【车联网】车载 Android 应用攻击-逆向工具
静态分析工具
逆向工具
JADX
1)逆向工具jadx,最主流的逆向工具,不解释
下载地址:https://github.com/skylot/jadx
data:image/s3,"s3://crabby-images/5c7cf/5c7cfbbc204cb2f452fb73c94831f8e2c73dfe89" alt="图片"
GDB
GDA 也是一个强大的逆向分析工具。它不仅支持基本的反编译操作 还支持恶意行为检测、隐私泄露检测、漏洞检测、路径求解、打包者识别、变量跟踪分析,解混、Python 和Java 脚本编写、设备内存提取、数据解密和加密等众多功能。另外,它只支持 Windows。
https://github.com/charles2gan/GDA-android-reversing-Tool
data:image/s3,"s3://crabby-images/05af8/05af8da26fd247a0a7b745e08e46f1f0e309af24" alt="图片"
2)是否存在敏感字符串
检查 APK中是否存在一些敏感的明文字符串,比如Passwords、URL、API、Encryption、 Backdoors、Tokens、Bluetooth UUID。该过程可以使用反编译工具手动搜索,也可以使用以下 自动化工具。
apkurlgrep
地址为 https://github.com/ndelphit/apkurlgrep,可以帮助扫描出 APK 中使用的 URL。
安装步骤如下:
- 安装apkurlgrep工具本身
data:image/s3,"s3://crabby-images/e96e1/e96e1ed708ad1fb4d8f145b060114437156cf1e7" alt="图片"
data:image/s3,"s3://crabby-images/6927e/6927edae9c9693ff36443d85edee6a3f1f74d09b" alt="图片"
- 安装apktool,步骤如下(用的linux平台)
Download the Linux wrapper script. (Right click, Save Link As
apktool
)data:image/s3,"s3://crabby-images/b6384/b63841d190972f3ad879ce7dbc09a0269f1a90da" alt="图片"
Download the latest version of Apktool.
data:image/s3,"s3://crabby-images/79f69/79f69a77147ca438716371d37597d5ae433bce11" alt="图片"
Rename the downloaded jar to
apktool.jar
.data:image/s3,"s3://crabby-images/c40ff/c40ffe1ca4eb0e300099ab5188a835f9cc7ec2d5" alt="图片"
Move both
apktool.jar
andapktool
to/usr/local/bin
. (root needed)data:image/s3,"s3://crabby-images/9f284/9f2846f893a22a45334a58865a78d4e5f664ae26" alt="图片"
Make sure both files are executable. (
chmod+x
)data:image/s3,"s3://crabby-images/95b6d/95b6d94133dc21f372fe69a9c17a25aeee90190f" alt="图片"
Try running
apktool
via CLI.data:image/s3,"s3://crabby-images/3327f/3327f1bf5c91225ddd824fe3e6bf3aed5a0a4544" alt="图片"
使用方式如下:
data:image/s3,"s3://crabby-images/fb092/fb0926d4f0f6d9a0a456996d5caca74d8e6cfb61" alt="图片"
apkleaks
apkleaks,地址为:https://github.com/dwisiswant0/apkleaks,可以帮助扫描APK中的密 钥、URI,可以建立自己的规则文件。
安装如下:
data:image/s3,"s3://crabby-images/074cd/074cdf36f280249eb2677d666eb51185daa43717" alt="图片"
使用如下
data:image/s3,"s3://crabby-images/87a80/87a80f41861c8d4158b6d36afdfedc0fc6fe1226" alt="图片"