電子(zǐ)數據采集産品系列

消防勘查取證産品系列

電子(zǐ)刊物概覽——第十期
安卓的(de)APK

加殼是(shì)指在(zài) APK 文件中插入額外的(de)代碼或數據,使得原始代碼難以(yǐ)被分析和(hé / huò)反編譯。通常加殼是(shì)爲(wéi / wèi)了(le/liǎo)保護軟件的(de)知識産權或者防止逆向工程。下面是(shì) Android 加殼的(de)一(yī / yì /yí)般流程。

   

APK的(de)簡單了(le/liǎo)解

随着互聯網的(de)迅速發展,手機成爲(wéi / wèi)我們生活中不(bù)可或缺的(de)一(yī / yì /yí)部分,但也(yě)出(chū)現非法分子(zǐ)利用手機app進行違法犯罪的(de)活動,如傳播不(bù)良信息、侵犯個(gè)人(rén)信息、詐騙等問題。這(zhè)類的(de)涉案軟件給我們帶來(lái)了(le/liǎo)危害和(hé / huò)損失,高則甚至危害受害人(rén)的(de)生命。爲(wéi / wèi)此,公安機關網安部門加強對APP的(de)檢查力度,堅決打擊互聯網應用程序超範圍收集用戶數據等違法違規行爲(wéi / wèi),保護廣大(dà)網民的(de)合法權益。



隐私增強技術

我國(guó)随着2021年11月1日開始實施的(de)《個(gè)人(rén)信息保護法》,對隐私數據的(de)重視和(hé / huò)監管也(yě)越來(lái)越嚴格。而(ér)企業與第三方公司共享消費者數據以(yǐ)改進服務或将數據資産貨币化,這(zhè)都會增加數據洩露的(de)幾率。隐私增強技術 (PET)可以(yǐ)幫助企業擴大(dà)數據應用規模,同時(shí)确保個(gè)人(rén)或敏感信息的(de)安全。從而(ér)提高企業聲譽并降低合規風險。其中隐私增強技術已經存在(zài)了(le/liǎo)幾十年,大(dà)部分時(shí)間僅在(zài)幕後發揮作用。


從SSH開始使用Linux

SSH爲(wéi / wèi)Secure Shell的(de)縮寫,是(shì)一(yī / yì /yí)種網絡協議,是(shì)一(yī / yì /yí)個(gè)提供數據通信安全、遠程登錄、遠程指令執行等功能的(de)安全網絡協議(允許用戶遠程向服務器發送shell命令,并讓它們執行),最初提出(chū)目的(de)是(shì)替代非安全的(de)Telnet(23端口,沒有使用加密連接)、rsh、rexec等遠程Shell協議。之(zhī)後SSH發展了(le/liǎo)兩個(gè)大(dà)版本SSH-1和(hé / huò)SSH-2。如果一(yī / yì /yí)個(gè)用戶從本地(dì / de)計算機,使用SSH協議登錄另一(yī / yì /yí)台遠程計算機,我們就(jiù)可以(yǐ)認爲(wéi / wèi),這(zhè)種登錄是(shì)安全的(de),即使被中途截獲,密碼也(yě)不(bù)會洩露。需要(yào / yāo)指出(chū)的(de)是(shì),SSH隻有一(yī / yì /yí)種協議,存在(zài)多種實現(OpenSSH:SSH協議的(de)開源實現,dropbear:另一(yī / yì /yí)個(gè)開源實現)。


了(le/liǎo)解數據庫

數據庫是(shì)信息系統中不(bù)可或缺的(de)部分。無論是(shì)取證收集,網站重建又或是(shì)開發程序都離不(bù)開數據庫這(zhè)個(gè)角色。

可能你已經或多或少看到(dào)過像是(shì)MySQL、Redis、MongoDB之(zhī)類的(de)程序,這(zhè)些程序統一(yī / yì /yí)都有一(yī / yì /yí)個(gè)同樣的(de)功能:管理數據,也(yě)統稱數據庫。但是(shì)各個(gè)不(bù)同的(de)數據庫之(zhī)間的(de)具體功能又是(shì)有一(yī / yì /yí)些區别的(de),了(le/liǎo)解其區别可以(yǐ)方便檢索相關的(de)信息。


如何配置好虛拟機

虛拟機(VM)是(shì)一(yī / yì /yí)種虛拟環境,我們可以(yǐ)在(zài)一(yī / yì /yí)台物理計算機上(shàng)模拟多台虛拟計算機。它運行在(zài)其主機的(de)一(yī / yì /yí)個(gè)隔離分區上(shàng),擁有自己的(de)CPU計算能力、内存、操作系統(如 Windows、Linux、macOS)和(hé / huò)其他(tā)資源。這(zhè)些虛拟計算機所擁有的(de)功能與我們的(de)物理計算機無異。

很多時(shí)候我們沒有真機或者隻有一(yī / yì /yí)個(gè)鏡像,這(zhè)時(shí)配置虛拟機對新手來(lái)說(shuō)是(shì)一(yī / yì /yí)大(dà)難題,還時(shí)常會出(chū)現虛拟機與主機無法通信(ping不(bù)通)、虛拟機無法聯網、虛拟機與主機如何傳文件等等問題,這(zhè)時(shí)需要(yào / yāo)去了(le/liǎo)解虛拟機的(de)配置以(yǐ)便更好地(dì / de)使用這(zhè)個(gè)工具。


關于(yú)CoblatStrike的(de)流量特征取證分析

近期,網絡安全團隊在(zài)對公司内部網絡進行安全檢查時(shí)發現,有五台電腦出(chū)現了(le/liǎo)不(bù)明的(de)網絡流量。這(zhè)些電腦并沒有執行任何明顯的(de)操作,但是(shì)網絡流量卻顯示它們正在(zài)向外傳輸數據。

初步調查後發現,這(zhè)些數據流都通往同一(yī / yì /yí)個(gè)外部地(dì / de)址,并發現所有這(zhè)些被控制的(de)電腦都執行了(le/liǎo)相同的(de)操作,下載并執行了(le/liǎo)一(yī / yì /yí)個(gè)來(lái)自外部地(dì / de)址的(de)惡意程序。

這(zhè)起事件引發了(le/liǎo)公司的(de)擔憂,因爲(wéi / wèi)如果這(zhè)些電腦被黑客控制,那麽黑客就(jiù)能夠訪問公司的(de)内部網絡,甚至可能獲取到(dào)敏感數據。

爲(wéi / wèi)了(le/liǎo)明确事情的(de)真相,公司決定進一(yī / yì /yí)步調查此事。截取了(le/liǎo)一(yī / yì /yí)段流量并對其進行取證,大(dà)緻确定了(le/liǎo)黑客使用的(de)工具名叫Cobalt Strike,并對這(zhè)起事件進行了(le/liǎo)相關處理。

通過這(zhè)個(gè)案例,我們可以(yǐ)了(le/liǎo)解到(dào)Cobalt Strike的(de)一(yī / yì /yí)些主要(yào / yāo)特征和(hé / huò)操作方式。