<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CRYLOGGER 工具檢測出 306 個未修補 Android 應用程序加密漏洞

    Andrew2020-09-08 16:48:08

    哥倫比亞大學的一個學術團隊開發了一種自定義工具,可以動態分析Android應用程序,并查看它們是否以不安全的方式使用密碼。

    該工具名為CRYLOGGER,于2019年9月和10月用于測試1,780個Android應用程序,這些應用程序代表33個不同Play商店類別中最受歡迎的應用程序。

    研究人員說,該工具檢查了26種基本加密規則(請參見下表),發現306個Android應用程序中存在錯誤。有些應用違反了一條規則,而另一些則違反了多條規則。

    最壞的三個規則是:

    • Rule #18 - 1,775 apps - Don’t use an unsafe PRNG (pseudorandom number generator)
    • Rule #1 - 1,764 apps - Don’t use broken hash functions (SHA1, MD2, MD5, etc.)
    • Rule #4 - 1,076 apps - Don’t use the operation mode CBC (client/server scenarios)

    這些是任何密碼學家都非常了解的基本規則,但是某些應用程序開發人員在進入應用程序開發空間之前,如果沒有研究應用程序安全性(AppSec)或高級加密技術,可能不會意識到這些規則。

    crylogger-rules.png

    圖片:Piccolboni等。

    306個應用開發人員中只有18個回復了研究團隊

    哥倫比亞大學的學者表示,在測試了這些應用程序之后,他們還聯系了所有發現有漏洞的306個Android應用程序的開發者。

    研究小組說:“所有的應用程序都很流行:它們的下載量從數十萬增加到超過1億。” “不幸的是,只有18位開發者回復了我們的第一封郵件,只有8位開發者多次回復了我們,并對我們的發現提供了有用的反饋。”

    雖然在應用程序的代碼中存在一些加密錯誤,但在作為應用程序一部分使用的Java庫中也引入了一些常見的錯誤。

    研究人員說,他們還與6個流行的Android庫的開發人員聯系,但就像以前一樣,他們僅從其中2個中獲得了答案。

    由于沒有開發人員固定其應用程序和庫,因此研究人員避免發布易受攻擊的應用程序和庫的名稱,理由是可能會對應用程序的用戶進行利用。

    CRYPTOGUARD的補充工具

    總而言之,研究團隊相信他們已經構建了一個強大的工具,Android開發者可以可靠地使用它作為CryptoGuard的補充工具。

    這兩個工具是互補的,因為CryptoGuard是靜態分析器(在執行之前分析源代碼),而CRYLOGGER是動態分析工具(在執行過程中分析代碼)。由于兩者的工作水平不同,因此學者認為這兩種方法都可以用于在應用程序代碼擊中用戶設備之前檢測Android應用程序中與密碼學有關的總線。

    就像CryptoGuard一樣,CRYLOGGER的代碼也可以在GitHub上獲得。

    android開發
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    截住 APP 重打包就一定程度上防止了病毒的傳播。如果 PermissionGroup 的屬性為空,會導致權限定義無效,且其他 APP 無法使用該權限。
    作為一名開發人員,您希望確保數據的安全,并使其掌握在打算使用的一方手中。該庫促進了AndroidKeyStore的使用,同時使用了安全且眾所周知的加密原語。密鑰生成 Jetpack Security使用一個主密鑰,該主密鑰對用于每個加密操作的所有子密鑰進行加密。帶有BiometricPrompt的時限密鑰可以提供更高級別的保護,以防止設備被盜用。限時密鑰需要BiometricPrompt用于對稱密鑰的加密和解密的授權。此標志在Android Pie及更高版本中可用。這對性能有輕微影響,但更安全。
    Android 特洛伊木馬
    2021-10-13 07:55:27
    研究人員表示,一種名為SOVA(俄語為“貓頭鷹”)的新型Android銀行木馬正在積極開發中,即使在起步階段,它也表現的野心勃勃。該惡意軟件希望將分布式拒絕服務(DDoS)、中間人(MiTM)和RANSOMSORT功能整合到其武器庫中——在現有的銀行覆蓋、通知操作和鍵盤記錄服務之上。
    研究人員說,該工具檢查了26種基本加密規則,發現306個Android應用程序中存在錯誤。306個應用開發人員中只有18個回復了研究團隊 哥倫比亞大學的學者表示,在測試了這些應用程序之后,他們還聯系了所有發現有漏洞的306個Android應用程序的開發者。
    谷歌周四表示,它正在回溯最近的一項更改,該更改從移動應用程序和網絡的 Google Play Store for Android 中刪除了應用程序權限列表。互聯網巨頭上周在 2022 年 7 月 20 日強制執行截止日期之前將應用程序許可部分替換為更新的數據
    SOVA 是一種新的 Android 銀行木馬,針對來自美國和西班牙的銀行應用程序、加密貨幣錢包和購物應用程序。
    Google Project Zero團隊最近發起了一項倡議,旨在設計新的技術來檢測攻擊中使用的零日漏洞。在與谷歌威脅分析小組合作時,專家們在2020年第一季度發現了一起由一名非常老練的黑客實施的watering hole攻擊。零日項目專家發現該活動針對Windows和Android系統。攻擊背后的威脅行為者利用了Android,Windows中的多個漏洞,并將它們與Chrome漏洞聯系在一起。讀取零日項目發布的分析。
    近日,谷歌宣布了一項新的 Google Play 商店數據刪除政策,該政策將要求 Android 開發者為用戶提供在線選項,以刪除他們的帳戶和應用內數據。暫時停用賬戶、禁用或"凍結"應用賬戶并不符合刪除賬戶的條件。
    根據Statista 的數據顯示,智能手機用戶數量已超過65億,預計到2025年將增長到 76 億。截至2022年8月,Android在移動操作系統中占據了70%的市場份額。根據Statista的數據,針對Android應用程序中不同形式惡意軟件,木馬占93.93%,勒索軟件占所有惡意軟件滲透的2.47%。代碼簽名證書可防止應用程序未經授權訪問,不給惡意軟件攻擊者留下任何空間。為了保護 Android 應用程序免受惡意軟件的侵害,開發人員應考慮使用代碼簽名證書。截至2022年6月,Google Play商店有超過268萬Android應用。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类