SDCC2015-乌云-安卓应用安全解析.pdf

  1. 1、本文档共32页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
安卓应用安全解析 Who am i • 乌云漏洞报告平台核心白帽子 /whitehats/瘦蛟舞 • 乌云知识库资深作者 /author/瘦蛟舞 • 互联网安全公司安全研究员 议题大纲 • 主流攻击手法 • 常见漏洞 • 乌云经典案例 • 安全开发小技巧 • 总结 Framework 安卓平台主流攻击手法 Android平台下主流攻击手法 • 逆向反编译 • 代理抓包分析云端API • 无源码动态调试 • 插桩 • Hook APK file 反编译 • Smali • Dex2jar • Jeb • IDA • Enjarify C/S 代理分析服务端 API • ProxyDroid • Charles • BurpSuite • WireShark 无源码调试 • Smalidea • IDA • Eclipse • … Hook • Xposed • Cydia • ADBI 插桩 • smali 注入 • dalvik 插桩 安卓平台下应用常见漏洞 Attack surface • 人祸 • 天灾 • /content/19039 常见漏洞 • 权限泄露 • 信息泄露 • 组件安全 • ... • /android:client WEBVIEW漏洞 • RCE:/webview.html • UXSS:/index.php 乌云上安卓应用经典漏洞 如家酒店Android客户端程序支付漏洞 • /bugs/wooyun- 2015-057171 PPTV客户端批量刷会员漏洞 • /bugs/wooyun- 2015-0110075 百度某SDK设计缺陷导致手机敏感信息泄露 • /bugs/wooyun- 2015-0129912 乐视网2200万用户任意用户登录 • /bugs/wooyun- 2015-0129912 安全开发小技巧 Tips • 使用第三方安全框架 • 安全配置检测 • 小心使用第三方库/SDK/工具类 • 应用初期考虑安全设计 • 定制开发规范 • 系统漏洞规避 使用第三方安全框架 • sqlcipher • secure-preferences 安全配置检测 • debug 开关 • proguard 使用 • export 属性 • API 选择 • Backup 属性 小心使用第三方库/SDK/工具类 • weiboSDK • Android-PullToRefresh • Jpush 应用初期考虑安全设计 • 传输协议 • 数据加密 • 签名效验 定制开发规范 • 测试代码移除logcat 移除 • 测试接口移除 • 最小权限原则 • Don‘t Copy without • thinkOWASP_Mobile_Security 系统漏洞规避 • LanchAnywhere • WebView RCE/UXSS • BroadAnywhere • master key • 签名漏洞 • ... 总结 THE END THANK

文档评论(0)

xingyuxiaxiang + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档