2015年 第44周 微信公众号精选安全技术文章总览
洞见网安 2015-11-2
0x1 Jenkins入门系列之——02第二章 Jenkins安装与配置
安全进化论 2015-11-06T12:07:05
本文详细介绍了Jenkins的安装与配置过程。首先,文章描述了Jenkins最简单的安装方式,即下载最新的WAR文件并使用java命令运行,同时也提到了将WAR文件部署到servlet容器的安装方式。接着,文章深入探讨了Jenkins的配置过程,包括系统管理、系统设置、安全设置、项目构建设置以及邮件通知和War文件部署等。在系统管理部分,强调了UTF-8编码的重要性以及如何处理中文乱码问题。安全设置部分提醒用户启用身份验证以防止滥用。系统设置部分详细介绍了如何配置JDK、Maven、Ant以及邮件通知。项目构建设置部分则分别介绍了如何构建自由风格的项目和Maven风格的项目,包括源码管理配置、构建触发器设置以及具体的构建配置。最后,文章还介绍了如何通过安装Deploy Plugin插件实现War文件的远程部署,并提供了相关的配置步骤。整个配置过程涉及多个界面和设置选项,文章通过截图和详细说明帮助读者理解每个步骤的具体操作。
Jenkins 自动化运维 软件构建 持续集成 系统管理 插件管理 网络安全
0x2 Android兼容性测试CTS之测试执行及结果分析(二)
安全进化论 2015-11-06T12:07:05
本文详细介绍了Android兼容性测试(CTS)的执行过程及结果分析。文章首先描述了执行CTS测试后,在指定文件夹中生成的结果文件夹,并指导如何将这些结果汇总到Excel表中,统计每个测试包中失败的测试用例数量。接着,文章列举了CTS测试中常用的命令,包括帮助、运行、Java包管理、测试计划管理以及选项相关的命令。此外,文章还总结了CTS测试中常见的问题及解决方法,如媒体文件未正确复制、重复的测试计划名称冲突、以及如何修改测试计划以运行特定的测试包。最后,文章提供了修改CTS.xml文件以包含或排除特定测试包的示例,并提醒读者在测试完成后恢复更改,以便下次测试。
网络安全测试 Android安全 安全工具 安全配置 日志分析 应急响应
0x3 Android应用本地拒绝服务漏洞浅析
安全进化论 2015-11-06T12:07:05
本文对Android应用中的一种本地拒绝服务漏洞进行了详细分析。该漏洞源于程序在处理Intent.getXXXExtra()获取的异常或畸形数据时未进行异常捕获,导致攻击者可以通过发送空数据、异常或畸形数据使应用崩溃。文章介绍了这种通用型本地拒绝服务漏洞的原理、影响范围、漏洞触发条件和具体示例,包括NullPointerException、ClassCastException、IndexOutOfBoundsException和ClassNotFoundException等异常导致的拒绝服务。此外,文章还提供了漏洞修复建议,如将不必要的导出组件设置为不导出,以及在处理Intent数据时进行异常捕获等。该漏洞影响Android系统所有版本,可能被用于绕过安全防护应用或被竞争方应用利用,造成经济损失。
Android安全 本地拒绝服务攻击 Intent安全 异常处理 应用安全 漏洞利用 安全防护 漏洞修复
0x4 Android兼容性测试CTS之测试执行及结果分析(一)
安全进化论 2015-11-05T12:09:55
本文详细介绍了如何使用CTS(Compatibility Test Suite)进行Android设备兼容性测试的步骤和结果分析。首先,通过进入指定目录并执行命令进入CTS命令行交互界面,然后使用/run cts --plan CTS或/run cts –disable -reboot --plan CTS命令开始测试。测试过程中,需要观察日志确认测试已经开始,并在测试结束后查看结果文件夹和日志文件夹。测试结果以XML形式保存,包括设备信息、测试摘要、测试失败详情和详细测试报告等区域。为了确保测试完整性,需要使用/l r命令检查是否有未执行的测试用例,如果有,则需要重新连接设备并继续测试。对于失败的测试用例,需要重复运行三次以排除系统稳定性问题,最终将三次都失败的测试用例汇总到Excel表中,并统计每个测试包中的失败数量。整个过程需要细致操作和多次验证,以确保测试结果的准确性和可靠性。
MobileSecurity AutomatedTesting SecurityTesting Debugging Android
0x5 启明星辰ADLab:百度WormHole详细分析报告
ADLab 2015-11-04T20:41:26 启明星辰
近日,百度旗下多款安卓应用被曝存在WormHole漏洞,该漏洞使得连接网络的安卓手机面临被安装应用和远程控制的风险。受影响的APP包括手机百度、百度地图、百度贴吧、百度云等。启明星辰ADLab对此漏洞进行了深入分析,发现漏洞通过开启的40310端口,利用NanoHttpd服务器进行数据交互。该服务器允许远程执行特定命令,如获取设备信息、上传文件等。启明星辰ADLab提醒用户升级至最新版本或删除受影响的应用以降低风险。
Android漏洞 移动应用安全 远程控制风险 应用安全测试 安全漏洞利用 安全更新建议
0x6 【Android测试】【第三节】ADB——源码浅谈
安全进化论 2015-11-04T12:13:54
本文是一篇关于Android开发中ADB(Android Debug Bridge)源码分析的教程。文章首先介绍了ADB在Android开发中的作用,将其比喻为连接手机和PC的桥梁。作者详细解释了如何通过DDMS(Dalvik Debug Monitor Service)在PC端查看手机信息,并指出DDMS实际上是通过“ddmlib.jar”来建立ADB连接的。文章接着描述了如何反编译“ddmlib.jar”来分析ADB源码,包括下载反编译工具jd-gui和解压jar文件的过程。随后,作者创建了一个Java工程,引入ddmlib.jar和guava-15.0.jar库,并展示了如何调用AndroidDebugBridge类的方法来实现与设备交互的功能。文章还提供了一个简单的示例代码,展示了如何获取设备名称、在线状态和序列号。最后,作者提醒读者在调用createBridge()方法时要注意参数的使用,并强调通过源代码可以查看更多细节。
0x7 Android兼容性测试CTS之环境搭建
安全进化论 2015-11-04T12:13:54
Android为了确保应用在兼容设备上的正确运行和用户体验一致性,提供了一套兼容性测试用例集合(CTS)。该集合基于Junit和仪表盘技术编写,并支持自动化测试。CTS采用XML配置文件将测试用例分为多个测试计划,第三方也可创建自己的计划。执行CTS前需进行一系列准备工作,包括下载并解压CTS测试用例包,刷机至目标版本,取消Google账户设置,设置英语语言,插入并格式化SIM卡和SD卡,连接手机到电脑并启用USB调试和开发者选项,安装“Text To Speech”文件,根据需要安装“CtsDelegatingAccessibilityService.apk”和“CtsDeviceAdmin.apk”,以及为多媒体测试准备相关文件。最后确保手机处于home界面。整个过程需仔细遵循官方文档指导,以确保测试的准确性和完整性。
Android安全 兼容性测试 安全配置 测试环境搭建 自动化测试 设备配置 安全准备
0x8 iOS环境下的中间人攻击风险浅析
安全进化论 2015-11-03T12:28:03
本文详细介绍了iOS平台上的中间人攻击(MITM攻击)及其可信证书管理。文章首先介绍了MITM攻击的三种难度等级,并通过实验展示了在不同等级下如何进行MITM攻击。实验分为三个部分:不导入证书时,攻击者可以直接进行MITM攻击;导入证书后,攻击者需要修改程序以绕过证书验证,但仍可成功攻击;导入证书并实现强校验后,攻击者无法进行MITM攻击。文章建议应用信任手机中的所有证书,但指出强校验会引发证书更新、过期等问题。接着,文章探讨了iOS的可信证书管理,发现通过“Settings”->“General”->“Profiles”查看到的证书列表与实际信任的证书列表(存储在TrustStore.sqlite3文件中)可能不同步。文章通过实验展示了即使“Profiles”中没有显示某个证书,攻击者仍可通过修改TrustStore.sqlite3文件进行MITM攻击。最后,文章提醒越狱用户需检查TrustStore.sqlite3文件,以防恶意证书导致的数据窃取和篡改。
中间人攻击 iOS安全 网络安全 证书管理 越狱 HTTPS 应用安全 实验分析
本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。
