Ò»¡¢µÚÈý·½Ó¦ÓõĽ¹µãΣº¦ÒªËØÆÊ½â
ÍÆÌØ¸ßΣΣº¦91Ãâ·Ñ°æµÄ×°ÖÃÀú³Ì±£´æ¶àÖØÇå¾²Òþ»¼£¬ÕâÖַǹٷ½¿Í»§¶Ë£¨unofficial client£©ÍùÍùͨ¹ýÐ޸ĵײãͨѶÐÒé»ñÈ¡ÌØÊ⹦Ч¡£Æä×°ÖðüÆÕ±éЯ´øÒþ²ØÊ½´úÂ룬»áÔÚ×°±¸ºǫ́×Ô¶¯¿ªÆôrootȨÏÞ£¬µ¼ÖÂÓû§×°±¸Ò×ÊÜÖÐÐÄÈ˹¥»÷£¨MITM£©¡£ÖµµÃ×¢ÖØµÄÊÇ£¬90%µÄÆÆ½â°æÓ¦Óö¼±£´æÃÜÔ¿Ó²±àÂëÎÊÌ⣬ʹµÃÓû§Éí·ÝÆ¾Ö¤ÃæÁÙй¶Σº¦¡£ÔõÑùÅжÏÏÂÔØÔ´µÄÕýµ±ÐÔ£¿¿ÉÒÔͨ¹ýУÑé×°ÖðüµÄSHA-256¹þÏ£Öµ£¬±È¶Ô¹Ù·½Ðû²¼µÄÇå¾²²ÎÊý¡£
¶þ¡¢É³ÏäÇéÐεÄÐëÒªÐÔ¼°ÉèÖÃÒªÁì
×°ÖøßΣº¦Ó¦ÓÃÇ°ÍÆ¼ö½¨ÉèÐéÄ⻯ÇéÐΣ¬Ê¹ÓÃVMware»òVirtualBox´î½¨¸ôÀëµÄ²âÊÔϵͳ¡£½¨Òé½ÓÄÉAndroidÄ£ÄâÆ÷£¨ÈçBlueStacks£©¾ÙÐгõ×°²âÊÔ£¬ÔÚÐéÄâ×°±¸ÖнûÓÃλÖÃȨÏÞºÍͨѶ¼»á¼û¡£ÄÚ´æ¼à¿Ø¹¤¾ß£¨Memory Profiler£©ÄÜʵʱ׷×ÙÓ¦ÓõÄ×ÊÔ´Õ¼ÓÃÇéÐΣ¬µ±·¢Ã÷Òì³£µÄÄÚ´æÐ´Èë²Ù×÷ʱӦÁ¬Ã¦ÖÕÖ¹×°ÖÃÀú³Ì¡£Õâ¸ö½×¶ÎÐèÒªÖØµã¼ì²éÓ¦ÓõĶ¯Ì¬Á´½Ó¿â¼ÓÔØÐÐΪ£¬±ÜÃâ¶ñÒâ´úÂë×¢Èë¡£
Èý¡¢ÍøÂçÁ÷Á¿¼à¿ØµÄʵս¼¼ÇÉ
ͨ¹ýWireshark×¥°ü¹¤¾ß½¨ÉèÁ÷Á¿¾µÏñ£¬Ê¹ÓÃÕýÔò±í´ïʽ¹ýÂËÃô¸ÐÊý¾Ý´«Êä¡£²âÊÔÅú×¢£¬ÍÆÌظßΣΣº¦91Ãâ·Ñ°æµÄ91%Êý¾ÝÇëÇó»áÈÆ¹ýHTTPS¼ÓÃÜͨµÀ£¬½«Óû§ÐÐΪÊý¾ÝÃ÷ÎÄ·¢ËÍÖÁµÚÈý·½Ð§ÀÍÆ÷¡£½¨ÒéÅäºÏʹÓÃVPNËíµÀ¼ÓÃÜ£¬ÉèÖÃ×Ô½¨ÊðÀíЧÀÍÆ÷¾ÙÐÐÁ÷Á¿ÖÐת¡£Òªº¦ÊÇÒª×è¶ÏÓ¦ÓÃÓëÍâÍøµÄÖ±½ÓÅþÁ¬£¬½¨ÉèË«ÒòËØÈÏÖ¤£¨2FA£©À´¼Ó¹ÌÕË»§Çå¾²¡£
ËÄ¡¢×°±¸È¨ÏÞµÄϸÄ廯¹Ü¿ØÕ½ÂÔ
×°ÖÃÍê³ÉºóÖ÷ҪʹÃüÊÇÐÞ¸ÄĬÈÏȨÏÞÉèÖã¬ÔÚAndroidϵͳµÄÓ¦ÓÃÏêÇéÒ³¹Ø±Õ¡¸ºǫ́ÔËÐС¹ºÍ¡¸×ÔÆô¶¯¡¹È¨ÏÞ¡£Ê¹ÓÃAppOpsµÈ¹¤¾ß¶ÔÔËÐÐʱȨÏÞ¾ÙÐж¯Ì¬ÖÎÀí£¬µ±Ó¦ÓÃŲÓÃÉãÏñÍ·»òÂó¿Ë·çʱ´¥·¢ÏµÍ³¼¶¾¯±¨¡£Õë¶Ô¸ßΣΣº¦°æ±¾µÄÌØÕ÷£¬½¨Òé½ûÓüôÌù°å¶ÁȡȨÏÞºÍÆÁÄ»ÁýÕÖȨÏÞ£¬ÕâЩ²½·¥¿ÉÓÐÓÃ×èÖ¹´¹ÂÚ¹¥»÷ºÍÊý¾ÝÐ®ÖÆ¡£
Îå¡¢Õ˺ÅÇå¾²·À»¤µÄ½ø½×¼Æ»®
ʹÓÃÔÝʱÓÊÏä×¢²áÕ˺ţ¬×èÖ¹¹ØÁª³£ÓÃÉç½»ÕË»§¡£½¨ÒéÆôÓÃÍÆÌØ¹Ù·½ÌṩµÄµÇ¼ÑéÖ¤¹¦Ð§£¬²¢°´ÆÚÌæ»»Ó¦ÓÃרÓÃÃÜÂë¡£¼à²âµ½Òì³£µÇ¼ÐÐΪʱ£¬¿Éͨ¹ýSessionÖÎÀí½çÃæÇ¿ÖÆ×¢ÏúËùÓÐ×°±¸¡£Í³¼ÆÊý¾ÝÏÔʾ£¬ÉèÖÃ×°±¸°ó¶¨ÑéÖ¤£¨ÈçGoogle Authenticator£©µÄÓû§Õ˺ű»µÁ¸ÅÂʽµµÍ87%¡£½¨ÒéÿÔµ¼³öÕË»§»î¶¯ÈÕÖ¾£¬ºË²é×°±¸µÇ¼µÄIPµØµã¹éÊô¡£
Áù¡¢ÏµÍ³¼¶·À»¤ÏµÍ³µÄ´î½¨
ÔÚϵͳ²ãÃæ°²ÅÅSELinuxÇ¿ÖÆ»á¼û¿ØÖÆÕ½ÂÔ£¬ÑÏ¿áÏÞÖÆÓ¦ÓõÄÀú³Ì¼äͨѶÐÐΪ¡£×°ÖÿªÔ´µÄXposed¿ò¼ÜÄ£¿é£¬¶¨ÖÆ»¯ÐÞ¸ÄAPIŲÓùæÔò¡£Ê¹ÓÃMagisk¹¤¾ß¾ÙÐÐϵͳ·ÖÇø±£»¤£¬µ±¼ì²âµ½ÏµÍ³Îļþ±»¸Ä¶¯Ê±×Ô¶¯´¥·¢»Ö¸´»úÖÆ¡£½¨ÒéÉèÖÃÖðÈÕÆÆÏþ×Ô¶¯½¨Éèϵͳ¿ìÕÕ£¬±£´æ72СʱÄڵĻָ´µã£¬ÕâÑù×ÝÈ»ÔâÓöÀÕË÷Èí¼þ¹¥»÷Ò²ÄÜ¿ìËٻعö¡£
±¾ÎÄ×ÅÖØÌáÐÑ£ºÈκηǹٷ½Ó¦ÓõÄ×°Öö¼±£´æ²»¿É¿ØÎ£º¦£¬½¨ÒéÓû§ÓÅÏÈÑ¡Ôñ¾ÓÉÈÏÖ¤µÄÇþµÀ»ñÈ¡Èí¼þ¡£Í¨¹ý×°±¸É³Ïä¸ôÀë¡¢ÍøÂçÁ÷Á¿¼à¿Ø¡¢È¨ÏÞ¶¯Ì¬¹Ü¿ØµÄÓлú×éºÏ£¬¿É½«ÍÆÌظßΣΣº¦91Ãâ·Ñ°æµÄDZÔÚÍþв½µµÍÖÁ¿É¿Ø¹æÄ£¡£°´ÆÚ¸üÐÂÇå¾²Õ½ÂÔ²¢ÑéÖ¤Ó¦ÓÃÖ¤ÊéÓÐÓÃÐÔ£¬²ÅÊǰü¹ÜÊý×Ö×ʲúÇå¾²µÄ»ù´¡Ö®µÀ¡£
Ò»¡¢²»·¨¿Í»§¶ËDZÔÚµÄϵͳ¼¶ÈëÇÖΣº¦
À¶ÄñÍÆÌØÃâ·Ñ°æ×°Öðü³£Í¨¹ýµÚÈý·½Æ½Ì¨·Ö·¢£¬ÕâÀà·Ç¹Ù·½ÇþµÀÍùÍùºöÊÓ´úÂëÉó¼ÆÁ÷³Ì¡£Ñо¿Êý¾ÝÏÔʾ£¬76%µÄÆÆ½â°æ±¾°üÀ¨È¨ÏÞÀÄÓôúÂ루Privilege Escalation£©£¬»áÔÚ×°ÖÃÀú³ÌÖÐ×Ô¶¯ÉêÇëͨѶ¼¶ÁÈ¡¡¢Î»ÖÃ×·×ÙµÈÃô¸ÐȨÏÞ¡£¸üΣÏÕµÄÊÇ£¬Ä³Ð©×°Öðü»áÔÚϵͳ¸ùĿ¼ֲÈëºóÃųÌÐò£¬ÐγÉÒ»Á¬ÐԵĿØÖÆÍ¨µÀ¡£ÕâÖÖÊý×ÖÌØÂåÒÁľÂíµÄÔË×÷·½·¨¼«¾ßÒþ²ØÐÔ£¬Í¨Ë×Óû§×ÝȻʹÓ÷À²¡¶¾Èí¼þÒ²ÄÑÒÔ³¹µ×ɨ³ý¡£
¶þ¡¢Êý¾Ýй¶Á´Â·ÉϵÄËÄ´ó±¡Èõ»·½Ú
ÔÚÕ˺ŵǼ»·½Ú£¬²»·¨¿Í»§¶ËµÄµÇ¼ģ¿éÆÕ±éȱÉÙÇå¾²¼Ó¹Ì£¨Secure Enclave£©£¬Óû§ÊäÈëµÄÕ˺ÅÃÜÂë»áÒÔÃ÷ÎÄÐÎʽÔÝ´æÓÚÍâµØ»º´æ¡£µ±ÔâÓöÖÐÐÄÈ˹¥»÷£¨MITM£©Ê±£¬Òªº¦Éí·ÝÐÅÏ¢½«ÃæÁÙ×赲Σº¦¡£¸üÖµµÃСÐĵÄÊÇ£¬²¿·ÖÈí¼þ»áͨ¹ý¶¯Ì¬´úÂë¼ÓÔØ£¨DCL£©ÊÖÒÕÔÚÔËÐÐʱעÈëÊý¾ÝÊÕÂÞÄ£¿é£¬Ò»Á¬ÍøÂçÓû§µÄ˽ÐÅÄÚÈݺÍä¯ÀÀ¼Í¼¡£ÕâЩÒþ˽Êý¾Ý×îÖÕÁ÷ÏòÄÇÀÓÐÇå¾²ÍŶÓ×·×Ù·¢Ã÷£¬´ó²¿·Ö±»²»·¨µ¹ÂôÖÁ°µÍøÊý¾ÝºÚÊС£
Èý¡¢ÆÆ½âËã·¨µÄ´úÂë¸ÄÏÂÊÖÒÕÆÊÎö
ΪºÎ·Ç¹Ù·½°æ±¾ÄÜÈÆ¹ý¹Ù·½ÑéÖ¤»úÖÆ£¿¿ª·¢Õßͨ³£½ÓÄÉÄæÏò¹¤³Ì¶ÔAPK×°Öðü¾ÙÐвð½âÖØ×顣ͨ¹ý¶þ½øÖÆ´úÂë²¹¶¡£¨Binary Patching£©ÊÖÒÕÐ޸Ľ¹µãÑéÖ¤º¯Êý£¬²¢ÖØÇ©Èí¼þ°üÊý×ÖÖ¤Êé¡£ÕâÖÖ´úÂë¸Ä¶¯Àú³Ì¿ÉÄÜÒýÈ뻺³åÇøÒç³ö£¨Buffer Overflow£©Îó²î£¬³ÉΪºÚ¿ÍÔ¶³ÌÖ´ÐжñÒâ´úÂëµÄÍ»ÆÆ¿Ú¡£Çå¾²²âÊÔÏÔʾ£¬Ä³ÈÈÃŵÄ"È¥¹ã¸æÆÆ½â°æ"¾¹°üÀ¨17´¦¸ßΣÒç³öµã£¬ÆäΣº¦Ö¸ÊýÊǹٷ½¿Í»§¶ËµÄ23±¶¡£
ËÄ¡¢Çå¾²×°ÖÃÖ¸ÄϵÄÎå´ó·À»¤õè¾¶
Ҫȷ±£À¶ÄñÍÆÌØ×°ÖÃÀú³ÌÍòÎÞһʧ£¬Ó¦µ±×ñÕÕSTFÇå¾²¿ò¼Ü£ºÔ´ÑéÖ¤£¨Source Verification£©-´«Êä¼ÓÃÜ£¨TLS/SSL£©-Êý×ÖÊðÃûУÑ飨Code Signing£©-ɳÏä¸ôÀ루Sandbox£©-¶¯Ì¬¼à²â£¨Runtime Monitoring£©¡£Ïêϸ²Ù×÷ʱ£¬Í¨¹ýGoogle PlayµÈ¿ÉÐÅÊг¡ÏÂÔØ¹Ù·½×°Öðü£¬×°ÖÃǰÎñ±ØºË¶ÔSHA-256УÑéÖµ¡£½¨ÒéÔÚ×ÔÁ¦µÄÓ¦ÓÿռäÄÚÔËÐУ¬²¢¿ªÆôϵͳµÄʵʱÐÐΪ¼à¿Ø¹¦Ð§¡£¹ØÓÚÐèÒªÌØÊâȨÏÞµÄÇëÇó£¬Ðè¼á³Ö100%µÄ¾¯ÐÑÐÔ¡£
Îå¡¢ÁãÐÅÈÎÄ£×ÓϵÄÒ»Á¬Çå¾²ÔËά
Íê³ÉÀ¶ÄñÍÆÌØµÄÇå¾²×°Öúó£¬Ó¦µ±½¨Éè¶à²ã·ÀÓùϵͳ¡£µÚÒ»²ã¼¶ÊµÑé×°±¸Ö¸ÎÆÈÏÖ¤£¨DFP£©£¬×èÖ¹Òì³£×°±¸µÄµÇ¼ʵÑ飻µÚ¶þ²ã¼¶ÉèÖûỰÁîÅÆ£¨Session Token£©µÄת¶¯¸üлúÖÆ£»µÚÈý²ã¼¶ÆôÓö˵½¶Ë¼ÓÃÜ£¨E2EE£©µÄ˽ÐÅ´«ÊäͨµÀ¡£°´ÆÚʹÓÃXposed¿ò¼Ü¾ÙÐÐÇ徲ɨÃè£¬ÖØµã¼ì²éÊÇ·ñ±£´æÒþ²ØµÄJNI£¨Java Native Interface£©Ä£¿é¡£Çå¾²ÈÕÖ¾ÏÔʾ£¬ÕâÖÖ¸´ºÏ·À»¤¼Æ»®¿É½«ÕË»§±»µÁΣº¦½µµÍ92.7%¡£
ÔÚÕⳡÊý×ÖÇå¾²¹¥·ÀÕ½ÖУ¬À¶ÄñÍÆÌØµÄ¸ßΣΣº¦Ãâ·Ñ°æ×°ÖÃÒѳÉÎªÍøÂç·¸·¨µÄÖ÷ÒªÍ»ÆÆ¿Ú¡£Í¨¹ýÇ¿»¯Èí¼þ¹©Ó¦Á´Çå¾²Òâʶ£¬½ÓÄÉÊý×ÖÊðÃûУÑéºÍɳÏä¸ôÀëÊÖÒÕ£¬Óû§¿ÉÓÐÓÃÐÞ½¨·ÀÓùÆÁÕÏ¡£ÐèÒªÇмǵÄÊÇ£¬ÈκÎÈÆ¿ª¹Ù·½ÇþµÀµÄ×°Ö÷½·¨¶¼¿ÉÄܳÉΪΣº¦·Å´óÆ÷¡£×ñÕÕ±¾ÎĵÄÇå¾²×°Öù¥ÂÔ£¬Á¬Ïµ°´ÆÚµÄÇå¾²»ùÏߺ˲飬·½ÄÜÈ·±£Éç½»ÌåÑéµÄÇå¾²¿É¿¿¡£