Тестирование на проникновение приложений для Android - часть 1

  • Автор темы Gidroponika
  • Дата начала
G

Gidroponika

fee008c20c95217e63877.png

Тестирование безопасности Android чаще используется службами безопасности для проверки уязвимостей в приложениях Android. После веб-приложений больше внимания следует уделить тестированию на проникновение мобильных приложений. Давайте начнем с некоторых основ.



Основная структура устройства Android

05fc35662f07f79c9bd91.png

Ядро Linux

Для оборудования всегда требовались драйверы в качестве программного обеспечения для устойчивой работы этого устройства. Мы выбираем ядро Linux, поскольку оно имеет функции безопасности, такие как:



  • Пользовательская модель разрешений
  • Изоляция процесса
  • Расширяемый механизм для безопасного IPC
  • Возможность удаления ненужных и потенциально незащищенных частей ядра


Уровень абстракции оборудования просто предоставляет приложениям прямой доступ к аппаратным ресурсам.



Bluetooth, аудио, радио и т.д.

2a308507189a4014de6c7.png

В верхней части Hardware Abstraction Layer находится слой, который содержит некоторые из наиболее важных и полезных библиотек.



Ниже приведен список полезных библиотек, таких как:

Surface Manager: управляет окнами и экранами

Media Framework: Это позволяет использовать различные типы кодеков для воспроизведения и записи различных носителей

SQLite: это облегченная версия SQL, которая используется для управления базой данных

WebKit: это средство для работы браузера

OpenGL: используется для передачи 2D и 3D контента на экран соответственно, библиотеки в Android написаны на C и C ++



Виртуальная машина Dalvik, специально разработанная Android Open Source Project (Проект Android по разработке программного обеспечения с открытым исходным кодом) для выполнения приложений, написанных для Android. Каждое приложение, работающее на Android-устройстве, имеет собственную виртуальную машину Dalvik.



Android Runtime (ART) является альтернативой Виртуальной Машине Dalvik, выпущенной с Android 4.4 в качестве экспериментальной версии, в Android Lollipop (5.0) он может полностью заменить Виртуальную Машину Dalvik.



Значительное изменение в ART связано с досрочной компиляцией (ahead-of-time (AOT)) и сборкой ненужных данных. В досрочной (AOT) компиляции приложения для Android будут скомпилированы, когда пользователь установит их на своем устройстве, тогда как в Dalvik используется компиляция точно в нужный момент (Just-in-time(JIT)), в которой байт-код компилируется, когда пользователь запускает приложение.



Переход к последней является обычным делом. Начиная с версии Android 4.4, имеется также еще один способ работы под названием Android Runtime (ART), и пользователь может переключаться между средами DVM и ART Runtime.



Фреймворк приложения

Уровень Фреймворка приложения предоставляет множество услуг более высокого уровня для приложений класса Java. Разработчикам приложений разрешено использовать эти службы в своих приложениях.

22871b27c20e5b19daeca.png

Фреймворк приложения включает следующие ключевые службы



Менеджер активности - жизненный цикл приложения и стек управляются менеджером активности



Провайдер контента (Content Provider)
Компонент провайдера контента поставляет данные от одного приложения к другому по запросу.



Вы можете хранить данные в файловой системе, базе данных SQLite, в Интернете или в любом другом постоянном хранилище, к которому может обратиться ваше приложение.



Через провайдера контента другие приложения могут запрашивать или даже изменять данные (если это позволяет поставщик контента).



Контент-провайдер полезен в тех случаях, когда приложение хочет обмениваться данными с другим приложением.



Менеджер ресурсов - обеспечивает доступ к встроенным не кодированным ресурсам, таким как строки, настройки цвета и макеты пользовательского интерфейса.



Менеджер уведомлений - Позволяет приложениям отображать оповещения и уведомления пользователю.



Система просмотра - расширяемый набор просмотров, используемых для создания пользовательских интерфейсов приложений.



Менеджер пакетов - система, с помощью которой приложения могут узнать информацию о других приложениях, только что установленных на устройстве.



Менеджер телефонии - предоставляет информацию в приложении об услугах телефонии, доступных на устройстве, таких как статус и информация о подписчике.



Менеджер местоположений - предоставляет доступ к службам определения местоположения, позволяющим приложению получать обновления об изменениях местоположения.



Приложения
Приложения находятся на вершине стека программ Android. Они включают как «родные» приложения, обеспечиваемые конкретной реализацией Android (например, веб-браузер и приложения электронной почты), так и приложения третьей стороны, установленные пользователем после покупки устройства. Типичные области применения: камера, будильник, часы, калькулятор, контакты, календарь, медиаплеер и т. д.
 
Похожие темы
Admin Взламываем сайты / Тестирование на проникновение с нуля Уязвимости и взлом 5
K [Udemy.com] [Все части] Взламываем сайты / Тестирование на проникновение с нуля Русская озвучка Раздачи и сливы 0
G Тестирование на проникновение приложения Android – Часть 12 Полезные статьи 0
G Тестирование на проникновение приложения Android – Часть 11 – Контрольный список Android Полезные статьи 0
K Корпоративные Лаборатории - Тестирование На Проникновение (эксперт) https://cloud.mail.ru/public/LeTY/nqyf9hawb Раздачи и сливы 0
K PentestIT-Тестирование на проникновение с использованием Metasploit Framework https://cloud.mail.ru/public/HQgW/7oreizmBV Раздачи и сливы 0
K Тестирование на проникновение с нуля Раздачи и сливы 0
K Тестирование на проникновение с помощью Kali Linux 2.0 Раздачи и сливы 0
K Тестирование На Проникновение С Помощью Kali Linux 2.0 Раздачи и сливы 0
G Тестирование на проникновение приложения Андроид – часть 10 Полезные статьи 0
G Тестирование на проникновение приложения Андроид – часть 9 Полезные статьи 0
G Тестирование на проникновение приложения Андроид – часть 8 Полезные статьи 0
G Тестирование на проникновение приложения Андроид – часть 7 Полезные статьи 0
G Тестирование на проникновение приложения Андроид – часть 6 Полезные статьи 0
G Тестирование на проникновение приложения для Android - часть 5 Полезные статьи 0
G Тестирование на проникновение приложений для Android - часть 4 Полезные статьи 0
G Тестирование на проникновение приложений для Android - часть 3 Полезные статьи 0
G Тестирование на проникновение для Android приложений - часть 2 Полезные статьи 0
G Взламываем сайты Тестирование на проникновение с нуля - Часть 2 из 7 Уязвимости и взлом 1
K Тестирование на проникновение с помощью Kali Linux 2.0 + Бонус Готовый софт 2
Admin UFOLABSNEWS Платформа виртуализации zVirt 5.0 прошла тестирование на безопасность без обнаружения уязвимостей. Новости в сети 0
wrangler65 Интересно Тестирование JavaScript-файлов для Bug-bounty хантеров Полезные статьи 0
D [Service]MASSIVE DDOS/ Мгновенное тестирование вашего ресурса. Ищу работу. Предлагаю свои услуги. 8
A Тестирование приложений Powershell вместе с Perl6 и Sparrow6 Программирование 0
K [GeekBrains.ru] Курс Тестирование ПО Раздачи и сливы 1
G Web Breaker - Динамическое тестирование Web - приложений Уязвимости и взлом 0
G Тестирование мобильной безопасности для защиты ваших приложений от кибер-угроз Полезные статьи 0
Admin MetaModule - тестирование единого пароля Уязвимости и взлом 0
Admin UFOLABSNEWS Google вводит жёсткие ограничения на использование памяти для Android-приложений. Новости в сети 0
Admin UFOLABSNEWS APT28 использует новый бэкдор HOOKEDGE для атак на европейские правительственные организации. Новости в сети 0
Admin UFOLABSNEWS Generalist привлёк $200 млн на новый подход к обучению роботов. Новости в сети 0
devqp Статья Настройка геофильтрации трафика на CentOS 7 с помощью xt_geoip Полезные статьи 0
Admin UFOLABSNEWS Почти 700 автономных ИИ-агентов скоординировали атаку на Hugging Face. Новости в сети 0
Admin UFOLABSNEWS Принстон получил $27,9 млн на разработку нового типа кубитов. Новости в сети 0
Admin UFOLABSNEWS Новая атака GPUThor обходит защиту ECC на видеокартах NVIDIA. Новости в сети 0
M [США] СОВЕРШЕННО СЕКРЕТНЫЕ РАЗВЕДОЧНЫЕ И ВОЕННЫЕ ДОКУМЕНТЫ DOD, FBI, CIA, DHS, DOJ, DIA штук на продажу Спам: софт, базы, рассылки, отклики, ddos 1
M [НАТО] СЕКРЕТНО 2025/6 ВНУТРЕННИЕ ГЕОПОЛИТИЧЕСКИЕ/ВОЕННЫЕ ДОКУМЕНТЫ НА ПРОДАЖУ Спам: софт, базы, рассылки, отклики, ddos 1
Admin UFOLABSNEWS Глава OpenAI обсудил риски ИИ с американскими законодателями на фоне возможных ограничений со стороны Трампа. Новости в сети 0
Admin UFOLABSNEWS Учёные раскрыли причину возникновения сложного рельефа на поверхностях. Новости в сети 0
Admin UFOLABSNEWS Health-ISAC предупреждает о росте атак ShinyHunters на медицинские организации. Новости в сети 0
Admin UFOLABSNEWS Группа ShinyHunters взяла на себя ответственность за утечку данных Ernst & Young. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют Telegram для атак на правительства Ближнего Востока. Новости в сети 0
Admin UFOLABSNEWS GitHub и PyPI внедрили защиту от атак на цепочку поставок. Новости в сети 0
devqp Статья Автоматический мониторинг трафика с реакцией на аномалии Полезные статьи 0
M Форум, на котором можно не только читать Свободное общение 0
devqp Статья Создание стелс-модуля на Rust: динамическая загрузка DLL и автозапуск Вирусология 0
Admin Интересно Хакеры похитили данные клиентов Upbound и оформили мошеннические договоры на 13 миллионов долларов. Новости в сети 0
Admin Интересно Количество новых вирусов увеличилось на 88% за год. Новости в сети 0
Admin Интересно Xiaomi представила робота XR-1, который превзошёл конкурентов благодаря обучению на 100 000 часов видео. Новости в сети 0
Admin Интересно 50 лет назад NASA, возможно, нашла жизнь на Марсе — и просто не поверила собственным приборам. Новости в сети 0

Название темы