Тестирование на проникновение приложения Андроид – часть 9

  • Автор темы Gidroponika
  • Дата начала
G

Gidroponika

0417226c201fb0e47b169.png

В предыдущей части тестирования на проникновение приложения Андроид - часть 8 мы рассматривали атаку через контент – провайдера, когда приложения хотят делиться с другими приложениями.



Атака через Android Pasteboard:

Aндроид предоставляет фреймворк буфера обмена для копирования и вставки различных типов данных. Данные могут представлять собой текст, изображения, данные двоичного потока или другие сложные типы данных.



Простые текстовые данные хранятся непосредственно в буфере обмена, в то время как сложные данные хранятся в качестве ссылки, которую приложение для вставки разрешает с контент-провайдером.





Копирование и вставка может осуществляться как внутри приложения, так и между приложениями, которые реализуют структуру.



Чтобы использовать буфер обмена, вам необходимо создать экземпляр объекта ClipboardManager, вызвав метод getSystemService ()



«Сервисный буфер обмена», где сервисные коды 1, 2 и 3, означают getClipboardText, setClipboardText и hasClipboardText соответственно.



Сервисный буфер обмена 2 s16 thisisinsertedtext



Рассмотрите банковское приложение, где мы копируем номер счета из приложения.

f48b7cfb1d86bd32e7738.png

Мы можем наблюдать весь процесс и мы можем грепнуть процесс, который мы хотим, используя имя apk.

ps | grep ‘insecure’

ee6ff053af5017239fc5e.png

Мы можем получить номер учетной записи, который был скопирован с использованием следующей команды.

su (PID) u0_a80 service call clipboard 2 s16 (.apk name) com.android.insecurebank

58f8c4493d34146340c11.png

Мы можем видеть ввод, который был скопирован в приложении. Когда дело доходит до кредитной карты, дебетовой карты, PIN-кода, CVV и номера счета, это будет очень важно.



Смягчение:

Чтобы полностью избежать использования буфера обмена, KeePass предлагает то, что он называет Auto-Type: он будет напрямую заполнять целевые поля, моделируя соответствующие нажатия клавиш. Преимущество состоит в том, что никакие данные никогда не будут проходить через буфер обмена.



При использовании буфера обмена для копирования/вставки паролей KeePass может быть настроен на автоматическую очистку буфера обмена через короткий промежуток времени.



При копировании пароля KeePass отображает в нижней части своего главного окна уменьшающуюся полосу выполнения, которая дает пользователю визуальную обратную связь по прошествии таймаута и как только истечет время ожидания (например, 15 или 30 секунд), и если буфер обмена по-прежнему содержит данные KeePass, то KeePass удаляет содержимое буфера обмена (пользователь не должен использовать хотя бы один из этих менеджеров истории буферов обмена, чтобы это было действительно эффективно).



Атака через кеш клавиатуры Aндроид:

Aндроид содержит пользовательский словарь, в котором слова, введенные пользователем, могут быть сохранены для будущей автокоррекции. Этот пользовательский словарь доступен для любого приложения без специальных разрешений.



В следующем примере мы добавляем имя пользователя в словарь, выбирая текст.

64bd1087b9d222095d839.png

ec61f27c555456900ec3f.png

Вы можете получить эту информацию в базе данных user_dict



Вы можете найти пользователя в user_dict.db в /data/data/com.android.providers.userdictionary/databases



открывая базу данных sqlite3 user_dict.db



select * from words; Этот SQL-запрос предоставляет вам всю информацию или слова, которые добавляются в‘added to dictionary’

b23ea6d4e0afae023f20d.png

Смягчение:

Отключите функцию автоматической коррекции для любой конфиденциальной информации, а не только для полей пароля. Поскольку клавиатура кэширует конфиденциальную информацию, она может быть восстановлена



Для повышения безопасности рассмотрите возможность внедрения пользовательской клавиатуры (и, возможно, ввода PIN-кода), которая может отключить кеширование и обеспечить дополнительную защиту от вредоносных программ.
 
Похожие темы
Admin Взламываем сайты / Тестирование на проникновение с нуля Уязвимости и взлом 5
K [Udemy.com] [Все части] Взламываем сайты / Тестирование на проникновение с нуля Русская озвучка Раздачи и сливы 0
G Тестирование на проникновение приложения Android – Часть 12 Полезные статьи 0
G Тестирование на проникновение приложения Android – Часть 11 – Контрольный список Android Полезные статьи 0
K Корпоративные Лаборатории - Тестирование На Проникновение (эксперт) https://cloud.mail.ru/public/LeTY/nqyf9hawb Раздачи и сливы 0
K PentestIT-Тестирование на проникновение с использованием Metasploit Framework https://cloud.mail.ru/public/HQgW/7oreizmBV Раздачи и сливы 0
K Тестирование на проникновение с нуля Раздачи и сливы 0
K Тестирование на проникновение с помощью Kali Linux 2.0 Раздачи и сливы 0
K Тестирование На Проникновение С Помощью Kali Linux 2.0 Раздачи и сливы 0
G Тестирование на проникновение приложения Андроид – часть 10 Полезные статьи 0
G Тестирование на проникновение приложения Андроид – часть 8 Полезные статьи 0
G Тестирование на проникновение приложения Андроид – часть 7 Полезные статьи 0
G Тестирование на проникновение приложения Андроид – часть 6 Полезные статьи 0
G Тестирование на проникновение приложения для Android - часть 5 Полезные статьи 0
G Тестирование на проникновение приложений для Android - часть 4 Полезные статьи 0
G Тестирование на проникновение приложений для Android - часть 3 Полезные статьи 0
G Тестирование на проникновение для Android приложений - часть 2 Полезные статьи 0
G Тестирование на проникновение приложений для Android - часть 1 Полезные статьи 0
G Взламываем сайты Тестирование на проникновение с нуля - Часть 2 из 7 Уязвимости и взлом 1
K Тестирование на проникновение с помощью Kali Linux 2.0 + Бонус Готовый софт 2
Admin UFOLABSNEWS Платформа виртуализации zVirt 5.0 прошла тестирование на безопасность без обнаружения уязвимостей. Новости в сети 0
wrangler65 Интересно Тестирование JavaScript-файлов для Bug-bounty хантеров Полезные статьи 0
D [Service]MASSIVE DDOS/ Мгновенное тестирование вашего ресурса. Ищу работу. Предлагаю свои услуги. 8
A Тестирование приложений Powershell вместе с Perl6 и Sparrow6 Программирование 0
K [GeekBrains.ru] Курс Тестирование ПО Раздачи и сливы 1
G Web Breaker - Динамическое тестирование Web - приложений Уязвимости и взлом 0
G Тестирование мобильной безопасности для защиты ваших приложений от кибер-угроз Полезные статьи 0
Admin MetaModule - тестирование единого пароля Уязвимости и взлом 0
Admin UFOLABSNEWS APT28 использует новый бэкдор HOOKEDGE для атак на европейские правительственные организации. Новости в сети 0
Admin UFOLABSNEWS Generalist привлёк $200 млн на новый подход к обучению роботов. Новости в сети 0
devqp Статья Настройка геофильтрации трафика на CentOS 7 с помощью xt_geoip Полезные статьи 0
Admin UFOLABSNEWS Почти 700 автономных ИИ-агентов скоординировали атаку на Hugging Face. Новости в сети 0
Admin UFOLABSNEWS Принстон получил $27,9 млн на разработку нового типа кубитов. Новости в сети 0
Admin UFOLABSNEWS Новая атака GPUThor обходит защиту ECC на видеокартах NVIDIA. Новости в сети 0
M [США] СОВЕРШЕННО СЕКРЕТНЫЕ РАЗВЕДОЧНЫЕ И ВОЕННЫЕ ДОКУМЕНТЫ DOD, FBI, CIA, DHS, DOJ, DIA штук на продажу Спам: софт, базы, рассылки, отклики, ddos 1
M [НАТО] СЕКРЕТНО 2025/6 ВНУТРЕННИЕ ГЕОПОЛИТИЧЕСКИЕ/ВОЕННЫЕ ДОКУМЕНТЫ НА ПРОДАЖУ Спам: софт, базы, рассылки, отклики, ddos 1
Admin UFOLABSNEWS Глава OpenAI обсудил риски ИИ с американскими законодателями на фоне возможных ограничений со стороны Трампа. Новости в сети 0
Admin UFOLABSNEWS Учёные раскрыли причину возникновения сложного рельефа на поверхностях. Новости в сети 0
Admin UFOLABSNEWS Health-ISAC предупреждает о росте атак ShinyHunters на медицинские организации. Новости в сети 0
Admin UFOLABSNEWS Группа ShinyHunters взяла на себя ответственность за утечку данных Ernst & Young. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют Telegram для атак на правительства Ближнего Востока. Новости в сети 0
Admin UFOLABSNEWS GitHub и PyPI внедрили защиту от атак на цепочку поставок. Новости в сети 0
devqp Статья Автоматический мониторинг трафика с реакцией на аномалии Полезные статьи 0
M Форум, на котором можно не только читать Свободное общение 0
devqp Статья Создание стелс-модуля на Rust: динамическая загрузка DLL и автозапуск Вирусология 0
Admin Интересно Хакеры похитили данные клиентов Upbound и оформили мошеннические договоры на 13 миллионов долларов. Новости в сети 0
Admin Интересно Количество новых вирусов увеличилось на 88% за год. Новости в сети 0
Admin Интересно Xiaomi представила робота XR-1, который превзошёл конкурентов благодаря обучению на 100 000 часов видео. Новости в сети 0
Admin Интересно 50 лет назад NASA, возможно, нашла жизнь на Марсе — и просто не поверила собственным приборам. Новости в сети 0
Admin Интересно Время на исправление уязвимостей сократилось с дней до часов. Новости в сети 0

Название темы