国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

淺談Android手機木馬手工查殺

安全 終端安全
本人關注移動網絡安全將近3年了,寫這篇文章主要是想科普下手機木馬查殺相關的一些技術,最近在網上看了騰訊移動安全實驗室安全快訊和360手機衛士安全播報,感覺移動終端的安全性一年比一年嚴峻。本人這些年主要是做網絡攻防,近幾年由原來的PC端轉向移動互聯終端。在APT攻擊方面研究的同時也研究防御方面的技術。

本人關注移動網絡安全將近3年了,寫這篇文章主要是想科普下手機木馬查殺相關的一些技術,最近在網上看了騰訊移動安全實驗室安全快訊和360手機衛士安全播報,感覺移動終端的安全性一年比一年嚴峻。本人這些年主要是做網絡攻防,近幾年由原來的PC端轉向移動互聯終端。在APT攻擊方面研究的同時也研究防御方面的技術。

下面就分享下最近的一些研究成果。

這篇文章主要是淺談,所以會從簡單方面開始講起。

關于手機木馬查殺,有些人會說安裝手機殺毒軟件不就解決了嗎? 其實不然。因為手機和PC不一樣,手機反木馬技術沒有PC端那么強。

就算你把目前市面上的所有手機殺毒軟件都安裝到手機里,也不一定查殺出來。

下面就開始正式講解手工查殺的方法。

第一種方法:用Android Debug Bridge(簡稱adb)調試工具補助查殺,

首先打開android手機的調試模式,然后到網上下載adb.exe,AdbWinApi.dll,AdbWinUsbApi.dll這三個文件,放在電腦磁盤任意目錄下,用數據線把手機連上電腦。然后通過命令提示符用pushd或者cd命令跳轉到剛才那三個文件所在目錄。執行adb

shell命令連入手機shell終端。之后相當于在linux下的shell一樣操作了。如果你是搞android開發的,安裝eclipse和android SDK后就不用去下載剛才那三個文件了,在sdk\platform-tools這個目錄下就有。重點是后面,通過執行netstat命令查看當前網絡連接(不需要root權限)。如下圖:

淺談Android手機木馬手工查殺

 

能看到網絡連接信息,但是卻不能看到進程pid以及進程對應的包名。這樣想要找到惡意程序或木馬程序是很困難的。

下面介紹兩個很有用的命令:

cat /proc/net/tcp (不需要root權限)
cat /proc/net/tcp6 (不需要root權限)

/proc/net/tcp文件,這里記錄的是ipv4下所有tcp連接的情況

/proc/net/tcp6文件,這里記錄的是ipv6下所有tcp連接的情況

執行cat

/proc/net/tcp6命令后返回的記錄格式如下:

local_address remote_address st tx_queue rx_queue tr tm
->when retrnsmt uid timeout inode
0000000000000000FFFF00006801A8C0:8018 
0000000000000000FFFF00007095FB3A:0050 
08 00000000:00000001 00:00000000 00000000
 10136 0 15335 1 d50216a0 37 4 6 5 -1

最主要的,就是local_address本地地址:端口、remote_address遠程地址:端口、st連接狀態,這里重點看下uid信息,下面會用到。截圖如下:

淺談Android手機木馬手工查殺

 

注1:返回的IP地址端口和狀態碼都是用的16進制,比如HTTP的80端口記錄為0050。

注2:狀態碼對應如下

00  "ERROR_STATUS",
01  "TCP_ESTABLISHED",
02  "TCP_SYN_SENT",
03  "TCP_SYN_RECV",
04  "TCP_FIN_WAIT1",
05  "TCP_FIN_WAIT2",
06  "TCP_TIME_WAIT",
07  "TCP_CLOSE",
08  "TCP_CLOSE_WAIT",
09  "TCP_LAST_ACK",
0A  "TCP_LISTEN",
0B  "TCP_CLOSING",

下面以騰訊手機管家為例,通過執行dumpsys

activity|grep “10136″命令來查找uid

10136對應的Pid和應用程序包名,如下圖:(注:10136是打開騰訊手機管家后重新執行cat/proc/net/tcp6命令獲得的。)

00  \"ERROR_STATUS\",

 

看下包名com.tencent.qqpimsecure是不是騰訊手機管家,在手機的設置->應用程序->正在運行的服務中查找(這里以android

2.3.7為例),如下圖:

淺談Android手機木馬手工查殺

 

由上面的執行結果找到騰訊手機管家訪問的IP地址和端口是:

7095FB3A:0050 (原格式是:

0000000000000000FFFF00007095FB3A:0050把前面的0000000000000000FFFF0000這段刪掉.)

轉換成十進制就是: 58.251.149.112:80

和執行netstat命令獲取的IP地址是一樣的,如下圖:

淺談Android手機木馬手工查殺

 

這里整理下思路:通過執行cat/proc/net/tcp6或cat /proc/net/tcp找到聯網程序的uid,然后通過uid找到對應的應用程序pid和包名,最后判斷應用是不是可疑,如果可疑就卸載掉。

如上面的騰訊手機管理是不可疑的,所以接著查找下一個,依次類推,直到找到惡意程序或木馬程序為止。在查找過程中不要人為打開聯網應用程序(如UC瀏覽器,QQ瀏覽器等等。),這樣會增加手工查殺的難度。而且惡意程序或病毒程序是開機自動打開的,當然也有少部分是隨著其他應用啟動之后才觸發的。

如果想獲取應用對應的安裝路徑等詳細信息,可以執行下面的命令獲得。

adb shell dumpsys meminfo $package_name or $pid //使用程序的包名或者進程id

當然在這里還得詳細說明下,剛才通過可疑網絡聯接找到對應的應用程序包名,然后怎么判斷程序是否可疑呢?因為很多程序都要聯網的,大家可以這樣做,找到包名后,可以到設置->應用程序->管理應用程序,在列表里找到對應的應用,然后點擊進去查看應用的權限列表。

通過權限就能判斷應用的可疑性了。下面截一張圖,大家可以參考下。

淺談Android手機木馬手工查殺

 

第二種方法:通過耗電統計,找到耗電比較高的應用,然后查看應用的權限列表,進而判斷程序是否可疑,這種方法比較簡單,我就不詳細介紹了。

第三種方法:通過查看logcat日志找到可疑應用程序。我不推薦用adb shell logcat來查看,因為里面的信息太多,而且查到可疑日志不方面。這里推薦大家安裝一款第三方應用,叫做系統系統。打開系統信息這款應用,在基本信息下面點擊查看日志,這時彈出選擇對話框,選擇logcat選項點擊進去就可以查看logcat日志了。如下面:

淺談Android手機木馬手工查殺

 

里面可以找到應用的服務名,以及對應的進程ID。這里特別是注意紅色部分的警告信息。

大多數手機木馬都會請求網絡連接,在請求的同時會拋出異常,因為木馬客戶端并不是實時處于監聽狀態,這時服務端反彈連接會拋出異常。通過異常信息就能找到木馬程序的進程ID,進而找到程序的安裝路徑,并卸載掉。

如果想獲取應用對應的安裝路徑等詳細信息,可以執行下面的命令獲得。

adb shell dumpsys meminfo $package_name or $pid //使用程序的包名或者進程id

第四種方法:通過抓取網絡通訊數據包分析手機應用到底做了什么。前面的三種方法并不能100%的判斷某個應用是否是惡意程序或者木馬。

所以第四種方法來了。第四種方法是最復雜的,并不適合所有人,只適合手機安全發騷友。

抓取手機網絡通訊數據包分三步走:

第一步:在PC上運行ADVsock2pipe,輸入如下命令

ADVsock2pipe.exe -pipe=wireshark -port 9000

第二步:在PC上運行wireshark,設置caption-Options

Capture | Options, Interface: Local, \\.\pipe\wireshark

第三步:adb shell

# tcpdump -nn -w - -U -s 0 "not port 9000" | nc 192.168.1.101 9000
 
-w:指定將監聽到的數據包寫入文件中保存-nn:指定將每個監聽到的數據包中的域名轉換成IP、端口從應用名稱轉換成端口號后顯示-s:指定要監聽數據包的長度

192.168.1.101 這個IP地址是你本機的IP。

至于這個9000端口可以隨便改,只要不被系統占用就可以。

還有一個重要前提條件是手機需要root權限。

之后在wireshark上面就可以看到通訊數據在不停的增加了。

通過上面的第一種手工查殺方法,大家應該知道怎么找到可疑連接的IP地址和端口了。

然后就是過濾可疑連接的IP地址和端口。

過濾語法是:ip.dst ==可疑IP

and tcp.dstport ==端口

這里跟大家介紹一種和第三種方法達到異曲同工之妙的語法。

tcp.flags.syn == 0×02 顯示包含TCP

SYN標志的封包。

TCP網絡連接要完成三次握手,這個地球人都知道的,是吧。

過濾出TCP SYN標志的封包后,在wireshark上面就能找到可疑連接的IP地址了。

結合第一種方法就能找到可疑IP地址對應的應用程序ID和包名。然后就是查看權限列表進一步判斷,之后就是選擇是否卸載應用了。

最后再來回答上面提到的抓包分析手機應用到底做了什么的問題。

方法很簡單,剛才用ip.dst

==可疑IP and tcp.dstport ==端口

這個語法過濾出可疑信息,在上面鼠標右鍵,選擇follow

TCP stream

就可以跟蹤指定TCP流的包。如下圖:

淺談android手機木馬手工查殺

 

數據包是加密的。怎么去解密就留給大家做課后練習了。

最后再來補充說明下手機安全軟件為什么查殺不了,非得要手工查殺不可呢?

看下下面的分析就知道原因了。

假設你的手機不小心被植入了一款手機木馬程序。這個時候你安裝了一款手機安全軟件,比如騰訊手機管家,360手機衛士,LBE安全大師,金山手機衛士等等等。

然后你每天更新手機殺軟病毒庫并掃描。可是呢?每次的結果都是您的手機很安全,可以放心使用。如下圖:

淺談Android手機木馬手工查殺 

淺談Android手機木馬手工查殺 

所以殺軟都是最新版本最新病毒庫。

通過幾款安全軟件的掃描查殺并沒有找到真正的木馬程序。而通過剛才的四種手工查殺,真正的手機木馬其實已經不難找到了。

最后的最后讓大家欣賞下這款手機遠控的廬山真面目:  

淺談Android手機木馬手工查殺

我在這里不是黃婆賣瓜自賣自夸。只是想讓所有人提高安全意識,現在的安全形勢有多嚴峻,不言而喻。

我們通過上面的分析還可以得出一個結論:

就是市面上的主流手機安全軟件并不靠譜,全中國還有多少手機木馬,什么杜蕾斯手機遠控,爵士幫手機遠控,都還沒有浮出水面,是吧?元芳,你怎么看?

責任編輯:藍雨淚 來源: FreebuF
相關推薦

2011-02-20 18:48:27

2011-08-04 15:20:52

2010-09-25 09:04:33

2011-03-14 19:05:39

2011-03-18 09:40:50

2009-11-09 09:41:09

木馬殺軟評測

2010-06-12 21:40:38

2009-03-10 17:09:29

2010-05-21 10:03:57

2013-04-12 11:07:01

2009-03-20 10:58:47

2013-05-20 10:20:02

2011-07-14 11:07:59

2012-03-23 13:33:41

2013-06-08 10:41:51

2011-08-15 12:50:27

2015-08-13 16:04:18

2011-09-29 15:07:25

2010-10-26 14:47:02

2009-10-13 11:28:41

遠程控制木馬狙擊手
點贊
收藏

51CTO技術棧公眾號

亚洲片国产一区一级在线观看| 男女精品网站| 一本色道久久综合狠狠躁的推荐| av天天av| 亚洲图片欧美激情| 97看剧电视剧大全| 欧美色图在线视频| 牛牛精品视频在线| 亚洲色图综合久久| 7m精品国产导航在线| 久久精品夜夜夜夜夜久久| 老鸭窝毛片一区二区三区 | 91po在线观看91精品国产性色| www.成人网| 国产精品入口夜色视频大尺度 | 亚洲国产综合人成综合网站| 国产一二三区在线视频| 日韩国产一区三区| 卡通动漫国产精品| 国产区一区二区| 久久国产三级精品| 羞羞视频立即看| 7777精品久久久大香线蕉 | 欧美一区二区.| 天堂一区二区在线免费观看| 日韩极品视频在线观看| 亚洲一二三区视频在线观看| caoporm免费视频在线| 欧美激情在线观看视频| 日韩视频一区| 免费看a级黄色片| 91精品国产麻豆国产自产在线| 97精品资源在线观看| 波多野结衣一区二区三区在线观看| 久久精品国产一区二区| 嫩草影院永久入口| 夜夜嗨av一区二区三区免费区 | 精品国产百合女同互慰| 综合欧美亚洲| 欧美不卡1区2区3区| 国产欧美视频一区二区三区| 丝袜美腿美女被狂躁在线观看| 久久国产精品久久久久久| 日韩一级网站| 一道本在线免费视频| 日韩亚洲电影在线| 久久不见久久见免费视频7| 亚洲一区二区在线看| 婷婷久久综合九色综合绿巨人| aaaa欧美| 任我爽在线视频精品一| 亚洲制服丝袜在线| 日日夜夜精品| 日韩欧美精品一区二区三区经典| 亚洲一区在线免费观看| 久久久久久久久久伊人| 久久久久久黄| 性视频在线播放| 国产一区二区久久精品| 国产日韩亚洲欧美精品| 深夜爽爽视频| 97精品一区二区视频在线观看| 狠狠色丁香九九婷婷综合五月| 在线观看黄网| 欧美极品美女视频网站在线观看免费 | 狠狠色伊人亚洲综合网站色| 成人动漫一区二区三区| 生活片a∨在线观看| 国产精品久久二区| 久久久久久一二三区| 国产传媒在线观看| 久久手机视频| 香蕉影视欧美成人| 97一区二区国产好的精华液| 91精品在线麻豆| 麻豆电影传媒二区| 久久在线免费视频| 成人黄色777网| 黄色aa久久| 免费中文日韩| 91精品国产综合久久久久久漫画 | 国产91亚洲精品一区二区三区| 国产欧美日韩三级| 成人在线视频免费看| 亚洲人成77777| 日韩欧美一级二级三级| 欧美日韩p片| 欧美日本韩国一区二区| 国产精品久久精品| 亚洲国产综合人成综合网站| 欧美男男freegayvideosroom| 中文字幕无码不卡免费视频| 亚洲欧美制服中文字幕| 奇米综合一区二区三区精品视频| 免费看男男www网站入口在线| 国产精品久久久久久久久久免费 | 992tv在线观看| 69精品小视频| 最新高清无码专区| 亚洲欧洲色图| 久久精品2019中文字幕| 成人在线视频区| 欧美激情欧美激情| 欧美激情在线观看视频| 欧美日韩久久不卡| 国产一区二区三区四区在线观看| 51av在线| 日韩av综合网| 理论片日本一区| 国产福利电影在线播放| 7777在线视频| 色噜噜久久综合伊人一本| 99re视频这里只有精品| 精品网站999| 黄色漫画在线免费观看| 国产成人啪精品视频免费网| 亚洲国产精品久久久男人的天堂 | 国产精品嫩草视频| 狠狠久久五月精品中文字幕| 欧美激情电影| 毛片在线视频| 国产精品美女在线播放| 在线看不卡av| 精品亚洲国产视频| 一区av在线播放| 久久深夜福利免费观看| 久久无码av三级| 色爱综合av| 国产视频在线看| 婷婷亚洲婷婷综合色香五月| 中文欧美日本在线资源| 中文字幕亚洲成人| 欧美1区视频| 91九色在线播放| 乱人伦xxxx国语对白| 人体精品一二三区| 欧美精选在线播放| 97久久久精品综合88久久| 国产乱码精品一区二区亚洲 | 亚洲一区二区三区自拍| 欧美日韩国产亚洲一区| 丁香花在线观看完整版电影| 激情综合在线观看| 国产成人aa精品一区在线播放 | 黄色成年人视频在线观看| 日韩不卡一二区| 18一19gay欧美视频网站| 亚洲成人av免费| 欧美老女人性生活| 国产精品免费视频久久久| 亚洲一区制服诱惑| 欧美日韩在线亚洲一区蜜芽| 国产最新精品精品你懂的| 懂色aⅴ精品一区二区三区| 免费视频二区| 日韩视频专区| 欧美在线www| 亚洲第一视频网| 国产精品亲子伦对白| 亚洲伊人观看| 国产999精品在线观看| 成人在线免费视频| 国产综合av在线| 国产精品爽爽爽爽爽爽在线观看| 亚洲第一男人天堂| 一区二区三区日韩欧美精品| 国内久久精品视频| 中文精品久久| 一区二区三区视频免费视频观看网站| 久青草国产在线| 99精品人妻少妇一区二区| 国产综合动作在线观看| 91精品成人久久| 亚洲一区二区精品| 欧美精三区欧美精三区| 亚洲品质自拍视频| 成全视频全集| 亚洲精品一区二| 亚洲va男人天堂| 久久精视频免费在线久久完整在线看| 97在线免费观看视频| 中文在线日韩| 香蕉免费一区二区三区在线观看| 美女av免费观看| 国产亚洲精彩久久| 欧美 日韩 国产一区二区在线视频 | 欧美日韩一区在线| 久久精品一二三| 九色综合国产一区二区三区| 国产一区日韩一区| 国产欧美日韩视频在线| 国产成人a视频高清在线观看| www在线视频| 你懂得网站在线| 男女午夜视频在线观看| 北条麻妃在线观看| 久久精品无码中文字幕| 在线观看欧美一区| 国产精品久久99| 国产免费av一区二区三区|