服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

某国产电商APP利用Android漏洞细节曝光:内嵌提权代码、动态下发Dex

日期: 来源:程序猿DD收集编辑:

出品 | OSC开源社区(ID:oschina2013)

近日,独立安全研究机构 DarkNavy 发表文章披露,国内一家互联网巨头的 APP 利用了 Android 系统漏洞提权使其难以卸载。报道称,该 APP 首先利用了多个厂商 OEM 代码中的反序列化漏洞提权,提权控制手机系统之后,该 App 即开启了一系列的违规操作,绕过隐私合规监管,大肆收集用户的隐私信息(包括社交媒体账户资料、位置信息、Wi-Fi 信息、基站信息甚至路由器信息等)。

之后,该 App 利用手机厂商 OEM 代码中导出的 root-path FileContentProvider, 进行 System App 和敏感系统应用文件读写;进而突破沙箱机制、绕开权限系统改写系统关键配置文件为自身保活,修改用户桌面 (Launcher) 配置隐藏自身或欺骗用户实现防卸载;随后,还进一步通过覆盖动态代码文件的方式劫持其他应用注入后门执行代码,进行更加隐蔽的长期驻留;甚至还实现了和间谍软件一样的遥控机制,通过远端 “云控开关” 控制非法行为的启动与暂停,来躲避检测。

最终,该互联网厂商通过上述一系列隐蔽的黑客技术手段,在其合法 App 的背后,达到了:

  • 隐蔽安装,提升装机量
  • 伪造提升 DAU/MAU
  • 用户无法卸载
  • 攻击竞争对手 App
  • 窃取用户隐私数据
  • 逃避隐私合规监管

等各种涉嫌违规违法目的。

经网友讨论,该 APP 有一个典型的特性就是安装后在桌面上创建快捷方式,用户实际上卸载或删除的只是快捷方式,并非其本体,无法卸载的同时,该 APP 利用技术手段伪造提升 DAU/MAU,攻击竞争对手的 APP。

下图是网友在论坛发布的帖子,他表示自己亲人的安卓手机无法卸载该电商 APP:

前日,有人在 GitHub 上公布了完整的漏洞提权方法,以及实现细节。据称该 APP 的 APK 内嵌多个用于提权的漏洞利用代码,以及动态下发 DEX 分析。
对此你怎么看呢?留言区聊一聊!
相关链接:https://mp.weixin.qq.com/s/P_EYQxOEupqdU0BJMRqWsw
------
我们创建了一个高质量的技术交流群,与优秀的人在一起,自己也会优秀起来,赶紧点击加群,享受一起成长的快乐。另外,如果你最近想跳槽的话,年前我花了2周时间收集了一波大厂面经,节后准备跳槽的可以点击这里领取

推荐阅读

··································

你好,我是程序猿DD,10年开发老司机、阿里云MVP、腾讯云TVP、出过书创过业、国企4年互联网6年。从普通开发到架构师、再到合伙人。一路过来,给我最深的感受就是一定要不断学习并关注前沿。只要你能坚持下来,多思考、少抱怨、勤动手,就很容易实现弯道超车!所以,不要问我现在干什么是否来得及。如果你看好一个事情,一定是坚持了才能看到希望,而不是看到希望才去坚持。相信我,只要坚持下来,你一定比现在更好!如果你还没什么方向,可以先关注我,这里会经常分享一些前沿资讯,帮你积累弯道超车的资本。

点击领取2023最新10000T学习资料

相关阅读

  • 名私募最近发声很多,要看未来更要看“现实”

  • 点击上方音频,立即收听本文↑↑↑2023年以来,市场一路“高歌猛进”, 一方面,受益于经济复苏超预期,消费、地产等行业数据不错,另一方面,以数字经济、人工智能为代表的主题型投资盛
  • 盘点一个Python网络爬虫过程中Xpath提取器的问题

  • 点击上方“Python爬虫与数据挖掘”,进行关注回复“书籍”即可获赠Python从入门到进阶共10本电子书今日鸡汤问客何为来,采山因买斧。大家好,我是皮皮。一、前言前几天在Python钻
  • 连代码调试都一窍不通,还谈啥会VBA?

  • HI,大家好,我是星光。有句俗话说的好,一段优秀的代码,三分靠编写七分靠调试。今天我就给大家聊一下VBA代码调试的问题:一段代码写完了,运算结果却不对,到底应该如何发现并改正错误?
  • “科技产业劳工”专题回顾与拓展

  • 专题导言近年来,信息技术行业中的过度劳动问题屡次成为公众讨论的焦点。在2010年前后的创业潮中,超时劳动被视为创业精神的一部分。想要实现创业梦和创造传奇商业故事的创业者
  • 淄博工业互联网网络安全推进会召开

  • □淄博日报/淄博晚报/博览新闻记者杨秋云 通讯员张冰 韩玮玮倡树“三提三争”,建设“工赋淄博”。3月10日,市委网信办、市工信局组织召开全市工业互联网网络安全推进会议,加快

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • ACS 2023春季年会人民币缴费通道仅剩两天!

  • ACS 2023 春季年会主题Crossroads of ChemistryACS 2023春季年会人民币缴费通道即将在3月13日,周一,中午11:59截止!点击文末原文链接,获取注册、缴费流程的中文介绍。ACS 2023春