999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

Andriod的安全威脅和攻擊研究

2021-01-12 03:55:06
無線互聯科技 2020年24期
關鍵詞:用戶設備

趙 兆

(江蘇省電子產品質量監督檢驗研究院(江蘇省信息安全測評中心),江蘇 無錫 214073)

1 Andriod存在的安全威脅

移動通信越來越受到重視,可以認為是繼互聯網之后最重要的技術發展之一。不幸的是,和互聯網一樣,安全性似乎是事后才想起來的事。近幾年CVE,OSVDB,SecFocus公布的Andriod主要漏洞如圖1所示[1]。

圖1 andriod主要漏洞

針對漏洞,Andriod應用主要存在如下威脅:

(1)惡意代碼數量呈倍數增長,并且出現了對抗分析、查殺、檢測的技術。

(2)數字內容和應用軟件的版權不斷遭到侵害,軟件破解、應用內付費破解、廣告庫修改和植入、軟件篡改、惡意代碼植入等現象普遍存在。

(3)官方系統、第三方定制系統和預裝軟件的漏洞不斷被挖掘,對系統穩定與安全產生很大的威脅。

(4)應用軟件本身的安全漏洞頻繁出現在國內外互聯網企業的產品中。

(5)移動設備正融入辦公環境,但針對移動平臺的攻擊趨勢日益明顯。

(6)移動支付從概念逐步轉為實踐,而對算法和協議的攻擊和通信技術的攻擊時常發生。

2 常見的攻擊

應用程序是移動客戶端上的最主要的攻擊面[2]。畢竟,應用程序和移動操作系統是終端用戶和其他軟件的基本接觸點,所以這也是所有問題發生的地方。應用程序可能造受如下攻擊。

2.1 獲得系統權限rooting

一個Android應用所能訪問的資源是受到Android安全模型的限制的,它只能訪問它自己擁有的文件,并且它只能訪問在安裝應用時它的mainfest文件中所申請的設備資源和功能。安全模型防止惡意應用執行非法操作和訪問敏感數據。

但是如果一個應用能在root用戶權限下運行的話,這套安全模型就失效了。運行在root用戶權限下的應用能直接訪問設備資源,繞過了通常要求的權限檢查限制,這就給了該應用完全控制設備和設備上安裝的所有其他應用的潛在能力。惡意應用使用此技術獲得設備的控制權。如:GingreBreak(CVE-2011-1823),Ice Cream Sandwich觸發chmod/chown漏洞

2.2 反編譯和反匯編

攻擊者可能通過人工靜態分析查找移動應用漏洞。一般攻擊者不可能訪問你的源代碼,除非他碰巧破了你的源代碼池,他們一般會通過逆向工程,反編譯或反匯編將你的源代碼轉成smali匯編代碼或者從字節碼轉化成Java代碼。

2.3 截取網絡流

在挖掘漏洞時,例如SQL注入或繞過Android應用與網絡服務的后臺交互認證,人們首先需要觀察和操縱網絡流。可以通過使用網絡嗅探器(如tcpdump或wireshark)進行截獲分析,操縱Android應用和它的終端之間的Http請求和響應。例如:利用burpsuite來截取Android應用和一個基于XML的Web服務器之間的網絡流量。這項技術可以讓你繞過那些可能阻止你繞過客戶端驗證,這類驗證本來可以對通用Web服務漏洞的利用代碼和客戶端信任問題進行有效防護。

2.4 基于Intent的攻擊

Intents是Android應用使用的主要的進程間通信(IPC)方法,應用可以發送Intents以啟動力傳遞數據給內部部件,或發送Intents給其他的應用。

惡意應用可以使用Intents來激活其他應用(在一些情況下是獲取惡意應用沒有權限訪問的功能),或者注入數據給其他應用。根據應用在接收Intents數據后的操作,惡意應用可能造成應用崩潰或執行無法預期的動作。如:命令注入。

2.5 基于近場通信的攻擊

NFC是Near Field Communication縮寫,即近距離無線通信技術。NFC手機是指帶有NFC模塊的手機,可以應用在生活的很多方面,比如快速獲取公交車站站點信息、公園地圖等信息、門禁控制、本地支付等。NFC手機提供了一種簡單觸控式的解決方案,可以讓用戶簡單直觀地交換信息、訪問內容和接受服務。

如果一個NFC標簽包含一個指向惡意站點的URL,那么掃描了此標簽的用戶會發現他的設備將受到攻擊。攻擊者可以通過以下兩種方法使用惡意NFC標簽:攻擊者可能制作外表具有說服力的海報并將惡意NFC標簽附在上面;如果標簽沒有相應的寫保護,攻擊者可以重寫標簽。

2.6 信息泄露

Android應用可能無意中泄露敏感數據給攻擊者,包括用戶機密、個人信息或者詳細的配置信息,之后,攻擊者可以利用這些信息進行額外的攻擊[3]。

通過內部文件泄露:系統通過分配每個應用程序獨立的UID和GID,來限制一個應用訪問其他應用的文件。但是一個應用可以通過MODE_WORLD_READABLE或MODE_WORLD_WRITEABLE標志來創建全局可讀或全局可寫的文件。

通過外部存儲泄露:任何文件若存儲在可移動存儲器之類的外部存儲上,如SD卡,那么該文件相對同一移動設備上所有應用來說是全局可讀和可寫的。

3 安全防御措施

針對上節提出的6類常見攻擊,提出下安全防范措施:

(1)使用靜態代碼分析可以在不運行程序的前期下對程序存在的潛在問題進行分析,利用CheckStyle,Findbugs,PMD,Android Lint分析工具進行分析。靜態代碼分析可以避免一些低級的問題,與此同時可以規范代碼書寫、提高代碼質量。

(2)如果應用的Service組件不必要導出,或者組件配置了intent filter標簽,建議顯示設置組件的“android:exported”屬性為false。

(3)檢查App所在的目錄,其權限必須為不允許其他組成員讀寫。

(4)重要信息進行加密存儲,由于加密算法加密后的數據為二進制數據,因此在保存時,為了防止出錯,可以將數據轉換成ASCII字符的形式。一般推薦使用Base 64;密鑰由用戶輸入或程序隨機產生,不能寫在代碼中。

(5)Apk簽名校驗,在應用內的關鍵功能入口增加校驗簽名的檢測,如果發現應用簽名非正版,則強制關閉應用或者限制用戶使用。

(6)加殼保護,將核心業務邏輯代碼放入加密的.jar或者.apk文件中,在需要調用時使用Native C/C++代碼進行解密,同時完成對解密后文件的完整性校驗。

4 結語

隨著Android應用在日常生活中越來越廣泛,從日常娛樂、辦公到日常消費。Android應用安全也更多地受到攻擊者關注。建議應用開發者建立安全風險模型,在系統正式上線運行前進行代碼審查和滲透測試。手機用戶在上載Android應用,應選擇正規的可靠的下載途徑。

猜你喜歡
用戶設備
諧響應分析在設備減振中的應用
基于VB6.0+Access2010開發的設備管理信息系統
基于MPU6050簡單控制設備
電子制作(2018年11期)2018-08-04 03:26:08
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
500kV輸變電設備運行維護探討
工業設計(2016年12期)2016-04-16 02:52:00
如何在設備采購中節省成本
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 无码人妻热线精品视频| 国产乱人伦AV在线A| 国产福利在线观看精品| 毛片在线播放网址| 国产麻豆va精品视频| 亚洲va在线∨a天堂va欧美va| 狠狠色狠狠综合久久| 红杏AV在线无码| 久久这里只有精品66| 刘亦菲一区二区在线观看| 国产原创演绎剧情有字幕的| 久久婷婷五月综合色一区二区| 91美女在线| 亚洲无码高清视频在线观看| 色窝窝免费一区二区三区 | 一级毛片在线直接观看| 亚洲欧美日韩久久精品| 久久综合色天堂av| 熟妇丰满人妻| 国产三区二区| 欧美成人看片一区二区三区 | 中文字幕在线播放不卡| 国产网站黄| 午夜视频日本| 毛片国产精品完整版| 国产成人综合久久| 国产精品一线天| 亚洲精品在线观看91| 久久久受www免费人成| 国产丝袜啪啪| 国产福利不卡视频| 亚洲国产亚洲综合在线尤物| 国产白浆在线| 草草线在成年免费视频2| 72种姿势欧美久久久久大黄蕉| 亚洲男人天堂2018| 国产亚洲高清在线精品99| 亚洲视频欧美不卡| 日韩专区欧美| 欧美a级在线| 国产乱子伦无码精品小说| 午夜福利亚洲精品| 亚洲自拍另类| 色婷婷电影网| 精品成人一区二区| 国产男女XX00免费观看| 国产欧美日韩在线一区| 成人毛片在线播放| 亚洲欧洲综合| 亚洲欧美国产高清va在线播放| 欧美一区精品| 中日韩一区二区三区中文免费视频 | 亚洲成a∧人片在线观看无码| 亚洲精品国产日韩无码AV永久免费网| 国产在线欧美| 亚洲乱码在线视频| 久久精品国产精品国产一区| 国产美女免费| 思思99热精品在线| 97久久人人超碰国产精品| 丝袜亚洲综合| 99久久精品免费看国产免费软件| 免费人欧美成又黄又爽的视频| 在线观看91精品国产剧情免费| www亚洲天堂| 在线观看的黄网| 成人中文字幕在线| 亚洲狼网站狼狼鲁亚洲下载| 超清人妻系列无码专区| 亚洲第一成年网| 手机在线国产精品| 露脸一二三区国语对白| 亚洲精品手机在线| 广东一级毛片| 亚洲午夜综合网| 亚洲香蕉在线| 亚洲综合精品第一页| 国产综合网站| 日韩精品成人在线| 亚洲国产系列| 亚洲成a人片| 亚洲午夜天堂|