首页
社区
课程
招聘
[原创]WP8安全浅谈
发表于: 2013-10-23 15:44 30962

[原创]WP8安全浅谈

2013-10-23 15:44
30962

最近要做PHONE 8平台安全的工作,组内有同事和微软内部的安全团队进行了交流,这里是部分交流结果.
1、WP8的安全策略,包括:
   Trustworthy Hardware
   Malware Resilience
   Data Protection
   App Platform Security
   Access Control & Remediation
  
   微软为WP8设计了贯穿Firmware、Secure UEFI、OS、App的完整安全体系,以可信引导/代码签名/应用沙箱/设备加密为基础,内建了安全的系统环境,并通过Windows Store审核每一个发布应用的安全性,防止恶意软件被安装到手机上。
   并且,WP8的安全策略规定,所有敏感操作均需通过用户人工交互手工点击确认,不提供直接后台调用的能力(各种暗扣行为得到抑制)。
   截至目前,WP8尚未被攻破,安全性较高,目前市场上也没有WP8平台的杀毒和安防软件(太安全了,安全厂商无需、也没有能力做出传统的杀毒防护产品)。
   据XDA论坛华为的W1 被攻破了,印度也号称有人攻破了WP8,但没有公开资料流传。
2、任何一个需发布的应用(微软自己的应用除外),无论是公开发布,或是终端厂商预制,都需要上传到Windows Store,并通过审核,审核政策参考如下:
   http://msdn.microsoft.com/zh-cn/library/windowsphone/develop/hh184841(v=vs.105).aspx
   Windows Store审核过程中,包括签名认证、敏感信息扫描、恶意代码检测等内容,与我们的需求类似,这些微软都已经做了。

   并且,在Windows Store上正式发布的应用,为微软私有加密格式,无法解包,第三方无法进行任何分析。
   也就是说,我们只能在应用提交之后,上传到Windows Store之前的环节,才能对应用进行有限的分析。
3、一些测试工具,如网络抓包,短信监控等
   由于WP8平台的权限控制非常严格,普通应用能够获取的API能力有限,一些底层的监控第三方应用根本不可能实现,因此市场上根本没有这些产品。
   微软的研发团队有几个自己用的测试工具,未对外发布;如果和他们签署合作协议,他们可以考虑为我们申请相关授权,把这几个工具给我们。
4、后续工作
      1)静态代码分析
     业界有商用和开源的 .net 反编译工具(ILSpy、.NET Reflector等), 称能反编译80%左右的内容,可基于此完成应用权限分析、代码中敏感能力调用分析。
   2)动态监控分析
     在OS层面,没有可能实现监控,WP8不开放这些能力。
     在应用层,开发者解锁环境下,利用反编译工具,在被测应用内注入监控代码,回编译后运行并监控应用行为。回编译的可行性有待研究,微软人员说思路上看可行,他们也没试过。
   其它安全检测需求,因为WP8平台自身的安全性和封闭性,目前没有技术解决方案。


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 5
支持
分享
最新回复 (18)
雪    币: 194
活跃值: (261)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
了解了解。。
2013-10-23 16:50
0
雪    币: 120
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
限制太多了,各种不人性化。使用的人少,流行应用慢慢支持WP8了,但极其简陋。

我就是其中一名受害者。
2013-10-23 17:57
0
雪    币: 47147
活跃值: (20450)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
不错,WP8的帖子少。其实做WP8 上的共享软件应该还是蛮来钱的,开发的人少,就意味有机会。
2013-10-23 18:03
0
雪    币: 1413
活跃值: (401)
能力值: (RANK:270 )
在线值:
发帖
回帖
粉丝
5
支持一下~
2013-10-23 18:13
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
学习了。thks for sharing
2013-10-23 18:22
0
雪    币: 143
活跃值: (263)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
7
不能扣费, 咋来钱啊?

现在低头族越来越多了,其实手机就是手机,像安卓的机子,那么多app ,界面太花哨,用着用着就忘了自己本来是要干啥 , 不好,还不如wp的机子
2013-10-23 19:36
0
雪    币: 242
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
把玩过wp手机系统,在我看来,应用虽少,却是好事。安全才是头等大事,如此甚好。简单实用便好,自然有适用人群,静观其变。
2013-10-23 21:03
0
雪    币: 102
活跃值: (31)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
我是Limia720,用着很习惯,很喜欢。
2013-10-24 09:56
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
学习了。
2013-10-24 16:54
0
雪    币: 952
活跃值: (1821)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
htc 8x 可以越狱,htc驱动的原因
2013-10-24 18:45
0
雪    币: 67
活跃值: (53)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
12
请问有相关资料释放出来吗,求地址
2013-10-25 10:46
0
雪    币: 38
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
是这样的说法不假,但是MS坑太多,生态目前还不见明朗.平台出了三年了,核心应用没多少.
2013-11-15 16:47
0
雪    币: 27
活跃值: (36)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
请问哪里有相关资料啊?
2013-11-27 10:03
0
雪    币: 7311
活跃值: (197)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
基本用的软件都有,还不错
2013-12-17 11:58
0
雪    币: 41
活跃值: (159)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
16
“应用虽少,却是好事。安全才是头等大事”

我也是这么认为的
2014-1-25 18:40
0
雪    币: 230
活跃值: (149)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
目前来说,WP8的所谓安全性 还是因为用的人太少,Win8 RT版国外已经分析的很清楚了 - 代码级别与Windows 8 Pro基本一致,而Win 8 Pro又是基于Win7演进而来 - 有改进但不是革新。

什么OS层更安全,都是扯淡,骗小白玩呢。

只要能拿到root/admin权限,那么就肯定能进行各种Hook,应用层都是.NET - 这个就更好办了。

除非MS能像Apple一样,把硬件也完全自己设计,否则 一切都是浮云。。。。
2014-3-2 22:51
0
雪    币: 67
活跃值: (53)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
18
我追踪了一段XDA论坛,2013年10月年没有看到破解可刷的ROM。我们同时研究三个终端操作系统的逆向,目前Android〉iOS〉WP8 。WP8的不流行也是重要原因之一,但设计上WP8瞄准企业计算,的确强过iOS。你有详细的技术论述,请指教。
2014-3-5 17:00
0
雪    币: 137
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
我是来涨姿势的
2015-7-27 08:19
0
游客
登录 | 注册 方可回帖
返回
//