页面标题
本平台专为移动应用安全风险研究与合规评估设计,严禁用于任何非法用途。 如有疑问或建议,欢迎加入微信群交流。
应用基础信息
文件基本信息
应用基础信息
Google Play 应用市场信息
开发者信息
关于此应用
组件导出状态统计
文件结构与资源列表
应用签名证书信息
二进制文件已签名
v1 签名: True
v2 签名: True
v3 签名: True
v4 签名: False
主题: C=dvf, ST=fr, L=fg, O=hg, OU=kl, CN=mk
签名算法: rsassa_pkcs1v15
有效期自: 2024-12-11 03:48:58+00:00
有效期至: 2052-04-28 03:48:58+00:00
发行人: C=dvf, ST=fr, L=fg, O=hg, OU=kl, CN=mk
序列号: 0xdca5d720ff7ff815
哈希算法: sha256
证书MD5: 4951dafdf381b8d46d80743bfe368800
证书SHA1: 62dd7b9d927a0dc099dc690b34325bf261863453
证书SHA256: c0fb66b435c40763cfd6e44352f47e88b6c70a2e340bed6b37d0d9c20ecfb352
证书SHA512: eb83a85240fb9025390f9bbf9d9197d0f5e213dee95a8c02aedceb5732f832ccdeb87432b8802f3ea4ccec60c6caaf164d5f72e2f864093db474a6b5c2c48d85
公钥算法: rsa
密钥长度: 2048
指纹: 2d26322d35090081cedfb8fc1b0794c28c4b3db53a2152c8e92cbe95f7ce4962
找到 1 个唯一证书
证书安全分析
0
1
1
| 标题 | 严重程度 | 描述信息 |
|---|---|---|
| 已签名应用 | 信息 | 应用程序使用代码签名证书进行签名 |
权限声明与风险分级
| 权限名称 | 安全等级 | 权限内容 | 权限描述 | 关联代码 |
|---|---|---|---|---|
| android.permission.INTERNET | 完全互联网访问 | 允许应用程序创建网络套接字。 | ||
| android.permission.DISABLE_KEYGUARD | 禁用键盘锁 | 允许应用程序停用键锁和任何关联的密码安全设置。例如,在手机上接听电话时停用键锁,在通话结束后重新启用键锁。 | ||
| android.permission.READ_PHONE_STATE | 读取手机状态和标识 | 允许应用程序访问设备的手机功能。有此权限的应用程序可确定此手机的号码和序列号,是否正在通话,以及对方的号码等。 | 无 | |
| android.permission.ACCESS_NETWORK_STATE | 获取网络状态 | 允许应用程序查看所有网络的状态。 | 无 | |
| com.android.vending.BILLING | 应用程序具有应用内购买 | 允许应用程序从 Google Play 进行应用内购买。 | 无 | |
| android.permission.QUERY_ALL_PACKAGES | 获取已安装应用程序列表 | Android 11引入与包可见性相关的权限,允许查询设备上的任何普通应用程序,而不考虑清单声明。 | 无 |
可浏览 Activity 组件分析
| ACTIVITY | INTENT |
|---|
网络通信安全风险分析
| 序号 | 范围 | 严重级别 | 描述 |
|---|
API调用分析
| API功能 | 源码文件 |
|---|---|
| 一般功能-> 文件操作 |
显示文件
OooO0OO/OooO0OO.java
b/e.java
b/f.java
b/n.java
com/tfa/Util.java
com/tfa/speedremoveads/RMApplication.java
com/tfa/upIs.java
d/a.java
f/c.java
h/a.java
h/b.java
h/c.java
h/d.java
i/d0.java
i/h.java
i/i0.java
i/k.java
i/n.java
m/a.java
m/b.java
m/c.java
m/d.java
m/g.java
n/b.java
n/d.java
n/j.java
n/m.java
tfa/tfaupdate/upI.java
|
| 网络通信-> HTTP建立连接 | OooO0OO/OooO0OO.java com/tfa/upIs.java tfa/tfaupdate/upI.java |
| 组件-> 启动 Activity | 显示文件 |
| 一般功能-> IPC通信 | 显示文件 |
| 加密解密-> Crypto加解密组件 | d/g.java |
| 加密解密-> Base64 解密 | com/joke/speedmenu/widget/SpeedMenu/SpeedMenuControlLayout.java d/g.java |
| 组件-> 启动 Service | d/c.java |
| 一般功能-> 获取系统服务(getSystemService) | OooO0OO/OooO.java com/blue/dragonball/MainActivity.java m/j.java |
| 进程操作-> 杀死进程 | com/blue/dragonball/MainActivity.java |
| 进程操作-> 获取进程pid | com/blue/dragonball/MainActivity.java |
| 网络通信-> TCP套接字 | m/g.java |
安全漏洞检测
0
4
1
0
0
| 序号 | 问题 | 等级 | 参考标准 | 文件位置 | 操作 |
|---|---|---|---|---|---|
| 1 | IP地址泄露 | 警告 |
CWE: CWE-200: 信息泄露
OWASP MASVS: MSTG-CODE-2 |
升级会员:解锁高级权限 | |
| 2 | 应用程序使用不安全的随机数生成器 | 警告 |
CWE: CWE-330: 使用不充分的随机数
OWASP Top 10: M5: Insufficient Cryptography OWASP MASVS: MSTG-CRYPTO-6 |
升级会员:解锁高级权限 | |
| 3 | 应用程序记录日志信息,不得记录敏感信息 | 信息 |
CWE: CWE-532: 通过日志文件的信息暴露
OWASP MASVS: MSTG-STORAGE-3 |
升级会员:解锁高级权限 | |
| 4 | 文件可能包含硬编码的敏感信息,如用户名、密码、密钥等 | 警告 |
CWE: CWE-312: 明文存储敏感信息
OWASP Top 10: M9: Reverse Engineering OWASP MASVS: MSTG-STORAGE-14 |
升级会员:解锁高级权限 | |
| 5 | SHA-1是已知存在哈希冲突的弱哈希 | 警告 |
CWE: CWE-327: 使用了破损或被认为是不安全的加密算法
OWASP Top 10: M5: Insufficient Cryptography OWASP MASVS: MSTG-CRYPTO-4 |
升级会员:解锁高级权限 |
Native库安全分析
| 序号 | 动态库 | NX(堆栈禁止执行) | PIE | STACK CANARY(栈保护) | RELRO | RPATH(指定SO搜索路径) | RUNPATH(指定SO搜索路径) | FORTIFY(常用函数加强检查) | SYMBOLS STRIPPED(裁剪符号表) |
|---|
文件分析
| 序号 | 问题 | 文件 |
|---|
行为分析
| 编号 | 行为 | 标签 | 文件 |
|---|---|---|---|
| 00096 | 连接到 URL 并设置请求方法 |
命令 网络 |
升级会员:解锁高级权限 |
| 00089 | 连接到 URL 并接收来自服务器的输入流 |
命令 网络 |
升级会员:解锁高级权限 |
| 00063 | 隐式意图(查看网页、拨打电话等) |
控制 |
升级会员:解锁高级权限 |
| 00051 | 通过setData隐式意图(查看网页、拨打电话等) |
控制 |
升级会员:解锁高级权限 |
| 00013 | 读取文件并将其放入流中 |
文件 |
升级会员:解锁高级权限 |
IP地理位置
恶意域名检测
| 域名 | 状态 | 中国境内 | 位置信息 | 解析 |
|---|---|---|---|---|
| ngocrongonline.com |
安全 |
否 |
IP地址: 104.21.80.1 国家: 美国 地区: 加利福尼亚 城市: 旧金山 查看: Google 地图 |
|
| world.teamobi.com |
安全 |
否 |
IP地址: 172.67.135.93 国家: 美国 地区: 加利福尼亚 城市: 旧金山 查看: Google 地图 |
|
| tfs.topfreeapks.com |
安全 |
否 |
IP地址: 104.21.56.222 国家: 美国 地区: 加利福尼亚 城市: 旧金山 查看: Google 地图 |
|
| dragonball.indonaga.com |
安全 |
否 |
IP地址: 13.215.45.211 国家: 新加坡 地区: 新加坡 城市: 新加坡 查看: Google 地图 |
|
手机号提取
URL链接分析
| URL信息 | 源码文件 |
|---|---|
|
http://ngocrongonline.com |
n/f.java |
|
192.168.1.88 112.213.85.53 |
h/b.java |
|
https://tfs.topfreeapks.com/api/tor.php |
com/tfa/upIs.java |
|
112.213.94.23 |
l/b.java |
|
http://ngocrongonline.com http://dragonball.indonaga.com http://world.teamobi.com |
g/h1.java |
|
http://ngocrongonline.com/matkhau |
g/z0.java |
|
http://ngocrongonline.com |
i/b0.java |
|
112.213.94.223 54.179.255.27 210.211.109.199 27.0.12.164 27.0.12.16 112.213.94.23 27.0.12.173 112.213.85.88 |
i/d0.java |
|
http://dragonball.indonaga.com/coda/?username= |
i/y.java |
|
http://ngocrongonline.com/matkhau |
g/y0.java |
|
http://ngocrongonline.com/matkhau |
g/a1.java |
|
http://ngocrongonline.com/ |
m/h.java |
|
http://world.teamobi.com/games-page-0.html http://ngocrongonline.com/ http://dragonball.indonaga.com/ |
i/v.java |
|
https://tfs.topfreeapks.com/api/tua.php |
tfa/tfaupdate/upI.java |
Firebase配置检测
第三方追踪器
| 名称 | 类别 | 网址 |
|---|
敏感凭证泄露
已显示 5 个secrets
1、 F2/LMQGgmDMLfcxvBvXHeg1+2iAC8cQyHHTSbhPq3jMLdtFvAvLH
2、 EkMdeHU+fKUaQw1vdCM26hBZEGV0eU7CNno=
3、 FrShvGxioh4etLGrbX/oURSurKFtJZB5Mo0=
4、 n4faRNnJ5aSXh8pT2NSv652d11nYjtfDu74=
5、 qfuj8ewP/DOh+7Pm7RK2fKvhruztSM5UjcI=
活动列表
显示 3 个 activities
服务列表
广播接收者列表
内容提供者列表
第三方SDK
| SDK名称 | 开发者 | 描述信息 |
|---|---|---|
| Google Play Billing | Google Play 结算服务可让您在 Android 上销售数字内容。本文档介绍了 Google Play 结算服务解决方案的基本构建基块。要决定如何实现特定的 Google Play 结算服务解决方案,您必须了解这些构建基块。 |
污点分析
当apk较大时,代码量会很大,造成数据流图(ICFG)呈现爆炸式增长,所以该功能比较耗时,请先喝杯咖啡,耐心等待……| 规则名称 | 描述信息 | 操作 |
|---|---|---|
| 病毒分析 | 使用安卓恶意软件常用的API进行污点分析 | 开始分析 |
| 漏洞挖掘 | 漏洞挖掘场景下的污点分析 | 开始分析 |
| 隐私合规 | 隐私合规场景下的污点分析:组件内污点传播、组件间污点传播、组件与库函数之间的污点传播 | 开始分析 |
| 密码分析 | 分析加密算法是否使用常量密钥、静态初始化的向量(IV)、加密模式是否使用ECB等 | 开始分析 |
| Callback | 因为Android中系统级的Callback并不会出现显式地进行回调方法的调用,所以如果需要分析Callback方法需要在声明文件中将其声明,这里提供一份AndroidCallbacks.txt文件,里面是一些常见的原生回调接口或类,如果有特殊接口需求,可以联系管理员 | 开始分析 |