主頁 > 區塊鏈 > 避免本地移動應用程式中的網路釣魚攻擊

避免本地移動應用程式中的網路釣魚攻擊

2022-01-24 08:16:19 區塊鏈

我目前正在設計一個本機應用程式,它將有一個簡單的用戶名/密碼登錄。在有效的身份驗證中,后端服務器發出 JWT 訪問令牌和重繪 令牌,最終在后續 API 呼叫中使用這些令牌。

我擔心的是,使用這種方法,我的應用程式很容易受到網路釣魚攻擊,黑客可以使用惡意攔截器反編譯和重新編譯我的應用程式。

為了克服這個問題,我正在考慮設計我的登錄 API,這樣accessToken登錄refreshTokenAPI 將在myapp://some-path?accessToken=X&refreshToken=Y. 這將確保如果網路釣魚應用程式正在呼叫我的 API,則accessTokenrefreshToken被發送到原始 APP。

這是一個正確的方法嗎?如果沒有,會建議哪種設計?

uj5u.com熱心網友回復:

那會有什么幫助?如果我要進入您的應用程式進行破解和重新編譯,我將接管整個應用程式。我不會留下舊版本的副本,我只是要替換網址。因此,當您重定向到 myapp://somepath 時,它將重定向到同一個被黑的應用程式。

其次,重定向將如何做任何事情?發出 HTTP 請求不會導致應用程式在客戶端上啟動。它會導致 HTTP 請求回傳一個回應代碼為 301 的 HTTPResponse 物件。因此,您的重定向 URL 無論如何都不會啟動。

第三,為時已晚。當您擁有訪問和重繪 令牌時,您已經登錄。這意味著被黑客入侵的應用程式擁有您的密碼和憑據。2FA 在這里可能會有所幫助,使其更難攻擊,但前提是它基于時間,即使這樣它也只是減少了視窗。

如果用戶正在安裝您的應用程式的黑客版本并愿意登錄,那么您已經迷路了。

uj5u.com熱心網友回復:

你的問題

我目前正在設計一個本機應用程式,它將有一個簡單的用戶名/密碼登錄。在有效的身份驗證中,后端服務器發出 JWT 訪問令牌和重繪 令牌,最終在后續 API 呼叫中使用這些令牌。

您需要記住,離開后端或存盤在移動應用程式中的任何秘密都不再是秘密,而是公開的東西,即使您使用 TLS(在某些情況下可能被截獲)和證書固定(在某些情況下可以繞過),因為攻擊者可以通過大量開源工具和技術對您的移動應用程式進行逆向工程,其中之一是您提到的靜態反編譯:

我擔心的是,使用這種方法,我的應用程式很容易受到網路釣魚攻擊,黑客可以使用惡意攔截器反編譯和重新編譯我的應用程式。

一旦它被反編譯,攻擊者就可以對你的代碼做任何他想做的事,而不僅僅是添加攔截器。眾所周知,Google Play 商店充滿了克隆和重新打包的應用程式,這些應用程式將使用與正版應用程式相同的后端。你甚至有一個 repo RePack: A repository of repackaged Android apps,它說明了這個問題:

RePack 是從 AndroZoo 收集的超過 15,000 個重新打包的 Android 應用程式對的存盤庫。應用程式的 SHA256 可在 repackaging_pairs.txt 檔案中找到。實際的 APK 在 AndroZoo 資料集中可用,可以通過提供 SHA256 作為輸入來下載。請關注此頁面以了解如何從 AndroZoo 下載應用程式。

重新打包后,這些應用程式可用于簡單地向其添加廣告并充當您服務的假應用程式,利潤將流向攻擊者,或可用于分發惡意軟體和/或監視用戶,如文章700,000所示去年在 Google Play 商店中發現的惡意 Android 應用程式

谷歌已經確認,它必須在 2017 年從 Google Play 商店中洗掉近 700,000 個潛在惡意應用程式——比上一年增加了 70%。

逆向工程

事實是,在客戶端運行的任何東西都可以很容易地被攻擊者在他控制的設備上進行逆向工程。

在對移動應用程式進行逆向工程時,攻擊者的第一步可能是執行靜態二進制分析以提取所有靜態機密并識別攻擊向量,您可以在我的文章 How to Extract an API key from a Mobile App with Static Binary分析

可用于逆向工程的開源工具范圍很廣,我們真的無法在本文中觸及這個主題的表面,而是將重點放在使用移動安全框架 (MobSF)來演示如何逆向工程我們的移動應用程式的 APK。MobSF 是一組開源工具,它們在一個有吸引力的儀表板中顯示其結果,但在 MobSF 和其他地方使用的相同工具可以單獨使用以實作相同的結果。

在本文中,我們將使用Android Hide Secrets研究存盤庫,它是一個虛擬移動應用程式,使用多種不同的技術隱藏 API 密鑰。

提取機密的另一種方法是執行中間人 (MitM) 攻擊以攔截 TLS 連接并提取所有機密并了解移動應用程式如何與后端和任何其他第三方 API 互動,您可以看到我是怎么做的它在文章 Steal that Api Key with a Man in the Middle Attack 中

為了幫助演示如何竊取 API 密鑰,我在 Github 上構建并發布了適用于 Android 的Currency Converter Demo應用程式,它使用了我們在早期Android Hide Secrets應用程式中使用的相同JNI/NDK技術來隱藏 API 密鑰.

因此,在本文中,您將學習如何設定和運行中間人攻擊,以攔截您控制的移動設備中的 https 流量,從而竊取 API 密鑰。最后,您將了解如何緩解中間人攻擊。

等等,我想你現在在想,但我將使用證書固定來保護我的 TLS 通道,沒問題只需在繞過證書固定一文中查看如何在攻擊者控制的設備中輕松繞過證書固定

在本文中,您將學習如何重新打包移動應用程式以禁用證書固定,并且在此程序中,您還將學習如何創建具有可寫系統的 Android 模擬器,以允許將代理服務器的自定義證書頒發機構添加到Android 作業系統信任庫。這將允許我們繞過證書鎖定并通過中間人攻擊攔截移動設備與其后端之間的請求。

雖然重新打包移動應用程式以繞過固定是一個很好的解決方案,但我更喜歡在運行時動態地執行它,正如我在文章How to Bypass Certificate Pinning with Frida on an Android App 中所示:

Today I will show how to use the Frida instrumentation framework to hook into the mobile app at runtime and instrument the code in order to perform a successful MitM attack even when the mobile app has implemented certificate pinning.

Bypassing certificate pinning is not too hard, just a little laborious, and allows an attacker to understand in detail how a mobile app communicates with its API, and then use that same knowledge to automate attacks or build other services around it.

Now you may be thinking that you have lost the battle and shouldn't care about adding protections because they will end-up to be bypassed. Well, I have to tell you that software security shares the same traits as the defences in the medieval castles, where they used it in layers, in order to make the assault to the castle as hard as possible, and hopefully impossible. So, you need to adopt the same posture as them and put as many security layers as you can afford, and required by law, in order to make the attackers efforts time consuming and to require more expertise then most of them may have.

YOUR QUESTIONS

In order to overcome this, I was thinking of designing my Login API, so that rather than having an accessToken and a refreshToken in the payload response of the API, the Login API will issue a 301 Redirect on myapp://some-path?accessToken=X&refreshToken=Y. This will ensure that if a phishing app is calling my APIs, the accessToken and the refreshToken are sent to the original APP.

Is this a correct approach?

So, I think that by now is obvious that your solution will not be effective and will be easily defeated with repackaging the mobile app, MitM attack it or simply by instrumenting the code at runtime.

If not, which design would be suggested?

You should use a security approach where the API backend is able to recognize that what is making the request is indeed a genuine and untampered/repacked/cloned version of your mobile app, not just who is making the request, as when user authentication is solely used to protect unauthorised access to an API.

The Difference Between WHO and WHAT is Accessing the API Server

I wrote a series of articles around API and Mobile security, and in the article Why Does Your Mobile App Need An Api Key? you can read in detail the difference between who and what is accessing your API server, but I will extract here the main takes from it:

The what is the thing making the request to the API server. Is it really a genuine instance of your mobile app, or is it a bot, an automated script or an attacker manually poking around your API server with a tool like Postman?

The who is the user of the mobile app that we can authenticate, authorize and identify in several ways, like using OpenID Connect or OAUTH2 flows.

So think about the who as the user your API server will be able to Authenticate and Authorize access to the data, and think about the what as the software making that request in behalf of the user.

POSSIBLE SOLUTION

I recommend you to read this answer I gave to the question How to secure an API REST for mobile app?, especially the sections Hardening and Shielding the Mobile App, Securing the API Server and A Possible Better Solution.

You will see that you can use a plethora of defence layers, like in medieval castles, and that the solution you may want to employ, to guarantee with an high degree of confidence that what is doing the request to the backend is indeed your genuine mobile app, is the Mobile App Attestation.

Do You Want To Go The Extra Mile?

In any response to a security question I always like to reference the excellent work from the OWASP foundation.

For APIS

OWASP API Security Top 10

OWASP API 安全專案旨在通過強調不安全 API 的潛在風險并說明如何減輕這些風險,為軟體開發人員和安全評估人員提供價值。為了促進實作這一目標,OWASP API 安全專案將創建和維護一個前 10 名 API 安全風險檔案,以及一個檔案門戶,用于在創建或評估 API 時提供最佳實踐。

對于移動應用

OWASP 移動安全專案 - 十大風險

OWASP 移動安全專案是一個集中資源,旨在為開發人員和安全團隊提供構建和維護安全移動應用程式所需的資源。通過該專案,我們的目標是對移動安全風險進行分類并提供開發控制以減少其影響或被利用的可能性。

OWASP - 移動安全測驗指南

移動安全測驗指南 (MSTG) 是移動應用安全開發、測驗和逆向工程的綜合手冊。

轉載請註明出處,本文鏈接:https://www.uj5u.com/qukuanlian/420039.html

標籤:

上一篇:如何在顫振中制作強密碼?[復制]

下一篇:擴展IonAuth模型,第三方檔案夾中的語言檔案-Codeigniter4

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • JAVA使用 web3j 進行token轉賬

    最近新學習了下區塊鏈這方面的知識,所學不多,給大家分享下。 # 1. 關于web3j web3j是一個高度模塊化,反應性,型別安全的Java和Android庫,用于與智能合約配合并與以太坊網路上的客戶端(節點)集成。 # 2. 準備作業 jdk版本1.8 引入maven <dependency> < ......

    uj5u.com 2020-09-10 03:03:06 more
  • 以太坊智能合約開發框架Truffle

    前言 部署智能合約有多種方式,命令列的瀏覽器的渠道都有,但往往跟我們程式員的風格不太相符,因為我們習慣了在IDE里寫了代碼然后打包運行看效果。 雖然現在IDE中已經存在了Solidity插件,可以撰寫智能合約,但是部署智能合約卻要另走他路,沒辦法進行一個快捷的部署與測驗。 如果團隊管理的區塊節點多、 ......

    uj5u.com 2020-09-10 03:03:12 more
  • 谷歌二次驗證碼成為區塊鏈專用安全碼,你怎么看?

    前言 谷歌身份驗證器,前些年大家都比較陌生,但隨著國內互聯網安全的加強,它越來越多地出現在大家的視野中。 比較廣泛接觸的人群是國際3A游戲愛好者,游戲盜號現象嚴重+國外賬號安全應用廣泛,這類游戲一般都會要求用戶系結名為“兩步驗證”、“雙重驗證”等,平臺一般都推薦用谷歌身份驗證器。 后來區塊鏈業務風靡 ......

    uj5u.com 2020-09-10 03:03:17 more
  • 密碼學DAY1

    目錄 ##1.1 密碼學基本概念 密碼在我們的生活中有著重要的作用,那么密碼究竟來自何方,為何會產生呢? 密碼學是網路安全、資訊安全、區塊鏈等產品的基礎,常見的非對稱加密、對稱加密、散列函式等,都屬于密碼學范疇。 密碼學有數千年的歷史,從最開始的替換法到如今的非對稱加密演算法,經歷了古典密碼學,近代密 ......

    uj5u.com 2020-09-10 03:03:50 more
  • 密碼學DAY1_02

    目錄 ##1.1 ASCII編碼 ASCII(American Standard Code for Information Interchange,美國資訊交換標準代碼)是基于拉丁字母的一套電腦編碼系統,主要用于顯示現代英語和其他西歐語言。它是現今最通用的單位元組編碼系統,并等同于國際標準ISO/IE ......

    uj5u.com 2020-09-10 03:04:50 more
  • 密碼學DAY2

    ##1.1 加密模式 加密模式:https://docs.oracle.com/javase/8/docs/api/javax/crypto/Cipher.html ECB ECB : Electronic codebook, 電子密碼本. 需要加密的訊息按照塊密碼的塊大小被分為數個塊,并對每個塊進 ......

    uj5u.com 2020-09-10 03:05:42 more
  • NTP時鐘服務器的特點(京準電子)

    NTP時鐘服務器的特點(京準電子) NTP時鐘服務器的特點(京準電子) 京準電子官V——ahjzsz 首先對時間同步進行了背景介紹,然后討論了不同的時間同步網路技術,最后指出了建立全球或區域時間同步網存在的問題。 一、概 述 在通信領域,“同步”概念是指頻率的同步,即網路各個節點的時鐘頻率和相位同步 ......

    uj5u.com 2020-09-10 03:05:47 more
  • 標準化考場時鐘同步系統推進智能化校園建設

    標準化考場時鐘同步系統推進智能化校園建設 標準化考場時鐘同步系統推進智能化校園建設 安徽京準電子科技官微——ahjzsz 一、背景概述隨著教育事業的快速發展,學校建設如雨后春筍,隨之而來的學校教育、管理、安全方面的問題成了學校管理人員面臨的最大的挑戰,這些問題同時也是學生家長所擔心的。為了讓學生有更 ......

    uj5u.com 2020-09-10 03:05:51 more
  • 位元幣入門

    引言 位元幣基本結構 位元幣基礎知識 1)哈希演算法 2)非對稱加密技術 3)數字簽名 4)MerkleTree 5)哪有位元幣,有的是UTXO 6)位元幣挖礦與共識 7)區塊驗證(共識) 總結 引言 上一篇我們已經知道了什么是區塊鏈,此篇說一下區塊鏈的第一個應用——位元幣。其實先有位元幣,后有的區塊 ......

    uj5u.com 2020-09-10 03:06:15 more
  • 北斗對時服務器(北斗對時設備)電力系統應用

    北斗對時服務器(北斗對時設備)電力系統應用 北斗對時服務器(北斗對時設備)電力系統應用 京準電子科技官微(ahjzsz) 中國北斗衛星導航系統(英文名稱:BeiDou Navigation Satellite System,簡稱BDS),因為是目前世界范圍內唯一可以大面積提供免費定位服務的系統,所以 ......

    uj5u.com 2020-09-10 03:06:20 more
最新发布
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:46:47 more
  • Hyperledger Fabric 使用 CouchDB 和復雜智能合約開發

    在上個實驗中,我們已經實作了簡單智能合約實作及客戶端開發,但該實驗中智能合約只有基礎的增刪改查功能,且其中的資料管理功能與傳統 MySQL 比相差甚遠。本文將在前面實驗的基礎上,將 Hyperledger Fabric 的默認資料庫支持 LevelDB 改為 CouchDB 模式,以實作更復雜的資料... ......

    uj5u.com 2023-04-16 07:28:31 more
  • .NET Core 波場鏈離線簽名、廣播交易(發送 TRX和USDT)筆記

    Get Started NuGet You can run the following command to install the Tron.Wallet.Net in your project. PM> Install-Package Tron.Wallet.Net 配置 public reco ......

    uj5u.com 2023-04-14 08:08:00 more
  • DKP 黑客分析——不正確的代幣對比率計算

    概述: 2023 年 2 月 8 日,針對 DKP 協議的閃電貸攻擊導致該協議的用戶損失了 8 萬美元,因為 execute() 函式取決于 USDT-DKP 對中兩種代幣的余額比率。 智能合約黑客概述: 攻擊者的交易:0x0c850f,0x2d31 攻擊者地址:0xF38 利用合同:0xf34ad ......

    uj5u.com 2023-04-07 07:46:09 more
  • Defi開發簡介

    Defi開發簡介 介紹 Defi是去中心化金融的縮寫, 是一項旨在利用區塊鏈技術和智能合約創建更加開放,可訪問和透明的金融體系的運動. 這與傳統金融形成鮮明對比,傳統金融通常由少數大型銀行和金融機構控制 在Defi的世界里,用戶可以直接從他們的電腦或移動設備上訪問廣泛的金融服務,而不需要像銀行或者信 ......

    uj5u.com 2023-04-05 08:01:34 more
  • solidity簡單的ERC20代幣實作

    // SPDX-License-Identifier: GPL-3.0 pragma solidity >=0.7.0 <0.9.0; import "hardhat/console.sol"; //ERC20 同質化代幣,每個代幣的本質或性質都是相同 //ETH 是原生代幣,它不是ERC20代幣, ......

    uj5u.com 2023-03-21 07:56:29 more
  • solidity 參考型別修飾符memory、calldata與storage 常量修飾符C

    在solidity語言中 參考型別修飾符(參考型別為存盤空間不固定的數值型別) memory、calldata與storage,它們只能修飾參考型別變數,比如字串、陣列、位元組等... memory 適用于方法傳參、返參或在方法體內使用,使用完就會清除掉,釋放記憶體 calldata 僅適用于方法傳參 ......

    uj5u.com 2023-03-08 07:57:54 more
  • solidity注解標簽

    在solidity語言中 注釋符為// 注解符為/* 內容*/ 或者 是 ///內容 注解中含有這幾個標簽給予我們使用 @title 一個應該描述合約/介面的標題 contract, library, interface @author 作者的名字 contract, library, interf ......

    uj5u.com 2023-03-08 07:57:49 more
  • 評價指標:相似度、GAS消耗

    【代碼注釋自動生成方法綜述】 這些評測指標主要來自機器翻譯和文本總結等研究領域,可以評估候選文本(即基于代碼注釋自動方法而生成)和參考文本(即基于手工方式而生成)的相似度. BLEU指標^[^?88^^?^]^:其全稱是bilingual evaluation understudy.該指標是最早用于 ......

    uj5u.com 2023-02-23 07:27:39 more
  • 基于NOSTR協議的“公有制”版本的Twitter,去中心化社交軟體Damus

    最近,一個幽靈,Web3的幽靈,在網路游蕩,它叫Damus,這玩意詮釋了什么叫做病毒式營銷,滑稽的是,一個Web3產品卻在Web2的產品鏈上瘋狂傳銷,各方大佬紛紛為其背書,到底發生了什么?Damus的葫蘆里,賣的是什么藥? 注冊和簡單實用 很少有什么產品在用戶注冊環節會有什么噱頭,但Damus確實出 ......

    uj5u.com 2023-02-05 06:48:39 more