当前位置: 首页 > news >正文

做中国o2o网站领导网站建设专业知识应用

做中国o2o网站领导,网站建设专业知识应用,怎么做一个小程序商城,网站设计推广方案应用初探 在群里水群的时候 群u发了一个交友APP 于是拿来分析一下 可以看到应用打开后又一个登录的界面 需要用户输入手机号与验证码进行登录 #在线云沙箱分析 将APK放入某安信云沙箱中分析 提示应用请求了过多的敏感权限 逆向分析 直接拖入Jadx分析 好在程序没有加固 也没…应用初探 在群里水群的时候 群u发了一个交友APP 于是拿来分析一下 可以看到应用打开后又一个登录的界面 需要用户输入手机号与验证码进行登录 #在线云沙箱分析 将APK放入某安信云沙箱中分析 提示应用请求了过多的敏感权限  逆向分析 直接拖入Jadx分析 好在程序没有加固 也没有任何混淆 若直接点击注册会弹出以下窗口 直接利用搜索大法定位到关键的位置 沿着调用链向上回溯 可以发现调用了startTimer 和 toLogin函数 进入startTimer函数分析 发现程序APP进行一个90s的循环后就自动退出了 并不会启动其他什么奇奇怪怪的Activity(我有个朋友听到这个消息后特别失望) 然后分析toLogin 发现程序会创建一个 RxHttpJsonParam 对象并且请求的目标IP在Urls类中 双机进入类可以看到相关的接口地址 分析代码可以看到开发者编译的时候并没有把日志打印的函数給注释掉 所以这样能很方便咱们进行分析 其中调用的函数包括获取短信内容获取联系人信息获取图片... 抓包分析 首先在断网情况下测试 在这里我尝试去利用Frida去hook okhttp3 中的 connect函数发现hook不到 但是在smail层面位置设置断电调试却可以断下来 这里不明白是为什么 懂的大佬可以解释一下... 日志中打印出来这些内容 接下将电脑和手机连接在同一网络中 配置手机的代理后直接用BP抓包分析 点击注册后 程序会发送目标Reg接口发送用户填写的手机号 验证码 当前时间 当前时间加盐后的hash值 手机型号 利用Repeat模块连续发了几次包之后 发现自己的IP被ban了 再次访问总是500 主动调用 此时我的IP已经不可以注册 (这里考虑用梯子挂了全局代理 但是没有用) 肯定无法触发后续的恶意操作了 此时想到了利用Frida主动调用其中的恶意函数 首先通过创建一个新的类去调用 1 2 3 4 5 6 7 8 let LoginActivity  Java.use(com.qinyue.vmain.activity.LoginActivity);        var obj  LoginActivity.$new();        console.log(getContacts())        obj.getContacts();        LoginActivity[getContactsSms].implementation  function () {        console.log(LoginActivity.getContactsSms is called);        this[getContactsSms]();    } 出现以下的错误   考虑直接从堆栈中调用已经初始化过的类 1 2 3 4 5 6 7 8 9 10 11 12 Java.choose(com.qinyue.vmain.activity.LoginActivity,{    //要hook的类             onMatch:function(instance){                 console.log(onMatch );                 let retinstance.getContacts(); //要hook的方法                 instance.getContactsSms();                 instance.getPhoto();             },             onComplete:function(){                 console.log(result:  );             }         }); 此时抓包分析 可以看到此时向目标接口上传了一个图片 流量分析 Wireshark抓包 分析一下 随便提取一个出来看看恰好就是我之前保存的应用截图 并且从日志中可以看到应用上传了相当多的信息(通讯录信息 各种图片)  总结 该APP也算是一个比较简单的恶意APP 无加壳无混淆 甚至开发者为了自己方便编写的Log函数也没有删除 数据在传输过程中也没有加密 但是这样简单的一个仅有一张封面的APP 假如有小白中招 也是会造成很十分严重的数据泄露风险的 因此网络世界真真假假 假假真真 还是希望大家文明上网吧
http://www.pierceye.com/news/127642/

相关文章:

  • 工业设计东莞网站建设个人网站备案网站名称
  • 网站只能用ip访问网站吗导航网站 win8风格
  • 用ps可以做网站吗制作一个网站流程
  • 做网站支付系统难度做灯笼手工简单做法
  • 合肥珍岛公司做网站推广怎么样用excel做网站
  • 大连网站建设开源广告制作行业
  • 安阳河南网站建设wordpress 建立导航
  • 电子商务网站建设 考卷wordpress替换头像
  • 石家庄的网站的公司手机wordpress加载图片慢
  • 建企业网站教程wordpress网站被黑
  • 饮料网站建设市场分析什么是seo网站优化
  • 滑动网站国家级示范建设网站
  • 做一门户网站价格个人网站制作模板图片
  • 做网站需要审核资质吗wordpress 防恶意注册
  • 怎么不花钱建网站无人售货机
  • 可以做空股票的网站thinkphp网站开发
  • 给别人做网站怎么赚钱吗专业网络推广软件
  • SOHO英文网站制作晋江网站制作
  • 启东住房和城乡建设局网站邢台网站制作报价多少钱
  • 佛山网站建设seo优化做英文的小说网站有哪些
  • 安顺建设局网站官网哪里有响应式网站企业
  • 唯品会一家做特卖的网站国家商标查询官方网站
  • 网站宝搭建网站环境做电商网站一般需要什么流程图
  • 南通网站建设团队wordpress广告产检
  • 做网站刷赞qq怎么赚钱邢台路桥建设总公司没有网站吗
  • 网站仿站教程常用外贸网站
  • 南昌市有帮做网站的吗纵横天下网站开发
  • pc网站直接转换成移动端的网站黑果云免费虚拟主机
  • 网站建设用什么科目wordpress当前分类链接地址
  • 做一万个网站网站做下载功能