成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

HTML5游戲重打包變身安卓惡意軟件

安全
隨著W3C于2013年十月完成HTML5標準制定后,由HTML5編寫的WEB應用程序數量一直呈快速增長趨勢。我們可以預見越來越多的HTML5應用可能被攻擊者利用,由普通Web應用重新打包為惡意移動軟件。

隨著W3C于2013年十月完成HTML5標準制定后,由HTML5編寫的WEB應用程序數量一直呈快速增長趨勢。我們可以預見越來越多的HTML5應用可能被攻擊者利用,由普通Web應用重新打包為惡意移動軟件。

小科普

WebView(網絡視圖):能加載顯示網頁,可以將其視為一個瀏覽器,它使用了WebKit渲染引擎加載顯示網頁。

SDK(Software Development Kit):一般都是一些被軟件工程師用于為特定的軟件包、軟件框架、硬件平臺、操作系統等建立應用軟件的開發工具的集合。

HTML5安卓應用安全現狀

據我們的監測情況來看,在2013-2014之間安卓平臺的HTML5程序量新增加了200%,而2012-2014更是已經增加了600%。

HTML5游戲重打包變身安卓惡意軟件

我們注意到,HTML5包裝的惡意軟件或PUAs(潛在威脅軟件)的數量也在增長,其中2014年近50%的HTML5惡意軟件/PUAs被偽裝為游戲應用。

 

HTML5游戲重打包變身安卓惡意軟件

其實有大量移動惡意軟件及潛在威脅軟件被偽裝成合法游戲應用的例子:

一個名為小步槍(Tiny Rifles)的APP就是款典型的需要com.html5.game2包的HTML5游戲。運行它以后,瀏覽器除了會加載HTML5游戲,還會通過代碼注入惡意廣告SDK。該款惡意應用目前已經在Google Play中下架,我們將它定義為潛在威脅軟件(PUA)。

HTML5游戲重打包變身安卓惡意軟件

HTML5安卓惡意軟件的兩種攻擊方式

經我們分析得出,HTML5打包的惡意軟件主要使用兩種攻擊方式:

方法一.初始化本地網絡視圖

這是一種非常受黑客歡迎的攻擊方式,使用它并不用改變HTML5應用的代碼。黑客只需要初始化一個本地網絡視圖,加載本地或遠程的HTML5/JavaScript/CSS代碼即可。這樣主程序仍能運行,而產生的卻是新的安卓應用。

然而,大多數黑客并不會在這里止步,因為只把web應用轉為安卓應用是完全沒有意義的。黑客在大多數時候會在發布應用之前,就將惡意代碼注入其中。

HTML5游戲重打包變身安卓惡意軟件

這樣打包應用的話,惡意代碼和正常代碼會在源里分離。黑客只需要關心注入的部分代碼,而不用太在意HTML5的那部分,這樣使得代碼邏輯清晰簡單。

方法二.把HTML5應用打包,通過中間件注入惡意JS代碼

隨著安卓越來越受大眾的歡迎,許多中間件由此誕生,方便人們開發跨平臺的應用。中間件是一種第三方軟件/框架,在應用和操作系統之間作橋梁之用。

對于HTML5與相關web應用,現今有幾種開源框架支持跨平臺開發,比如:Phonegap, Apache Cordova, Crosswalk, Cocoonjs等等,而且這些中間件通常都支持HTML5,其中一個典型例子就是Apache Cordova。

除了使用網絡視圖的HTML5/JavaScript/CSS代碼外,適用于那些中間件的應用通常都基于那些框架核心庫運行,就如那些定制的瀏覽器一樣。由于那些中間件強大的API給開發者提供了許多便捷,他們只需要使用JS代碼就能與安卓進行交互。換句話說,如果HTML5應用利用了中間件的特性,可以輕松進行惡意代碼注入和執行。

HTML5游戲重打包變身安卓惡意軟件

結語

HTML5使得開發更強大的web應用變得更加簡單,因其開發的web應用的平臺低依賴性,一定程度上在安卓平臺上有著較大優勢。對于開發者來說,跨平臺開發的難度降低,可以說是一次開發多方通用(WORA)并不會在跨平臺上耗費精力。對于用戶來說,他們可以在不同的移動平臺分享喜愛的應用。這些意味著使用HTML5進行web應用開發,對于諸方都是有利的。

當然,跨平臺也會帶來隱患比如跨平臺注入,JS代碼保護的機制太少,導致web應用可以被輕松復制和重新打包。理論上來講,通過代碼注入和重新打包,黑客可以剽竊任何他們想要的HTML5的跨平臺web應用。

在未來,我們可以預見到這種由HTML5開發的惡意軟件可以通殺不同的移動平臺(比如IOS,安卓,WinPhone)。為了避免這種情況,開發者應多花點精力在代碼混淆和使用其他編碼技巧,這樣在一定程度上可以保護他們的應用程序。家庭用戶需要使用新的應用程序時,最好去官方應用商店下載。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2014-12-30 17:13:51

HTML5

2016-09-19 15:40:25

2013-10-21 15:24:49

html5游戲

2015-02-28 09:13:56

2013-06-24 14:55:30

HTML5

2015-07-08 16:38:10

Cocos游戲引擎

2011-12-09 20:25:16

HTML5

2016-04-18 16:20:55

2021-10-25 11:45:47

惡意軟件AndroidTangleBot

2015-04-27 14:12:41

2022-07-19 10:55:14

惡意軟件安卓應用

2013-03-22 08:59:57

HTML5移動應用Web App

2023-05-06 18:29:37

2024-06-24 13:39:48

2014-12-18 13:24:53

2023-06-29 12:48:22

2021-06-21 09:43:10

AndroidiOS庫克

2014-11-12 16:00:12

火舞游戲

2015-10-23 13:44:14

巴巴獵

2013-05-02 11:03:29

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人国产精品 | 一区二区三区精品视频 | 国产在线精品一区二区 | 九九亚洲精品 | 成人二区 | 中文字幕在线一区二区三区 | 成人国产精品久久 | 中文字幕精品一区 | 免费大黄视频 | 日本在线视频一区二区 | 欧美一级片在线观看 | 999精品视频| 蜜桃毛片| 国产成人av在线播放 | 久久久精品一区二区 | 免费久久久久久 | 欧美一区免费 | 日日操夜夜操天天操 | 81精品国产乱码久久久久久 | 美女精品一区 | 国产激情视频网址 | 午夜成人在线视频 | 中文字幕第十五页 | 欧美精品免费观看二区 | 亚洲日本中文 | 在线欧美亚洲 | 精品中文字幕视频 | 日本午夜在线视频 | 亚洲av一级毛片 | 欧美6一10sex性hd | 91免费高清视频 | 九色在线视频 | 中文字幕国产精品 | 福利片一区二区 | 99精品免费 | 精品久久久久久久久久久下田 | 欧美日韩亚洲一区 | 99爱视频 | 久久69精品久久久久久久电影好 | 在线激情视频 | 九九久久这里只有精品 |