- 1、本文档共39页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
利用app渗透的猥琐思路隐藏在app里面的api漏洞及子域名
反编译APP寻找子域名及真实IP CDN? 集合子域名挖出真实IP 实现自动化漏洞挖掘 自动化反编译提取信息 Android自动化分析Demo http[s]抓包漏洞扫描 http[s]抓包测试效果 这些漏洞都能找到 * * * * - Seay 12:22 移动APP 背后的安全问题 尹毅 安全对象的转变 PC安全 WEB安全 移动安全 移动APP安全市场 – 缺口大 研究人员极少 移动安全需求大 针对性公司少 移动APP平台 Android ios Palm unbutu BlackBerry WP BADA symbian app安全研究现状-本地安全 移动远程控制木马 恶意吸费私推广告 应用破解外挂开发 敏感隐私信息窃取 应用本地进程注入 盗版应用恶意钓鱼 人们忽视服务端安全 服务端安全 漏洞案例 – SQL注入 漏洞案例 – XSS盲打后台 漏洞案例 – 远程代码执行 漏洞案例 – 接口权限未控制 服务端常见漏洞 SQL注入漏洞 中间件/server漏洞 代码/命令执行漏洞 任意文件包含/操作漏洞 敏感文件备份 越权操作漏洞 弱口令漏洞 。。。。。 。。。 怎么找到服务端漏洞 方法一 反编译客户端 dex2jar反编译源码 dex2jar反编译源码 反编译成jar包 dex2jar反编译 源 码泄露 Java源码挖漏洞 Apktool反编译 工具:apktool 参数d反编译资源 apktool反编译结果 apktool反编译结果 静态分析的一个难点 URL不完整 语法分析拼接 成品可行性案例 – Seay源码审计系统 成品可行性案例 – SeayKillshell后门查杀 三胖说 妥妥的 方法二 http[s]代理抓包 Burp suite代理监听 APP端交互操作 抓包分析 漏洞扫描 利用APP渗透的猥琐思路 隐藏在APP里面的API漏洞及子域名 通过源码查找URL等信息 * * * *
您可能关注的文档
- 坚决反对-思想政治理论课部.ppt
- 简报-山西师范大学体育学院.pdf
- 简述杜鲁门主义等史实.ppt
- 件~建模技术在作模拟€ 系统中的应用.pdf
- 建构主义理论指导下的英语高中导学案-无锡第六高级中学.doc
- 建管系统-中软国际-2018月报.doc
- 建构主义视角下的数学教学一例.ppt
- 建构校本艺术教学模式-洪泽湖高级中学.ppt
- 建设成效-教学改革-语言文化学院-南京信息工程大学.pdf
- 建构永续发展教育中心-知识社群.ppt
- 2023-2024学年山东省枣庄市台儿庄区五年级(下)期中科学试卷.pdf
- 2025年河南省鹤壁市单招职业倾向性测试题库附答案.docx
- 2025年河南省鹤壁市单招职业倾向性考试题库必考题.docx
- 2025年小学英语毕业考试模拟卷:英语翻译技巧与写作强化试题.docx
- 2023-2024学年山东省枣庄市滕州市高二(下)期中历史试卷.pdf
- 北京市中学国人民大附属中学2025届毕业升学考试模拟卷生物卷含解析.doc
- 2025年河南省鹤壁市单招职业倾向性考试题库必威体育精装版.docx
- 2025年执业药师药学专业知识试题库及解题方法.docx
- 信息结构与界面设计知到章节答案智慧树2023年山东管理学院 .pdf
- 2025年小学英语毕业考试模拟试卷:英语阅读理解技巧实战案例试题.docx
文档评论(0)