發表文章

Truecaller竟然會發送使用者的手機通訊錄

      Whoscall  在  2015-09-02  波卡搶購事件後 ,  在  FB  官方粉絲頁公開了一些統計數據 ,  等於自己爆出他們會記錄用戶撥出的電話。   一名網友在  FB  貼文指出   「何時在哪打電話給誰、當下網路環境、手機型號、對方有沒有接他全部記錄」都會傳送資料到  gga.whoscall.com 。 全文 http://pank.org/blog/2015/09/whoscall-inspection.html       Whoscall 是知名的來電辨識 App ,運用社群回報、演算法及比對雲端資料庫,讓使用者接到未知來電時,可以知道對方身份,判斷是否為詐騙電話或推銷電話,而因為公布了這組數字,意外讓網友驚覺,原來 Whoscall 會記錄使用者打出去的電話,並且記錄時間地點等詳細資訊。後來我做了一些測試,似乎已經因為被網友怒喊拒絕使用後,已經不再傳送資料到他們的伺服器。         我們從揭露可疑軟體名單的 網站 發現 了 一款類似 Whoscall 的辨識來電號碼 App - Truecaller,就下載安裝來檢視她傳送的封包內容。結果發現此App 會在背景傳送出我的通訊錄資料,大家會想裝此種辨識來電軟體的用意是不想接到搔擾電話或是詐騙電話,但此軟體居然重蹈 Whoscall 的錯誤, 會將我們手機的通訊錄資料給傳出。                                                Truecaller傳送通訊錄資料之封包( 封包連結 ) [ { "CONTACT_ID":"BEC810F62A07E493EEC261A...

抓包Apps傳輸資料之正當性

圖片
        之前成功架起 Mitmproxy 之後,我們從 Google Play 的熱門排行中挑選了幾個 app 做封包擷取,發現有幾個 app 會在使用者尚未開啟該程式時即傳出手機資料。當我們在 Mitmproxy 抓取其他手機 App 之封包時,察覺到有其他 App 的封包資料一直被新增進流量清單中,仔細一看竟是中國大陸的拍照軟體-美圖秀秀。         其中幾個封包內容都是廣告的發送與接收,但是發現到有一個封包資料有異狀,居然送出了一些手機資料也正確顯示出來,包括此手機的網卡位址 (MAC) 、所在的位置( GPS 定位)以及手機的序號 (IMEI) ,一個拍照軟體在使用者未開啟該 app 的狀態下就發送出麼多手機資料實在可疑。                                                          meitugps封包資訊圖 ( 封包連結 )                                                   meitugetload封包資訊圖( 封包連結 )   ...

以Mitmproxy代理監測手機App封包數據

圖片
Mitmproxy運作方式 Mitmproxy是一個開源代理應用程式,這個工具允許使用典型的中間人攻擊(MITM)攔截任何HTTP(S)用戶端(例如行動或桌面瀏覽器)和Web伺服器之間的HTTP和HTTPS連接。與其他代理伺服器例如Squid類似,它接受來自用戶端的連接並將其轉發到目標伺服器。但是,其他代理伺服器通常是透過快取來做內容過濾或者速度優化,而攻擊者的目標是讓攻擊者能夠實時監控、抓取和更改這些網路連接。 為了能夠監測到HTTPS連接,mitmproxy會扮演成一個憑證授權中心,但是此憑證授權並非值得信賴的:不是授予憑證給真正的個人或組織,而是透過mitmproxy動態地生成憑證並授予給任何所需的伺服器主機。 要使這種攻擊能正確執行,必須滿足以下條件: ⬧閘道位址為Mitmproxy主機位址(適用於HTTP和HTTPS):運行mitmproxy的伺服器必須能夠攔截IP封包,也就是它必須位於封包路徑的某處。 最簡單的方法是將用戶端設備中的預設閘道更改為mitmproxy伺服器位址。 ⬧Mitmproxy CA能被裝置信任(僅限HTTPS):為了讓HTTPS代理能正常運作,用戶端必須信任mitmproxy產生的CA,因此必須將CA憑證檔新增到用戶端的儲存設備(例如手機記憶卡或硬碟)並安裝此憑證至手機或電腦。 安裝並執行mitmproxy 安裝mitmproxy mitmproxy的安裝非常簡單,因為是使用Python軟體打包管理系統(pip)所打包的。其他的mitmproxy依賴包則可以用apt-get來安裝,以下為安裝mitmproxy主程式與相關依賴包的指令。 1.sudo apt - get install python3 - dev python3 - pip libffi - dev libssl - dev    #安裝mitmproxy依賴包 2.sudo pip3 install mitmproxy    #安裝mitmproxy主程式 啟用IP轉發和通訊傅重導向 mitmproxy應用程式內部在TCP port 8080上運行,但外部必須監聽 port 80/HTTP 和 port443/HTT...

Mitm抓包手機APP傳輸之內容

圖片
先前費了好一番功夫跟時間,終於把Mitm成功架設起來,接下來能開始抓包手機封包了。 Mitmm預設只能抓到Http類型的封包,若要抓Https的封包要安裝Mitm的CA憑證並將此憑證安裝至手機,這邊會教大家如何產生Mitm憑證以及如何安裝至手機 。

Ubuntu適用的Android模擬器-Genymotion

圖片
Step1. 進入 VirtualBox的官網並點選左側的下載              傳送門 VirtualBox(Linux版本) 我的電腦CPU是64位元的,因此選擇AMD64這個版本。如果各位的電腦是32位元的,那就點選i386這個版本 。 Step 2 . 到下載的資料夾並右鍵點選安裝檔,選擇以軟體安裝執行

MitmProxy架設過程與問題

圖片
之前的手機App分析告一段落了,接下來是要將那些被加密的封包做進一步的分析,但要獲取https加密的內容實在不容易(之前使用的WireShark就無法)。今天要介绍的MitmProxy代理工具就非常棒,特别是對Https加密內容的獲取。MitmProxy好比是偽裝的中間代理人,負責轉遞兩台機器間的封包,在這過程中封包的內容有機會被竊聽甚至竄改。

Wireshark分析手機軟體之網路封包

圖片
首先針對行動惡意軟體的行為分析與偵測相關文獻進行研究;接著架設一組無線網路做為監測實驗網路,設定被監測的目標手機其所有上網行為均需透由此無線網路連上網際網路,並採用非侵入式 ( 不侵犯個人隱私資訊 ) 的檢測方式來進行網路封包側錄及分析其網路行為模式 。