Special_Issue Communications_of_the_CCISA Vol._21 No._2 Apr._2015 Androbug: Android 應用程序之安全漏洞分析系統 1 林禹成 1 歐捷登

Similar documents
第一章  緒論

2016 勒索軟體白皮書

01 用 ActionScript 3.0 開始認識 Flash CS3 Flash 是應用在網路上非常流行且高互動性的多媒體技術, 由於擁有向量圖像體積小的優點, 而且 Flash Player 也很小巧精緻, 很快的有趣的 Flash 動畫透過設計師的創意紅遍了整個網際網路 雖然很多人都對 Fl

<A4E2BEF7B4FAB8D5B3F8A F52322E786C7378>

後, 雙 方 逐 漸 進 行 了 融 合, 求 取 彼 此 的 生 存 空 間 與 合 作 的 最 大 公 約 數 近 年 來, 由 於 互 聯 網 金 融 的 高 度 發 展, 諸 多 不 肖 分 子 也 從 中 牟 利, 造 成 市 場 秩 序 的 混 亂, 從 而 在 今 年 7 月 18 日

為民服務不定期考核項目及評分表...附表1

APP 103 學 年 度 嶺 東 科 技 大 學 資 訊 網 路 系 專 題 研 究 報 告 嶺 東 中 華 民 國 一 四 年 五 月 1

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 任 何 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工

報 告 議 員, 本 局 對 臺 北 市 列 管 的 地 下 加 油 站, 大 部 分 都 已 取 締 完 畢 目 前 只 剩 下 1 處, 我 們 還 在 持 續 觀 察 其 是 否 有 復 業 的 跡 象 臺 北 市 的 地 下 加 油 站 只 剩 下 1 處 而 已? 王 科 長 三 中 :

資 訊 管 理 系 影 響 熱 門 遊 戲 APP 之 因 素 分 析 指 導 教 授 : 王 曉 玫 教 授 組 員 名 單 : 魏 孝 庭 A08C180 許 哲 偉 A08G126 李 立 平 A08C131 張 佩 宸 A08C190 指 導 教 授 : 口 試 委 員 : 中 華 民 國

2 第 章 绪 论 Internet 2.0 使 得 消 费 型 电 子 产 品 用 户 可 以 通 过 多 种 不 同 的 数 据 网 络 访 问 互 联 网 内 容 用 户 可 以 使 用 便 携 式 消 费 型 电 子 设 备, 如 智 能 手 机 触 屏 平 板 电 脑 电 子 书, 甚 至

Android Android Android SDK iv

Mocat


目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

Microsoft Word - 文档 3

班 学 生 的 情 况 自 己 进 行 教 学 设 计, 应 该 是 小 学 数 学 教 学 的 上 乘 境 界 依 现 在 课 标 编 的 教 材 大 同 小 异 安 徽 蓝 色 星 球 : 不 知 方 教 授 有 没 有 研 究 过 北 师 版 小 学 数 学 教 材, 对 教 材 的 编 写

我 的 小 確 幸 四 : 在 第 二 份 打 工 時, 遇 到 一 位 對 我 非 常 好 的 同 事, 她 是 帶 我 的 人, 她 對 我 非 常 有 耐 性 的 教 導, 一 次 又 一 次 的 細 心 帶 領 在 這 次 的 期 中 考 前, 我 沒 上 班, 因 說 要 準 備 考 試,

教学〔2016〕120号

財金資訊-83期.indd

PowerPoint Presentation

<4D F736F F D20BEF7B14BB5F8B5A1BAFBC540ABC5BEC9BA5BBEF7C3F6A677A5FEBAFBC540ABC5BEC92E646F63>

認 發 揚 優 良 傳 統 文 化 和 接 軌 世 界 舞 台 的 重 要 性, 並 在 文 化 產 業 的 發 展 上 逐 步 建 立 根 基, 展 現 成 效 近 年 來, 大 陸 表 現 出 文 化 產 業 結 構 的 調 整 和 競 爭 力 上 升, 培 養 了 不 少 人 才, 湧 現 出

(Microsoft Word - \261M\303D\263\370\247i- \271q\265\370\274s\274\275_511.HK_)

TWA booklet_140825color

广 东 省 高 等 职 业 教 育 品 牌 专 业 建 设 方 案 ( 惠 州 城 市 职 业 学 院 _ 电 子 商 务 专 业 ) 目 录 一 建 设 目 标... 4 ( 一 ) 总 体 目 标... 4 ( 二 ) 具 体 目 标... 4 二 实 施 方 案... 5 项 目 一 全 面

使用手冊

投影片 1

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

Microsoft Word - CFIC财经观察( ).doc


改 善 動 機 很 多 人 在 使 用 學 校 網 站 時, 感 覺 到 有 諸 多 不 便, 像 是 雖 然 學 校 有 辦 活 動, 但 很 難 發 現 公 佈 在 網 站 上 的 活 動 資 訊, 還 有 雲 端 系 統 銷 曠 繁 複 等, 鑒 於 以 上 原 因, 我 們 決 定 改 善

南京市人才服务中心

樂 齡 平 板 一 指 輕 鬆 學 代 間 教 學 與 社 區 服 務 培 訓 流 程 培 訓 地 點 : 國 立 中 正 大 學 成 教 系 531 室 培 訓 時 間 :104 年 3 月 12 日 ( 星 期 四 ) 培 訓 流 程 : 培 訓 流 程 時 間 主 題 課 程 內 容 主 講

(Microsoft Word - \244g\246a\247B\244\275\253H\245\365\244\247\275\325\254d\254\343\250s doc)

02 2 成立 Facebook 粉絲專頁 Facebook Facebook Facebook 1, Facebook Facebook 1 Facebook 2-21

加 值 型 及 非 加 值 型 營 業 稅 法 第 12 條 ( 公 布 ) 特 種 飲 食 業 之 營 業 稅 稅 率 如 下 : 一 夜 總 會 有 娛 樂 節 目 之 餐 飲 店 之 營 業 稅 稅 率 為 百 分 之 十 五 二 酒 家 及 有 陪 侍 服 務 之 茶 室

七 安 全 上 网 指 南, 你 一 定 用 得 到 ( 一 ) 计 算 机 安 全 ( 二 ) 上 网 安 全 ( 三 ) 移 动 终 端 安 全 八 用 这 些 技 巧 保 护 你 的 网 络 隐 私 ( 一 ) 你 忽 视 的 个 人

公務員服務法第13條相關解釋彙整表

B1

浙江师范大学2014年度毕业生就业质量报告

目 录 监 管 资 讯 2016 年 全 国 保 险 监 管 工 作 会 议 召 开...3 协 会 动 态 赤 峰 保 险 行 业 协 会 召 开 数 据 统 计 和 信 息 宣 传 总 结 表 彰 会 议...5 赤 峰 市 保 险 行 业 协 会 秘 书 处 召 开 2015 年 度 述 职

同 时, 采 取 提 供 新 闻 线 索 和 素 材 安 排 专 访 等 方 式 主 动 为 新 闻 媒 体 服 务, 为 采 访 报 道 活 动 创 造 便 利 条 件 建 设 网 络 信 息 发 布 平 台 2013 年 9 月 开 通 中 央 纪 委 监 察 部 网 站,2015 年 1 月

大陸教育部等6個部門公佈「現代職業教育體系建設規劃 ( 年)」規劃到2015年初步形成現代職業教育體系框架,到2020年基本建成「中國」特色現代職業教育體系

资 讯 速 递 台 基 于 大 数 据 的 学 校 督 导 评 估 系 统 建 设 上 海 市 闵 行 区 人 民 政 府 教 育 督 导 室 ( 摘 要 ) 闵 行 教 育 在 深 化 教 育 改 革 探 索 管 办 评 分 离 的 背 景 下, 把 教 育 督 导 评 估 系 统 建 设 作 为

時間軸上的竹蓮記憶 學務主任 黃雅彙 我不是竹蓮國小的畢業校友 但對於身為新竹人的我來 說 仔細回想起來 似乎和竹蓮有著一種特別的緣分 對竹蓮國小最初的印象是在小學的時候 猶記得年幼的 我經過一段時日的啦啦隊舞蹈訓練後 老師便帶著我們從學 校步行到竹蓮國小來參加比賽 一踏入竹蓮校門 映入眼簾 的是黑

B1

Microsoft Word - 临政办发6.doc

愛滋實務與治理的政治 - 綜合論壇 以及面對這一連串以 責任 為架構衍生出來的愛滋政策如何造就了台灣現在的愛滋處境

股票简称:ST金瑞 股票代码: 上市地点:上海证券交易所

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9CFBBE1B8E5A3A92E646F63>

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 公 开 转 让 说 明 书 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和

中南大学第二届软件创新大赛

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆

秀客网项目推进计划书


应 用 为 先, 统 筹 规 划 摘 要 : 总 体 上 看, 我 国 的 云 计 算 还 没 有 进 入 良 性 发 展 的 轨 道 目 前 的 形 势 是 政 府 比 企 业 积 极, 企 业 比 用 户 积 极, 大 企 业 比 中 小 企 业 积 极, 建 设 数 据 中 心 比 推 广 应

電機工程系認可證照清單 /7/1

PowerPoint 簡報

2013_423WBD_HKPanel_JSC_01

Microsoft Word - M10-eMarketing Overview_chi_ doc

63 Equifax Experian TransUnion FICO 3 FICO FICO 620 叁 次級房貸歷史淵源 一 次級房貸市場快速擴張的主因 ,

<4D F736F F D20312D312020B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

这 时 小 A 想 起 那 位 朋 友 曾 收 到 过 买 家 已 付 款 的 邮 件 ( 小 A 知 道 她 的 邮 箱 密 码 ), 打 开 一 看, 小 A 终 于 弄 明 白, 骗 子 的 邮 件 果 然 是 假 的 ( 此 时, 小 A 才 明 白 邮 件 居 然 能 假 到 这 种 程

亚 商 喜 讯 2011 年 4 月 27 日, 在 由 China Venture 主 办 的 第 五 届 中 国 创 业 投 资 暨 私 募 股 权 投 资 年 度 排 行 榜 颁 奖 典 礼 上, 亚 商 资 本 荣 膺 2010 年 度 中 国 最 具 特 色 投 资 团 队 称 号, 创

马 为 名 的 教 会, 而 且 还 可 找 到 他 不 少 遗 迹 多 马 的 英 文 是 Thomas, 也 翻 译 成 托 马 斯, 许 多 西 方 人 给 子 女 取 名 叫 托 马 斯, 来 纪 念 这 位 伟 大 的 宣 教 士 接 下 来 我 们 思 想 另 一 个 人, 就 是 雅

01 为 什 么 要 进 入 台 湾 市 场 在 人 口 红 利 即 将 消 失 的 中 国 手 游 市 场, 各 家 厂 商 的 态 度 也 有 所 丌 同, 细 分 人 群 探 索 全 新 手 游 类 型 有 之, 继 续 下 沉 二 三 线 城 市 有 之, 而 另 外 一 部 分 厂 商,

F4

弘光人文社會學報第 16 期 論未來世代的權利 : 原初位置的啟示 楊士奇 弘光科技大學文化創意產業系 摘 要 original position the Non-Identity Problem 關鍵詞 : 未來世代, 人格不同一問題, 權利, 原初位置 105

互联网软件开发中的团队合作和团队管理

AndroidUsersGuide.book

chapter 2 HTML5 目錄iii HTML HTML HTML HTML HTML canvas

<4D F736F F F696E74202D20C2B2B3F8315FB4BCBC7AABACA4E2BEF7A677A5FEBADEB27A>

老人 社 交 活 動 McAuley et al., 2000 Glass 1999 Mendes de Leon ~2 1~ % 10.56% 9.23% 6.05% 24.72% 14.18% 12.12% 影響老人社交活動的因素一 生理功能的改變 Bar

目 錄 版 次 變 更 記 錄... 2 原 始 程 式 碼 類 型 之 使 用 手 冊... 3 一 安 裝 軟 體 套 件 事 前 準 備... 3 二 編 譯 流 程 說 明

四 本 學 期 程 架 構 : (1) 學 活 流 程 與 策 略 視 聽 故 事 時 事 節 令 生 活 問 題 預 習 單 朗 讀 問 答 討 論 討 論 理 解 欣 賞 想 像 練 習 章 結 構 敘 寫 技 巧 修 辭 要 領 仿 作 造 字 原 理 字 義 釐 清 字 音 字 形 辨 析

Microsoft Word - Mail2000_SecurityPatch_

《观察》第21期 目录

Microsoft PowerPoint - SAGE 2010


状 态, 规 划 车 辆 行 驶 路 径, 可 进 入 网 站 充 电 服 务 栏 目 (2) 查 询 位 置 联 系 方 式 营 业 时 间 等 信 息, 可 进 入 网 站 服 务 指 南 栏 目 建 议 您 出 行 前 通 过 易 充 电 互 动 网 站 提 前 了 解 所 经 高 速 快 充

一 國家品質 5 10 象 : 8 7 ~ 二 卓越中堅企業及重點輔導象遴選 ,

TRITON AP-WEB TRITON AP-WEB - no more, no less.

LIBRARY 2.0!? MSN Yahoo! Flickr 7 News Corp. 5.8 MySpace Google Writely YouTube wiki JotSpot Google FeedBurner 10 Twit


AM101-1(中文)11.cdr

09 F9 128 peer to peer, P2P file transfer protocol bittorrent 10 P2P P2P GNU/ Linux P2P CC 單機版的智慧財產權 vs. 人權戰爭 1980 DVD content

Maasa停車場管理系統

x 前言 Python Python ETL extract transform load Python Python / Python Python Python

(103?~5???F?????Z)

101年度地方產業發展基金

untitled

上海浦~1

PPT题目

47.7% , ,500 GMV GMV , , ,500 2, GMV 2

cost downoem Original Equipment Manufacture value up ODM Original Design Manufacture value addedobm Original Brand Manufacture a OEM ODM OBM O

10 IBM Louis V. Gerstner, Jr. 15 Moore's Law EPC PC 2-2

導 及 抵 免, 得 由 本 系 視 需 求 另 行 辦 理 六 取 得 本 系 規 定 專 業 證 照 之 學 生, 須 於 每 學 期 開 學 後 1 個 月 內, 由 各 班 副 班 代 造 冊 連 同 證 照 影 本 1 份 送 至 系 辦 公 室, 由 系 辦 理 審 核 登 錄 實 習

CTM 實 務 專 題 研 究 授 權 書 本 授 權 書 所 授 權 之 實 務 專 題 研 究 為 林 郁 潔 謝 詠 兆 黃 姝 蓉 徐 嘉 鴻 李 晟 暘 共 5 人, 在 致 理 技 術 學 院 商 務 科 技 管 理 系 101 學 年 度 第 1 學 期 完 成 商 管 實 務 專 題

Acronis P.1 Acronis Anydata Engine P.2 P.4 Acronis Backup Advanced P.5 Acronis Backup Advanced for AP P.6 Vmware P.7 Acronis Backup P.8 IDC 80 % $20,0

Transcription:

Androbug: Android 應用程序之安全漏洞分析系統 1 林禹成 miles.linyu@gmail.com 1 歐捷登 ngeoucheeden@gmail.com 2 孫宏民 hmsun@cs.nthu.edu.tw 清華大學資訊系統與應用研究所 2 清華大學資訊工程學系 1 摘要在台灣, 每天有超過 4000 部 Android 手機被攻擊 經統計, 更是有超過 80% 的 Android 應用程序都有假的版本 ( 他們可能是惡意軟件 )[8] 雖然在市場上已經存在了許多殺毒軟件但大多數都只專注於分析惡意軟件和檢測惡意軟件 而然由於 Android 系統的設計特性, 惡意軟件並不一定是直接攻擊而是可以利用其他應用程序自身存在的一些安全漏洞 ( 這是沒有惡意的, 但應用程序自身存在的一些安全漏洞使得黑客可以通過這些安全漏洞獲得好處 ) 就算是知名的應用程序如 Facebook[13],WhatsApp[14],Evernote[11] 等也有安全漏洞問題存在 台灣法律更是規定每洩漏一個用戶個資將罰款 500 元至 20,000 元 [7] 可見我們並不只需要考慮到惡意軟件還需要考慮到正常應用程序的安全問題 可是大部分的安全專家並不熟悉手機的安全問題 ( 他們一般熟悉在桌面上的安全問題 ) 本論文專注於尋找行動設備之應用程序的安全漏洞 ( 安全問題或錯誤 ) 我們構建了一個高效率的智能系統名為 Androbug, 只需要輸入應用程序的 APK 檔案, 系統將會輸出應用程序的安全漏洞之報表 關鍵詞 :Android, 行動設備, 應用程序, 漏洞, 檢測 壹 前言 由於 Android 系統的設計, 每一個應用程序都是相互獨立的 每一個應用程序都運行在一個獨立的虛擬機內, 並擁有自己獨立的沙盒和資料庫 (SQLite 的 ) 因此, 每一個應用程序都被隔離 這意味著一個應用程序將無法從另一個應用程序獲得任何訊息, 文件, 資料庫,access token, 用戶名, 密碼, 訪問權限等等 但是, 如果一個正常的應用程序患有安全漏洞, 應用程序在行動設備有或無惡意應用程序的情況下將可 52

能承受資訊洩漏或資訊竄改, 非法訪問等安全風險 這些安全漏洞都有可能造成嚴重的後果如應用程序 SSL 誤用 [6] 使得黑客可以使用 Man-in-the-middle 來攻擊, 讓 SSL 的保護失去了意義 Content Provider[5] 和對外開放元件 (exposed component) [4] 等可以讓黑客進行非法訪問造成資訊洩漏和資訊竄改等安全風險 據統計在 2014 年 7 月 Google Play 上已經有高達 130 萬個應用程序 [12] 每用戶的手機都具有多個應用程序, 其中更是有一些涉及重要個資的應用程序如銀行應用, 通訊軟件等 知名應用和預設應用更是存在在大量的手機上, 這些應用程序都是黑客們的主要攻擊目標 若這些應用程序存在著某些安全漏洞讓黑客可以達到目的將造成多少損失? 更值得注意的是在行動設備上的應用程序之更新問題, 從應用程序更新到使用者更新應用這一過程所需的時間造成的後果就是就算應用程序已經更新修復問題但使用者和開發商並不會馬上脫離危險, 損失將依然持續一段時間 我們的目標就是提供一個高效率智能系統可以檢測出應用程序所有安全漏洞的系統 讓應用程序在上架前就能夠避免安全漏洞問題, 減少使用者和開發商的風險和損失 貳 相關研究 1.Android 應用程序應用程序包含 :JAVA 編譯碼 (classes.dex), 資源文件夾 res ( 字串, 圖像和 UI 畫面,Resources.arsc 包含資源相關的信息,META-INF 持有數位簽名的文件 ( 如圖一 ) 2. 反編譯有關 Android 應用程序的反編譯工具有很多如 Dedexer,ApkManager,apktool... 等等都可以把應用程序內的 classes.dex 文件反編譯出可看 / 分析代碼 ( 反編譯細節如圖二 ) 3. 安全漏洞我們的系統採用了多本資訊安全方面的書籍 [1][2][3] 和多個 Android 資訊安全方面的研究文章 [4][5][6][15] 作為檢測標準 ( 詳情請參考第參節 ) 53

圖一 :Android 應用程序架構 圖二 :Android 應用程序反編譯動操作 ( 使用 apktool 的情況下 ) 54

參 安全漏洞我們只需要輸入應用程序的 APK 檔案 ( 不需原始碼, 可有下載的 APP 取得 ), 系統會自動使用反編譯技術進行反編譯然後靜態分析各種安全漏洞 : 1. 錯誤設定以多本 Android 安全教科書的安全知識來做分析 通常是新手常犯的錯誤 2. 版本差異在不同的 Android 版本有不同的情況, 例如 Google Cloud Messaging (Push Message) 只支持 Android SDK 8 以上 [9] 因大量行動設備都使用不同的系統版本而各版本及功能都可能存在著一些差異, 很容易被工程師所忽略 3.SSL 安全漏洞 [6] 錯誤使用可能導致 SSL 無效, 應用程序將會承受 Man-in-the-middle 之攻擊風險 檢測哪些網絡活動有使用 SSL 保護, 哪些沒有 我們發現了很多銀行都有這方面的問題導致用戶登錄過程完全被第三方監控 如圖三 4.Content Provider 安全漏洞 [5] 5. 圖三 : 某銀行洩漏用戶註冊資料 檢測應用程序是否有用到 Content Provider, 有沒有對外開放, 有沒有使用安全權限被保護起來 這方面也有很多大公司的案例如 Microsoft 的 Bing 會洩漏它瀏覽器的 Cache, 裡面包含了使用者使用 Bing 的瀏覽器來登錄時的賬密和 access token 如圖四 55

圖四 :Microsoft Bing APP 資料庫存儲的帳密 6.Exposed Component 安全漏洞 [4] 列出所有對外開放的元件 這些元件可能會被黑客利用, 如華為的系統應用程序 (Package Installer) 因對外開放並接受外來的一個值用於設定導致黑客可以繞過系統的第三方應用程序安裝檢查 ( 黑客可以假裝是幫助用戶從 Google Play 下載正版應用程序但實際上是從第三方下載假的應用程序, 如圖五 ) 圖五 : 華為手機 P7 中內建的系統 APP, 使得只要是華為的 APP, 皆可 以繞過華為手機的第三方應用程序安裝檢查, 這可能是華為為自己留 的後門 56

7. 網絡安全漏洞 (RCE) [10] 檢測應用程序是否具有遠程代碼執行的可能性 - 遠程攻擊風險 ) 肆 成果我們找到多個應用程序的安全漏洞並回報給他們 :Facebook,Google,Yahoo!, Microsoft,Alibaba( 阿里巴巴 ),Sina Weibo( 新浪微博 ),Evernote,LINE,Badoo, Baidu( 百度 ),Tencent( 騰訊 ),Twitter,AT&T,Yandex, Adobe,eBay,Sony, Tumblr,Mail.Ru, 華為 ( 系統應用 ),MediaTek ( 預設應用 ), 多家銀行 回報到這些公司的漏洞報告皆得到了廠商的漏洞確認並獲得認可, 如表一 表一 : 獲得各公司之認可 公司認可漏洞數量時間 Google Android Security Acknowledgement 5 2014 Facebook WhiteHat Security Acknowledgement 2 2014 Evernote Security Hall of Fame 1 2014 Alibaba( 阿里巴巴 ) Security Acknowledgement 8 2014/04 Microsoft Security Acknowledgement 2 2014/5,6 AT&T Security Hall of Fame 1 2014 Twitter Security Hall of Fame( 通過 1 2014 HackerOne 平台 ) Sina Weibo Security Acknowledgement 3 2014/4 Yahoo 通過 HackerOne 平台 1 2014/5 Badoo Badoo 2 2014/5 Yandex Bug Bounty Hall of Fame 2 2014/6,7 Baidu( 百度 ) 通過 Wooyun 平台 1 2014/3 Sony Hall of Thanks 1 2014 ebay ebay Classifields branded WhiteHat 1 2014/5 Adobe Adobe Product Security Incident Response Team 1 2014/5 57

伍 結論行動設備之應用程序的迅速發展讓工程師不僅要競爭應用程序之功能還考驗應用程序之安全 / 風險 而然我們的研究發現就算已經有不少相關的應用程序之安全研究但依然存在大量有安全漏洞的應用程序, 這其中還有知名的應用程序或公司, 從資訊洩漏到遠程代碼執行, 從通訊軟件到銀行應用, 影響範圍和造成的損失都不可忽視 而造成這些問題除了工程師知識限制還因為應用程序的迅速發展引至難以維護, 跟進 所以我們開發一個協助工程師檢測應用程序之安全漏洞的系統將有重大的意義, 提升行動設備之應用程序的安全性 參考文獻 [1] Sheran A. Gunasekera, Android Apps Security, 2012. [2] Rai, Pragati Ogal, Aoki and Edwin, Android Application Security Essentials, 2013. [3] Jeff Six, Application Security for the Android Platform, 2011. [4] Daoyuan Wu, "On the Feasibility of Automatically Generating Android Component Hijacking Exploits," Hitcon X, 2014. [5] Taenam Cho, Jae-Hyeong Kim, Hyeok-Ju Cho, Seung-Hyun Seo and Seungjoo Kim, "Vulnerabilities of Android Data Sharing and Malicious Application to Leaking Private Information," Ubiquitous and Future Networks (ICUFN), 2013 Fifth International Conference. [6] Sascha Fahl, Marian Harbach, Thomas Muders, Matthew Smith, Lars Baumgärtner and Bernd Freisleben, "Why Eve and Mallory Love Android: An Analysis of Android SSL (In)Security," OWASP AppSec EU, 2013. [7] http://www.appledaily.com.tw/appledaily/article/finance/20130429/34 983588 (2013/4/29). [8] http://expressofnews.blogspot.tw/2014/08/24-app.html (2014/8/17). [9] http://developer.android.com/google/gcm/gcm.html. [10] https://labs.mwrinfosecurity.com/blog/2013/09/24/webview-addjavascriptinterfaceremote-code-execution/. [11] http://www.securityfocus.com/archive/1/530287 (2013/12/12). [12] http://www.statista.com/statistics/276623/number-of-apps-available-in-leading-appstores. [13] http://thehackernews.com/2013/10/vulnerability-in-facebook-app-allows.html (2013/10/29). [14] http://techcrunch.com/2014/03/12/hole-in-whatsapp-for-android-lets-hackers-stealyour-conversations/ (2014/3/12). 58

[15] 胡文君 (MindMac) and 肖梓航 (Claud Xiao), "Guess Where I am: Android 模拟器躲避 的检测与应对," Hitcon X, 2014. [ 作者簡介 ] 孫宏民 (Hung-Min Sun) 教授信箱 :hmsun@cs.nthu.edu.tw 電話 :03-5742968 領域 : 資訊安全 密碼學 網路安全 資料壓縮學歷 : 國立交通大學博士 林禹成清華大學資訊系統與應用研究所碩 101 歐捷登清華大學資訊系統與應用研究所碩 102 59