如何狙击凶险的 App 漏洞 转账给张三 钱却被李四收到 (如何狙击凶险敌人)

这是怎么回事?

是的,很遗憾,你可能给别人充值了。但是,叫天天不应,叫地地不灵,运营商也没收到你这笔钱。

专注移动应用安全的娜迦信息公司 CTO阎文斌(花名:玩命)告诉正在阅读的读者你,不要不相信,这是最近一年来支付、游戏行业 App 最常见的 bug 。

转账给张三,钱却被李四收到,如何狙击凶险的 App 漏洞?——专访娜迦CTO玩命

【阎文斌在2017中国移动支付年会上】

一款 App 如何安全地来到你面前

这是支付行业最敏感的地带,在 2017 移动支付年会的演讲中,他没好意思当众揭伤疤,只好在采访中和雷锋网提出了这一现象。

除了上面这种和人们息息相关的漏洞。在游戏行业,有些可以使用虚拟金币的游戏 App,在程序设计时被预留了一些接口,这些接口一旦被黑客发现,就可以做外挂、刷金币。

只要你敢把自家的App 拿给玩命试一试,在网络安全江湖闯荡近 10 年,曾担任 2008 奥运会网络安全技术顾问的他就敢开干,攻下你家看似严丝密合的“堡垒”。

玩命太了解 App 的薄弱地带了,正因为太了解攻击手段,所以他才想要研究如何给App穿上铠甲,走向明枪暗箭的战场 。

在一款App 正式上战场前,玩命和他技术团队会先对App 进行一次“全面体检”,就像入职一家新公司,你需要交一份体检报告,只不过玩命做的并非提交体检报告,而是在App 要被相关机构检阅,能提交合格的体检报告前先为 App 查漏补缺;或者在一款App 版本迭代时,实时跟进检测,充当忠实的卫兵。

玩命采用静态和动态相结合方式针对客户端App进行分析。

静态分析就像解剖,研究App 的程序编写是否规范,审核相应权限,它也像新手学车,先在驾校操练,没有面对车水马龙、真枪实弹的环境。

对玩命而言,动态分析才是“练车”的关键: 把App 放在电脑虚拟机和真实手机两个环境中“演练”,考察是否其是否能在真实的环境中正常运行,安全通信。

但是,动态分析会消耗极大的资源,因此,对玩命而言,目前大量开展的还是利用自家服务器进行线下部署。

除了让 App 能够以符合标准的姿态面对这个枪林弹雨的市场,对待一些银行、游戏领域的 App ,玩命还要为其加固,套上一层又一层的铠甲。

2016 年的XPwn 未来安全探索盛会上,一个黑客团队对国内 20 家银行提供给消费者的、基于安卓系统的 20 个手机银行 App 进行攻击, 发现 17 家银行的 App 存在漏洞,消费者的手机一旦被黑,无论转账给“张三”还是“李四”,在输入正确账号与密码的情况下,钱最终都会转给“王五”。

在该会议上,攻击者还表示,全国 90 %多的银行App都可被劫持,由此可见,互联网金融漏洞对用户造成影响。所以,当时会上专家建议厂商能够避免 App 中存在低级错误,重视产品加固,重视逻辑漏洞,不定时的进行渗透测试。

娜迦的官网上,雷锋网发现了近 20 种加固种类。 雷锋网宅客频道的编辑很疑惑:这么多服务项目,到底哪些才是玩命主推的项目?

玩命坦诚地告诉雷锋网,

用户为什么不接纳? 一是涉及到App 安全加固项目,尤其是金融类,服务对象相当谨慎;二是有些项目实在很难解释,就算是经过专业技术培训的销售人员,除非直接派出纯技术研发人员。

于是,很多不错的加固项目不得不在“性价比”下被舍弃。

玩命还有一个烦恼,自己是“出卖安全技术而生”,是一家安全技术公司,而非提倡“免费”的互联网公司。

玩命说,

”范畴。一个严峻的形势是,如果大家产品真的都“差不多”,压价怎么办?

在这种情况下,一些大型的互联网公司也有相应的提供安全服务的部门,他们不以此技术为生,可能仅服务自己的企业。

“把一个2B 的市场做成一个走量的市场,它 现在 肯定是畸形的。”玩命感叹。

玩命的实验

在玩命的烦恼下,有一个优势,他从未忘记过。

娜迦公司的创始人团队都是做技术出身,他们很了解安全研发或者检测人员自身的需求,虽然玩命多次强调,就这个领域而言,甚至称不上“市场”,只能说是小众的需求。

比如,一个成熟的 逆向人员平时工作量很大,技术要求高。而且,培养一名逆向人员的成本比开发人员高,有没有可能让初级的逆向人员能迅速做到和成熟逆向人员一样的事情?

玩命和团队成员试图为这部分人员研发一款辅助工具——自动逆向辅助工具。

一个白帽子分析一个目标,可能出于两种目的:

1.纯研究功能如何实现、支付规则等,但是原始的汇编代码实在太多,上千类别,一时间根本找不到要的东西,如何撇开无用的部分,找到最关键的线头?

2.找bug。一个逆向人员挖漏洞,从输入到结尾,数据流怎么走,支付发到服务器,要做哪些东西?如何找到一个关键点来修改?

虽然,这款工具还需要几个月才能上市,但玩命已经在娜迦内部开始试用,比如,在为某个客户服务防盗链时,玩命需要研究当前已经对该客户造成影响的 App。这次,应用自己研发出来的“武器”,他派出去“作战”的就可以是“经验不那么丰富的人”。

也许,这款看起来受众面不是那么大的工具,正是玩命的一块试验田,这个自认为“攻无不克”、攻击力极强的 CTO 相当了解他所属的这个人群需要什么,他的实验能否成功?未来娜迦是否还会按照这个思路走,研发出“打架、防御都不怕”,同时还能不让他这么烦恼“拼走量市场”的工具?值得期待。

原创文章,未经授权禁止转载。详情见 转载须知 。

全局中部横幅
招投荟

英达汇(中国投资促进产业服务联盟),旨在为政府、企业、产业园区,搭建一个沟通、交流、合作的平台;更好的为政府、产业园区项目招商,企业投、融资等提供优质的服务;致力于推动中国区域的产业升级和经济高质量发展。

质子矩阵

质子矩阵致力于工业自动化、信息化及数字化,以物联网、大数据、云原生、虚拟/增强现实和人工智能为代表的创新技术,深度融合工业生产,深耕智能制造,为企业提供优秀的控制与信息管理平台。

自动秒收录(ZdmslCMS)

自动秒收录ZdmslCMS是一款免费收录分享优秀网址的网站导航,支持自动收录、自动审核、自动分类目录、获取图标、SEO信息、网站截图等等强大的功能,2024秒收录全新后台正式发布!

欢迎来到公司管理

欢迎来到公司管理-教育培训-生活服务-文学艺术-天德导航网

517
517

517户外网,驴友的网上家园。在这里,找到趣味相投的驴友一起户外;在这里,找到精彩的活动体验不一样的人生。

wap
wap

马可波罗(www.makepolo.com)是全球最大、最专业、最精确的采购搜索引擎,是一家以采购需求为导向,通过深度数据挖掘匹配、人工智能干预筛选,使采购人员能在最短的时间内找到他们所需要的有价值信息。从而较大地提高了工作效率,使采购人员在最短的时间内以最低的成本,采购最好的产品及服务。

短信平台

新锐信息拥有丰富一手短信通道、短信网关等运营商资源,为您提供专业的短信验证码,短信接口,短信群发,短信发送,短信服务,短信平台,106短信验证码,群发短信平台,移动短信平台,网络短信,国际短信,视频短信,5G消息平台,发短信软件等云通讯服务,验证码短信接口10分钟快速接入,短信,彩信,视频短信必选新锐短信!

银杏美术

银杏美术不仅提供专业的漫画学习模式,还提供京都精华大学和东京工艺大学的漫画科本科以及硕士研究生考试备考辅导和顾问服务。无论是想学日漫还是CG国漫都能在我们的漫画培训班中找到适合自己的学漫画方式。

江北区春来花卉苗木场

江北区春来花卉苗木场为您提供丰富的绿植种植与养护知识。从日常护理到病虫害防治,涵盖多种植物的详细养护指南,帮助您轻松打造绿色家园。

易书苑官网

最全电子书资源库:文史文学/古籍善本/诗词戏曲/书画篆刻/哲学宗教/玄易堪舆/琴棋茶花/政经军法/笔记小说/医学/刊期/建筑等,每天不定期更新。

平板电脑网

平板电脑网提供好用的平板电脑资讯,智能平板电视,学习机哪个好?为广大网友提供的各种平板电脑资讯,更新受欢迎的平板电脑口碑评测,为广大用户购买平板电脑提供参考。

北辰中心

北辰荟/北辰中心物业租赁电话:010-84946887,北辰荟/北辰中心地址:北京市朝阳区北辰西路6号院,北京中轴线新地标国家会议中心二期的核心商业,地铁8号线和15号线交汇直达。北辰荟商业面积约5.5万㎡,以国际精品、首店、概念店、体验店为载体,将展现独特的商业理念和新鲜活力,打造以品质生活、休闲娱乐、文化购物、美食体验为主要业态的京北首选目的型购物中心,向世界展示中国前沿的商业价值,北辰荟,北辰中心为您提供关于广场出租信息,包括广场的出租面积、交通位置、日租金、价格、地图、楼盘参数、周边配套、租赁详情和物业等相关信息.

全局底部横幅