产男人的天堂| 4虎影视国产在线观看精品| 欧美五月婷婷| 国产喷水视频| 亚洲第一区欧美国产综合| 亚洲 日韩 激情 无码 中出| 国产毛片网站| AV在线天堂进入| 国产精品视频猛进猛出| 亚洲性色永久网址| 亚洲首页国产精品丝袜| 免费一级成人毛片| 97影院午夜在线观看视频| 九九九九热精品视频| 国产欧美日韩视频一区二区三区| 极品性荡少妇一区二区色欲| 亚洲AV电影不卡在线观看| 国产精品嫩草影院av| 亚洲天堂首页| 国产在线无码一区二区三区| 欧美在线一二区| 国产精品美人久久久久久AV| 久久www视频| 性欧美精品xxxx| 亚洲日本一本dvd高清| 久久亚洲日本不卡一区二区| 一区二区三区在线不卡免费| 无码高潮喷水在线观看| 毛片视频网| 午夜性爽视频男人的天堂| 青青青视频蜜桃一区二区| 五月婷婷伊人网| 日韩欧美视频第一区在线观看| 91po国产在线精品免费观看| 亚洲三级色| 国产免费精彩视频| 亚洲精品无码抽插日韩| 日韩高清无码免费| 亚洲欧美日韩综合二区三区| 亚洲精品国产首次亮相| 99久久亚洲精品影院| 成人第一页| 国产在线第二页| 精品无码专区亚洲| 国产资源站| 午夜a视频| a色毛片免费视频| 成人免费一级片| 天堂网亚洲系列亚洲系列| 亚洲欧美成人在线视频 | 国产jizz| 小说 亚洲 无码 精品| 久996视频精品免费观看| 9丨情侣偷在线精品国产| 亚洲一区二区精品无码久久久| 国产区在线观看视频| 亚洲欧美日韩成人在线|