qileilove

          blog已經轉移至github,大家請訪問 http://qaseven.github.io/

          Android手機安全性測試手段

            羅列一下自己常用的android手機安全性測試攻擊手段:
            1. fiddler和tcpdump+wireshark抓包分析,模擬修改http請求參數,檢驗漏洞
            2. 修改AndroidManifest.xml文件中debuggable屬性,打開logcat輸出,查看是否有敏感信息輸出
            3. 將apk包轉換成jar包,反編譯出源碼,查看其是否混淆,或者能否通過代碼看出主要產品邏輯
            4. 反編譯apk,結合反編譯出的源碼修改smali文件,輸出敏感信息,或者更改代碼邏輯
            5. 對于一些jni調用so文件的apk包,可以結合反編譯的源碼自己嘗試調用so文件方法,ida查看修改so文件邏輯
            6. Root 手機進入data/data目錄下查看緩存文件,數據庫中是否保存了敏感信息
            7. 對于有些app調用.net dll可以嘗試Reflector反編譯源碼,弄清產品邏輯,同java反編譯一樣,而大多數C#代碼混淆的意識比java代碼混淆意識要弱很多
            8. 對于開放平臺相關的app,可以借助以上手段獲取開放平臺接入的參數,結合平臺文檔,以完成攻擊操作

          posted on 2014-05-28 09:44 順其自然EVO 閱讀(319) 評論(0)  編輯  收藏 所屬分類: android

          <2014年5月>
          27282930123
          45678910
          11121314151617
          18192021222324
          25262728293031
          1234567

          導航

          統計

          常用鏈接

          留言簿(55)

          隨筆分類

          隨筆檔案

          文章分類

          文章檔案

          搜索

          最新評論

          閱讀排行榜

          評論排行榜

          主站蜘蛛池模板: 尖扎县| 靖安县| 亚东县| 库尔勒市| 盐城市| 彭水| 洛隆县| 海宁市| 枞阳县| 五家渠市| 大渡口区| 宁明县| 屯门区| 嘉兴市| 若尔盖县| 通州区| 定陶县| 连平县| 原平市| 北宁市| 盘锦市| 屏东县| 义乌市| 福鼎市| 定州市| 德钦县| 金堂县| 沅陵县| 洞头县| 禄丰县| 十堰市| 桦南县| 武平县| 库车县| 衡阳市| 镇安县| 建德市| 彝良县| 平潭县| 汕头市| 苏尼特左旗|