高危Android漏洞可签名检测机制 注入恶意软件应用程序

VSole2017-12-17 21:02:46

2017年12月Android发布了其新的安全公告,而据外媒报道,其中提到了一个漏洞,该漏洞可能允许攻击者修改Android应用程序代码,而不影响他们的签名验证证书,通过绕过应用程序签名验证并将恶意代码注入Android应用程序,让数以百万计的Android设备面临严重的安全风险。

据悉,此漏洞由移动安全公司GuardSquare的研究安全研究人员发现,研究人员表示Android系统原本的设置会在各位置检查字节,以验证文件的完整性。而对于APK和DEX文件来说它们有着各自不同的位置,经过实验研究人员发现,当他们用Android设备处理APK安装一些应用程序时,可以在APK中添加额外DEX文件,却不影响应Android系统读取原先的APK文件及应用程序的签名。

研究人员把这个漏洞称为Janus,该漏洞由于缺乏文件完整性检查,可能允许攻击者预先隐藏的恶意代码编译成一个APK文件包含合法的代码与有效签名,最终欺骗程序安装过程执行代码在目标设备上而不被发现。令人担忧的是,大多数的Android用户不会收到这份安全报告或对此事毫不知情,直到他们的设备制造商发布补丁更新。

不过大家不必过于担心,Janus还是存在弱点的,它不可能通过在官方应用商店中推送恶意更新,此外该漏洞并不影响Android 7.0牛轧糖和支持的APK签名方案版本2的系统,所以小编提醒安卓用户最好禁止从第三方应用商店下载安装更新应用,务必及时更新Android较高版本的本操作系统,谨防类似安全隐患的存在。

   来源:赛迪网

apkandroid签名
本作品采用《CC 协议》,转载必须注明作者和本文链接
随后谷歌以Apache开源许可证的授权方式,发布了Android的源代码。在Android安装或更新App时,系统首先检验App签名,如果App未签名签名校验失败,安装操作将被拒绝。签名利用摘要和非对称加密技术技术确保APK由开发者发布且未被篡改。Android系统优先选择其所支持高版本签名进行校验,当不存在高版本签名时则向下选择。
目前APP中大部分都是通过V1和V2签名相结合的。android签名的数字证书的一般都是采用 X.509的国际标准。这个luasocke一部分是用 C 写的核心,提供对 TCP 和 UDP 传输层的访问支持。另外一部分是用 Lua 写的,负责应用功能的网络接口处理。
专家证明,使用该工具可以绕过执行恶意软件排列的 Android 反恶意软件解决方案。学术界进行的这项研究旨在开发新技术来检测和分析越来越多的 Android 恶意软件变体(克隆)并阻止使用它们的攻击。然后,研究人员使用开发的 Android APK 变形工具来评估当前商业反恶意软件解决方案对使用 Android 恶意软件克隆的攻击的弹性。专家用于测试的数据集由从两个不同资源收集的 848 个 Android 恶意软件应用程序组成。
Android逆向:基础入门
2022-06-03 05:29:40
前言 随着app的广泛应用,使用过程中,难免会遇到些很不友好的功能,比如:游戏充值、间断性弹窗广告、续费解锁下一回等等。
浅谈程序的数字签名
2022-08-17 08:31:54
发送方通过私钥加密后发送给接收方,接收方使用公钥解密,通过对比解密后的Hash函数值确定数据电文是否被篡改。android中的数字签名有2个主要作用:1、能定位消息确实是由发送方签名并发出来的,其他假冒不了发送方的签名。它是一个全文件的签名方案,它能够发现对 APP的受保护部分进行的所有更改,从而有助于加快验证速度并增强完整性保证。
Android APK的加固方法
2021-09-03 15:40:02
有人的地方就有竞争,在Android的发展过程中就伴随着逆向和安固加固的发展。逆向工作者可以通过一些非常好用的软件,如IDA、JEB等,来加快逆向的速度;应用开发工作者也会通过各种手段来阻止逆向工作者对自己的应用进行逆向。
​权限有助于限制对某些 Android 组件(如活动、广播接收器、服务和内容提供者)的访问。权限还用于在运行时验证应用程序是否有权访问敏感信息或执行危险操作。本期我们对安卓权限和相关漏洞案例进行分析
而iOS呢肯定是iPhone了,但是如何选系统如何自己越狱呢?比如手机越狱后,发现开不开机无法进入主界面,有可能是注入的插件有问题。然后进入frida-ios-dump脚本的目录直接执行./dump 包名。
2017年12月Android发布了其新的安全公告,而据外媒报道,其中提到了一个漏洞,该漏洞可能允许攻击者修改Android应用程序代码,而不影响他们的签名验证证书,通过绕过应用程序签名验证并将恶意代码注入Android应用程序,让数以百万计的Android设备面临严重的安全风险。
VSole
网络安全专家