版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、北京传智播客教育 Android 系统安全专题讲师:张泽华前言 随着Android平台的发展和普及,Android已经成为恶意代码的下一个肆虐之地,这里我把一些漏洞的原理和技巧加以整理总结,起到抛砖引玉的作用,希望大家能够把这些知识用到以后反病毒和软件保护的工作中. 不需要懂得信息安全的人是幸福的,而我们的职责是保障他们的幸福。-Swordlea 清单文件 MANIFEST.XML1.所有的程序必须要有清单文件2.声明包的名字,这个名字必须唯一3.声明程序的组件 (4大组件)4.声明程序需要的权限ACTIVITY1. 用户交互的一个界面2. view对象的一个容器 button,textvie
2、w,imageview3. activity manager负责管理 维护activity的task栈4. 任务栈的几种模式5. 一个应用程序可以被别的应用程序的activity开启6. activity是运行在自己的程序进程里面的7. 可以在activity里面添加permission标签,调用者必须加入这个权限INTENT1.intent可以描述一个操作2.简单IPC的实现3.Intent可以用来传递数据4.激活activity,service,发送广播BROADCAST RECEIVER1.接受广播的intent2.可以在清单文件中注册和代码中注册3.无序广播 异步,不可被终止4.有序广
3、播 同步,可以被终止SERVICE 服务后台运行的组件默认不在单独进程里运行在主线程可以理解为无界面的activity Android安全沙箱安全模型和权限系统应用程序的某些功能需要权限-短信,电话,彩信-网络,蓝牙,wifi-硬件,震动,背光灯-位置信息-日历,联系人Android沙箱 Android 使用沙箱的概念来实现应用程序之间的分离和权限,以允许或拒绝一个应用程序访问设备的资源,比如说文件和目录、网络、传感器和 API。为此,Android 使用一些 Linux 实用工具(比如说进程级别的安全性、与应用程序相关的用户和组 ID,以及权限),来实现应用程序被允许执行的操作。 在 Lin
4、ux 中,一个用户 ID 识别一个给定用户;在 Android 上,一个用户 ID 识别一个应用程序。应用程序在安装时被分配用户 ID,应用程序在设备上的存续期间内,用户 ID 保持不变。权限的判别通过UIDUID是程序安装到Android操作系统后生产的为什么需要权限,为什么权限这么重要权限限定了某个程序不可以做什么用户需要点击ok 才能把程序装到手机用户可以根据权限决定是否安装这个程序哪个程序最可疑0权限重启手机重启手机的权限要求系统的权限很难获取 但是这阻挡不了我们!0权限重启手机利用JNI 获取system_server,重启手机0权限获取程序开机启动天呀! 这个漏洞一直持续到了4.0
5、!0权限打造不死之身 activity和service不能在onDestroy()方法里面重新启动自己,但是.利用死亡之环可以很流氓.谁动了你隐私 你开了什么程序, 给谁打了电话, 看了哪些不该看的网页, 我统统知道! -LogcatDemo 谁动了你的隐私Main - /dev/log/mainEvents -/dev/log/eventsRadio - /dev/log/radioSystem -/dev/log/system0权限数据上传 没有intent访问权限的程序感觉起来风险比较低但是. 浏览器可以通过GET方式发送数据0权限数据下载浏览 自动下载到sd卡 downloads/da
6、ta.zip 权限祖师爷ROOTRoot VS No-rootROOTRoot VS No-Root好处:可以自定义固件,删除某些系统程序可以获取很大的权限比如说定义iptable设置防火墙坏处:导致潜在的安全隐患三方的病毒和木马可能乘虚而入ROOT后的安全隐患案例一 /dev/input 里面记录了当前手机屏幕和按键键盘的事件状态.ROOT后的安全隐患案例二读取log不在需要READ_LOG权限没有任何一款手机应用 需要read_logROOT后的安全隐患案例三Kungfu病毒分析 RLIMIT_NPROC静默安装,静默卸载.到底什么是rootROOT 的提权原理(了解)superoneclick zergrush 原理 一般用户应该怎么办?1.不要认为没有请求权限就是安全的2.及时更新官方补丁3.程序一般不需要read_
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 二零二五年度水利工程项目投标担保委托保证合同3篇
- 二零二五版葫芦岛市房屋继承合同范本3篇
- 基于二零二五年业绩目标的小型餐饮店面馆饭店加盟合同3篇
- 二零二五年湖南机关事业单位合同制工人医疗保险聘用合同3篇
- 二零二五版电梯门套工程安全风险评估与应急预案合同3篇
- 二零二五年电子商务纠纷解决机制合同2篇
- 二零二五年度辣椒种植与农业科技创新合作合同3篇
- 二零二五年度物流配送中心场地租赁合同BF06023篇
- 二零二五年度服装调换货及退货处理合同范本3篇
- 二零二五年度酒店住宿代理服务合同示范文本2篇
- 新版DFMEA基础知识解析与运用-培训教材
- 制氮机操作安全规程
- 衡水市出租车驾驶员从业资格区域科目考试题库(全真题库)
- 护理安全用氧培训课件
- 《三国演义》中人物性格探析研究性课题报告
- 注册电气工程师公共基础高数辅导课件
- 土方劳务分包合同中铁十一局
- 乳腺导管原位癌
- 冷库管道应急预案
- 司法考试必背大全(涵盖所有法律考点)
- 公共部分装修工程 施工组织设计
评论
0/150
提交评论