页面标题
本平台专为移动应用安全风险研究与合规评估设计,严禁用于任何非法用途。 如有疑问或建议,欢迎加入微信群交流。
应用基础信息
文件基本信息
应用基础信息
组件导出状态统计
文件结构与资源列表
应用签名证书信息
二进制文件已签名
v1 签名: True
v2 签名: False
v3 签名: False
v4 签名: False
主题: C=91, ST=Karnataka, L=Bangalore, O=ABTL, OU=ABTL, CN=chella
签名算法: rsassa_pkcs1v15
有效期自: 2017-07-25 05:44:30+00:00
有效期至: 2042-07-19 05:44:30+00:00
发行人: C=91, ST=Karnataka, L=Bangalore, O=ABTL, OU=ABTL, CN=chella
序列号: 0x69817f7e
哈希算法: sha256
证书MD5: 68744badfa4736ba2b7d0a36abc0b738
证书SHA1: 0975932bf3e68d3b3c980cf2e15e0a2d47f1cd0d
证书SHA256: 4884eabec3296830fe2c2eb70923e060d61283332a321327e99ac743c370d426
证书SHA512: 4c2c2311c092abd497357d423cecc9bf7a10fe4fe33fe8cedd0cec6c7081ee19a28b71dfb408b4f4d4177fc80e7006fde96781973be9d66e295afc4b0d81a6a7
找到 1 个唯一证书
证书安全分析
1
0
1
| 标题 | 严重程度 | 描述信息 |
|---|---|---|
| 已签名应用 | 信息 | 应用程序已使用代码签名证书进行签名 |
| 应用程序存在Janus漏洞 | 高危 | 应用程序使用了v1签名方案进行签名,如果只使用v1签名方案,那么它就容易受到安卓5.0-8.0上的Janus漏洞的攻击。在安卓5.0-7.0上运行的使用了v1签名方案的应用程序,以及同时使用了v2/v3签名方案的应用程序也同样存在漏洞。 |
权限声明与风险分级
| 权限名称 | 安全等级 | 权限内容 | 权限描述 | 关联代码 |
|---|---|---|---|---|
| android.permission.READ_CONTACTS | 读取联系人信息 | 允允许应用程序读取您手机上存储的所有联系人(地址)数据。恶意应用程序可借此将您的数据发送给其他人。 | ||
| android.permission.ACCESS_NETWORK_STATE | 获取网络状态 | 允许应用程序查看所有网络的状态。 | ||
| android.permission.INTERNET | 完全互联网访问 | 允许应用程序创建网络套接字。 | ||
| android.permission.WRITE_CONTACTS | 写入联系人信息 | 允许应用程序修改您手机上存储的联系人(地址)数据。恶意应用程序可借此清除或修改您的联系人数据。 | ||
| android.permission.GET_ACCOUNTS | 探索已知账号 | 允许应用程序访问帐户服务中的帐户列表。 | 无 | |
| android.permission.ACCESS_COARSE_LOCATION | 获取粗略位置 | 通过WiFi或移动基站的方式获取用户错略的经纬度信息,定位精度大概误差在30~1500米。恶意程序可以用它来确定您的大概位置。 | 无 | |
| android.permission.ACCESS_FINE_LOCATION | 获取精确位置 | 通过GPS芯片接收卫星的定位信息,定位精度达10米以内。恶意程序可以用它来确定您所在的位置。 | 无 | |
| android.permission.READ_PHONE_STATE | 读取手机状态和标识 | 允许应用程序访问设备的手机功能。有此权限的应用程序可确定此手机的号码和序列号,是否正在通话,以及对方的号码等。 | ||
| android.permission.RECEIVE_WAP_PUSH | 接收WAP | 允许应用程序接收和处理 WAP 信息。恶意应用程序可借此监视您的信息,或者将信息删除而不向您显示。 |
|
|
| android.permission.WAKE_LOCK | 防止手机休眠 | 允许应用程序防止手机休眠,在手机屏幕关闭后后台进程仍然运行。 | ||
| android.permission.WRITE_EXTERNAL_STORAGE | 读取/修改/删除外部存储内容 | 允许应用程序写入外部存储。 | ||
| android.permission.READ_EXTERNAL_STORAGE | 读取SD卡内容 | 允许应用程序从SD卡读取信息。 | ||
| android.permission.SEND_SMS | 发送短信 | 允许应用程序发送短信。恶意应用程序可能会不经您的确认就发送信息,给您带来费用。 | ||
| android.permission.RECEIVE_SMS | 接收短信 | 允许应用程序接收短信。 恶意程序会在用户未知的情况下监视或删除。 |
|
|
| android.permission.READ_SMS | 读取短信 | 允许应用程序读取您的手机或 SIM 卡中存储的短信。恶意应用程序可借此读取您的机密信息。 | ||
| android.permission.WRITE_SMS | 编辑短信或彩信 | 允许应用程序写入手机或 SIM 卡中存储的短信。恶意应用程序可借此删除您的信息。 | 无 | |
| android.permission.RECEIVE_MMS | 接收彩信 | 允许应用程序接收和处理彩信。恶意应用程序可借此监视您的信息,或者将信息删除而不向您显示。 |
|
|
| com.android.vending.BILLING | 应用程序具有应用内购买 | 允许应用程序从 Google Play 进行应用内购买。 | 无 |
Manifest 配置安全分析
1
10
0
0
| 序号 | 问题 | 严重程度 | 描述信息 | 操作 |
|---|---|---|---|---|
| 1 |
应用程序可以安装在有漏洞的已更新 Android 版本上 Android 4.0-4.0.2, [minSdk=14] |
信息 | 该应用程序可以安装在具有多个未修复漏洞的旧版本 Android 上。这些设备不会从 Google 接收合理的安全更新。支持 Android 版本 => 10、API 29 以接收合理的安全更新。 | |
| 2 |
应用程序数据存在被泄露的风险 未设置[android:allowBackup]标志 |
警告 | 这个标志 [android:allowBackup]应该设置为false。默认情况下它被设置为true,允许任何人通过adb备份你的应用程序数据。它允许已经启用了USB调试的用户从设备上复制应用程序数据。 | |
| 3 | Activity (com.translatesms.german.MainActivity) 的启动模式不是standard模式 | 高危 | Activity 不应将启动模式属性设置为 "singleTask/singleInstance",因为这会使其成为根 Activity,并可能导致其他应用程序读取调用 Intent 的内容。因此,当 Intent 包含敏感信息时,需要使用 "standard" 启动模式属性。 | |
| 4 |
Broadcast Receiver (com.ramkumar.cordovaplugins.sms.receivers.SMSBroadcastReceiver) 受权限保护, 但是应该检查权限的保护级别。 Permission: android.permission.BROADCAST_SMS [android:exported=true] |
警告 | 发现一个 Broadcast Receiver被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。 | |
| 5 |
Broadcast Receiver (com.ramkumar.cordovaplugins.sms.receivers.MMSBroadcastReceiver) 受权限保护, 但是应该检查权限的保护级别。 Permission: android.permission.BROADCAST_WAP_PUSH [android:exported=true] |
警告 | 发现一个 Broadcast Receiver被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。 | |
| 6 |
Activity (com.ramkumar.cordovaplugins.sms.ComposeSMSActivity) 未被保护。 存在一个intent-filter。 |
警告 | 发现 Activity与设备上的其他应用程序共享,因此让它可以被设备上的任何其他应用程序访问。intent-filter的存在表明这个Activity是显式导出的。 | |
| 7 |
Service (com.ramkumar.cordovaplugins.sms.HeadlessSmsSendService) 受权限保护, 但是应该检查权限的保护级别。 Permission: android.permission.SEND_RESPOND_VIA_MESSAGE [android:exported=true] |
警告 | 发现一个 Service被共享给了设备上的其他应用程序,因此让它可以被设备上的任何其他应用程序访问。它受到一个在分析的应用程序中没有定义的权限的保护。因此,应该在定义它的地方检查权限的保护级别。如果它被设置为普通或危险,一个恶意应用程序可以请求并获得这个权限,并与该组件交互。如果它被设置为签名,只有使用相同证书签名的应用程序才能获得这个权限。 | |
| 8 |
Broadcast Receiver (name.ratson.cordova.sms_receiver.SmsReceiver) 未被保护。 [android:exported=true] |
警告 | 发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。 | |
| 9 |
Broadcast Receiver (com.translatesms.german.IncomingSms) 未被保护。 [android:exported=true] |
警告 | 发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。 | |
| 10 |
Broadcast Receiver (com.appnext.tracking.ReferralReceiver) 未被保护。 [android:exported=true] |
警告 | 发现 Broadcast Receiver与设备上的其他应用程序共享,因此可被设备上的任何其他应用程序访问。 | |
| 11 |
高优先级的Intent (999) [android:priority] |
警告 | 通过设置一个比另一个Intent更高的优先级,应用程序有效地覆盖了其他请求。 | |
| 12 |
高优先级的Intent (999) [android:priority] |
警告 | 通过设置一个比另一个Intent更高的优先级,应用程序有效地覆盖了其他请求。 |
可浏览 Activity 组件分析
| ACTIVITY | INTENT |
|---|---|
| com.ramkumar.cordovaplugins.sms.ComposeSMSActivity |
Schemes:
sms://,
smsto://,
mms://,
mmsto://,
|
网络通信安全风险分析
| 序号 | 范围 | 严重级别 | 描述 |
|---|
API调用分析
安全漏洞检测
0
4
2
1
0
| 序号 | 问题 | 等级 | 参考标准 | 文件位置 | 操作 |
|---|---|---|---|---|---|
| 1 | 应用程序记录日志信息,不得记录敏感信息 | 信息 |
CWE: CWE-532: 通过日志文件的信息暴露
OWASP MASVS: MSTG-STORAGE-3 |
升级会员:解锁高级权限 | |
| 2 | 此应用程序使用SSL Pinning 来检测或防止安全通信通道中的MITM攻击 | 安全 |
OWASP MASVS: MSTG-NETWORK-4 |
升级会员:解锁高级权限 | |
| 3 | 应用程序可以读取/写入外部存储器,任何应用程序都可以读取写入外部存储器的数据 | 警告 |
CWE: CWE-276: 默认权限不正确
OWASP Top 10: M2: Insecure Data Storage OWASP MASVS: MSTG-STORAGE-2 |
升级会员:解锁高级权限 | |
| 4 | 此应用程序将数据复制到剪贴板。敏感数据不应复制到剪贴板,因为其他应用程序可以访问它 | 信息 |
OWASP MASVS: MSTG-STORAGE-10 |
升级会员:解锁高级权限 | |
| 5 | 应用程序使用不安全的随机数生成器 | 警告 |
CWE: CWE-330: 使用不充分的随机数
OWASP Top 10: M5: Insufficient Cryptography OWASP MASVS: MSTG-CRYPTO-6 |
升级会员:解锁高级权限 | |
| 6 | MD5是已知存在哈希冲突的弱哈希 | 警告 |
CWE: CWE-327: 使用已被攻破或存在风险的密码学算法
OWASP Top 10: M5: Insufficient Cryptography OWASP MASVS: MSTG-CRYPTO-4 |
升级会员:解锁高级权限 | |
| 7 | IP地址泄露 | 警告 |
CWE: CWE-200: 信息泄露
OWASP MASVS: MSTG-CODE-2 |
升级会员:解锁高级权限 |
Native库安全分析
| 序号 | 动态库 | NX(堆栈禁止执行) | PIE | STACK CANARY(栈保护) | RELRO | RPATH(指定SO搜索路径) | RUNPATH(指定SO搜索路径) | FORTIFY(常用函数加强检查) | SYMBOLS STRIPPED(裁剪符号表) |
|---|
文件分析
| 序号 | 问题 | 文件 |
|---|
IP地理位置
恶意域名检测
| 域名 | 状态 | 中国境内 | 位置信息 | 解析 |
|---|---|---|---|---|
| adlic.rjfun.com |
安全 |
否 |
IP地址: 54.189.87.231 国家: 美利坚合众国 地区: 俄勒冈 城市: 博德曼 查看: Google 地图 |
|
| pagead2.googlesyndication.com |
安全 |
是 |
IP地址: 180.163.150.38 国家: 中国 地区: 上海 城市: 上海 查看: 高德地图 |
|
| admin.appnext.com |
安全 |
否 |
IP地址: 35.174.25.54 国家: 美利坚合众国 地区: 弗吉尼亚州 城市: 阿什本 查看: Google 地图 |
|
| googleads.g.doubleclick.net |
安全 |
是 |
IP地址: 180.163.150.38 国家: 中国 地区: 上海 城市: 上海 查看: 高德地图 |
|
手机号提取
URL链接分析
| URL信息 | 源码文件 |
|---|---|
|
https://github.com/morrisjs/morris.js/issues/228 https://github.com/morrisjs/morris.js/issues/305 https://themeforest.net/user/gurayyarar/portfolio https://github.com/morrisjs/morris.js/issues/190 https://github.com/morrisjs/morris.js/issues/250 http://benalman.com/code/projects/jquery-hashchange/examples/bug-firefox-remote-xhr/ https://github.com/morrisjs/morris.js/issues/211 https://github.com/morrisjs/morris.js/issues/65 http://api.jqueryui.com/category/ui-core/ https://bugzilla.mozilla.org/show_bug.cgi?id=687787 http://blog.alexmaccaw.com/css-transitions http://fluidproject.org/blog/2008/01/09/getting-setting-and-removing-tabindex-values-with-javascript/ http://kenwheeler.github.io http://kenwheeler.github.io/slick https://github.com/jrburke/requirejs/wiki/Updating-existing-libraries https://github.com/gurayyarar/AdminBSBMaterialDesign.git https://github.com/morrisjs/morris.js/issues/111 http://benalman.com/code/projects/jquery-hashchange/examples/document_domain/ https://play.google.com/store/apps/details?id=com.translatesms.tamil https://github.com/morrisjs/morris.js/issues/186 https://github.com/morrisjs/morris.js/issues/189 https://support.microsoft.com/kb/2856746 http://cdnjs.cloudflare.com/ajax/libs/jquery/2.0.3/jquery.min.js https://mytestshop.com/policy https://help.github.com/articles/fork-a-repo/ https://github.com/floatinghotpot/cordova-admob-pro/issues/256 https://raw.githubusercontent.com/jakearchibald/es6-promise/master/LICENSE https://data.42matters.com/api/v2.0/android/apps/lookup.json https://github.com/gurayyarar/AdminBSBMaterialDesign https://play.google.com/store/apps/details?id= https://github.com/morrisjs/morris.js/issues/314 https://github.com/morrisjs/morris.js/issues/199 http://web.archive.org/web/20100324014747/http http://benalman.com/about/license/ http://api.jqueryui.com/tabs/ https://github.com/morrisjs/morris.js/issues/64 http://fian.my.id/Waves https://github.com/morrisjs/morris.js/issues/79 http://jsperf.com/b64tests http://jsperf.com/getall-vs-sizzle/2 https://github.com/morrisjs/morris.js/issues/103 http://silviomoreto.github.io/bootstrap-select https://github.com/silviomoreto/bootstrap-select/blob/master/LICENSE https://gurayyarar.github.io/AdminBSBMaterialDesign/ https://developer.paypal.com/docs/api/ http://jsperf.com/single-complex-selector-vs-many-complex-selectors/edit https://github.com/morrisjs/morris.js/issues https://github.com/morrisjs/morris.js/issues/75 https://github.com/morrisjs/morris.js/issues/101 http://qa.portal.callplusme.com/index.php/UserForm/collectUserDetails https://github.com/mattbryson/TouchSwipe-Jquery-Plugin https://github.com/morrisjs/morris.js/issues/159 http://github.com/cowboy/jquery-hashchange/raw/master/jquery.ba-hashchange.min.js https://github.com/morrisjs/morris.js/issues/142 http://github.com/kenwheeler/slick/issues https://youtu.be/EMPzf4nn4VU https://github.com/morrisjs/morris.js/issues/58 http://jquerymobile.com https://github.com/morrisjs/morris.js/issues/236 https://github.com/cowboy/grunt http://github.com/cowboy/jquery-hashchange/raw/master/jquery.ba-hashchange.js http://www.github.com/mattbryson https://github.com/morrisjs/morris.js/issues/243 https://www.google.co.in/ https://github.com/morrisjs/morris.js/issues/181 https://img.shields.io/npm/v/adminbsb-materialdesign.svg https://github.com/morrisjs/morris.js/issues/134 https://mytestshop.com/agreement http://cdnjs.cloudflare.com/ajax/libs/prettify/r224/prettify.min.css https://vsn4ik.github.io/jquery.spinner/ http://sizzlejs.com/ https://connect.microsoft.com/IE/feedback/details/1736512/ https://img.shields.io/bower/v/adminbsb-materialdesign.svg http://api.jqueryui.com/jQuery.widget/ http://jqueryui.com http://benalman.com/code/projects/jquery-hashchange/examples/hashchange/ https://cdnjs.cloudflare.com/ajax/libs/font-awesome/4.7.0/css/font-awesome.min.css https://github.com/morrisjs/morris.js/issues/78 http://cdnjs.cloudflare.com/ajax/libs/prettify/r224/prettify.min.js http://bit.ly/2oPFpmQ https://developer.paypal.com/webapps/developer/docs/api/ https://github.com/creationix/nvm http://benalman.com/code/projects/jquery-hashchange/examples/bug-safari-back-from-diff-domain/ http://benalman.com/code/projects/jquery-hashchange/examples/bug-chrome-back-button/ https://portal.callplusme.com http://callplusme.com/terms_of_service https://github.com/morrisjs/morris.js/issues/239 https://github.com/morrisjs/morris.js/issues/297 http://gist.github.com/527683 https://www.w3schools.com https://github.com/morrisjs/morris.js/issues/120 http://howmanyleft.co.uk/. https://bugzilla.mozilla.org/show_bug.cgi?id=649285 https://github.com/morrisjs/morris.js/issues/91 http://cdnjs.cloudflare.com/ajax/libs/raphael/2.1.2/raphael-min.js http://erik.eae.net/archives/2007/07/27/18.54.15/ https://gurayyarar.github.io/AdminBSBMaterialDesign/pages/changelogs.html http://flightschool.acylt.com/devnotes/caret-position-woes/ https://github.com/morrisjs/morris.js/issues/80 http://morrisjs.github.com/morris.js/ https://github.com/morrisjs/morris.js/issues/139 https://portal.callplusme.com/index.php/UserForm/collectUserDetails https://gurayyarar.github.io/AdminBSBMaterialDesign/documentation/ http://benalman.com/code/projects/jquery-hashchange/unit/ http://getbootstrap.com http://raphaeljs.com/ https://github.com/morrisjs/morris.js/issues/298 https://github.com/morrisjs/morris.js/issues/90 https://material.google.com http://github.com/kenwheeler/slick http://rocha.la https://gist.github.com/triceam/4658021 http://qa.portal.callplusme.com https://github.com/morrisjs/morris.js/issues/47 https://github.com/scottjehl/Device-Bugs/issues/3 https://secure.travis-ci.org/morrisjs/morris.js.png?branch=master https://play.google.com/store/apps/details?id=com.translatesms.pro http://www.modernizr.com/ https://github.com/YOUR_USERNAME/AdminBSBMaterialDesign.git https://github.com/skywalkapps/bootstrap-quick-search/blob/master/LICENSE https://github.com/morrisjs/morris.js/issues/253 https://github.com/morrisjs/morris.js/issues/87 https://github.com/morrisjs/morris.js/issues/306 http://sinonjs.org/releases/sinon-1.8.1.js http://howmanyleft.co.uk/vehicle/jaguar_ https://github.com/morrisjs/morris.js/issues/275 https://github.com/morrisjs/morris.js/179 http://weblogs.java.net/blog/driscoll/archive/2009/09/08/eval-javascript-global-context https://github.com/morrisjs/morris.js/issues/281 https://github.com/morrisjs/morris.js/issues/107 http://github.com/cowboy/jquery-hashchange/ https://developer.apple.com/library/ios/documentation/AdSupport/Reference/ASIdentifierManager_Ref/ https://github.com/morrisjs/morris.js/issues/66 http://www.paciellogroup.com/blog/?p=604. https://github.com/gurayyarar/AdminBSBMaterialDesign/issues https://github.com/morrisjs/morris.js/issues/266 https://youtu.be/G4KIzP0R0OE https://github.com/morrisjs/morris.js/issues/213 https://github.com/morrisjs/morris.js/issues/252 https://github.com/morrisjs/morris.js/issues/191 https://github.com/morrisjs/morris.js/issues/272 http://javascript.nwbox.com/IEContentLoaded/ https://github.com/morrisjs/morris.js/162 https://raw.githubusercontent.com/gurayyarar/AdminBSBMaterialDesign/master/images/screenshot.png http://www.iana.org/assignments/character-sets http://getbootstrap.com/javascript/ https://github.com/fians/Waves/blob/master/LICENSE http://labs.rampinteractive.co.uk/touchSwipe/ http://benalman.com/code/projects/jquery-hashchange/examples/bug-webkit-hash-iframe/ http://benalman.com/projects/jquery-hashchange-plugin/ http://www.nonobtrusive.com/2011/11/29/programatically-fire-crossbrowser-click-event-with-javascript/ http://www.sitepoint.com/javascript-generate-lighter-darker-color https://github.com/paypal/PayPal-Cordova-Plugin/blob/master/www/paypal-mobile-js-helper.js http://callplusme.com https://github.com/morrisjs/morris.js/issues/114 https://github.com/morrisjs/morris.js/issues/116 https://github.com/morrisjs/morris.js/issues/83 http://travis-ci.org/morrisjs/morris.js http://callplusme.com/privacy_policy https://bugzilla.mozilla.org/show_bug.cgi?id=491668 https://github.com/morrisjs/morris.js/issues/264 http://jsperf.com/thor-indexof-vs-for/5 http://howmanyleft.co.uk/vehicle/jaguar_e_type http://morrisjs.github.com/morris.js https://github.com/morrisjs/morris.js/issues/71 https://github.com/morrisjs/morris.js/issues/63 https://github.com/cordova-sms/cordova-sms-plugin. https://html.spec.whatwg.org/ |
自研引擎-A |
|
2.1.0.2 |
自研引擎-M |
|
https://admin.appnext.com/adminservice.asmx/sit http://admin.appnext.com/postinstall.aspx?clickid= |
com/appnext/tracking/AppnextTrack.java |
|
http://admin.appnext.com/adminservice.asmx/ery |
com/appnext/tracking/ReferralReceiver.java |
|
http://adlic.rjfun.com/adlic |
com/rjfun/cordova/ad/GenericAdPlugin.java |
|
javascript:cordova.firedocumentevent |
com/rjfun/cordova/sms/SMSPlugin.java |
|
2.1.0.2 |
com/translatesms/german/BuildConfig.java |
|
http://adlic.rjfun.com/adlic http://admin.appnext.com/adminservice.asmx/ery https://www.google.com/dfp/inapppreview https://pagead2.googlesyndication.com/pagead/gen_204?id=gmob-apps https://www.google.com/dfp/linkdevice http://www.google.com https://www.google.com/dfp/debugsignals https://pagead2.googlesyndication.com/pagead/gen_204 https://admin.appnext.com/adminservice.asmx/sit https://www.google.com/dfp/senddebugdata 127.0.0.1 http://admin.appnext.com/postinstall.aspx?clickid= javascript:cordova.firedocumentevent www.google.com 2.1.0.2 https://plus.google.com/ |
自研引擎-S |
Firebase配置检测
邮箱地址提取
| 源码文件 | |
|---|---|
|
someone@domain.com |
nl/xservices/plugins/SocialSharing.java |
|
someone@domain.com |
自研引擎-S |
第三方追踪器
| 名称 | 类别 | 网址 |
|---|---|---|
| Google AdMob | Advertisement | https://reports.exodus-privacy.eu.org/trackers/312 |
| RjFun | Advertisement | https://reports.exodus-privacy.eu.org/trackers/377 |
敏感凭证泄露
已显示 1 个secrets
1、 B3EEABB8EE11C2BE770B684D95219ECB
内容提供者列表
显示 1 个 providers
第三方SDK
污点分析
当apk较大时,代码量会很大,造成数据流图(ICFG)呈现爆炸式增长,所以该功能比较耗时,请先喝杯咖啡,耐心等待……| 规则名称 | 描述信息 | 操作 |
|---|---|---|
| 病毒分析 | 使用安卓恶意软件常用的API进行污点分析 | 开始分析 |
| 漏洞挖掘 | 漏洞挖掘场景下的污点分析 | 开始分析 |
| 隐私合规 | 隐私合规场景下的污点分析:组件内污点传播、组件间污点传播、组件与库函数之间的污点传播 | 开始分析 |
| 密码分析 | 分析加密算法是否使用常量密钥、静态初始化的向量(IV)、加密模式是否使用ECB等 | 开始分析 |
| Callback | 因为Android中系统级的Callback并不会出现显式地进行回调方法的调用,所以如果需要分析Callback方法需要在声明文件中将其声明,这里提供一份AndroidCallbacks.txt文件,里面是一些常见的原生回调接口或类,如果有特殊接口需求,可以联系管理员 | 开始分析 |