首页
社区
课程
招聘
[讨论]界面劫持与反界面劫持
发表于: 2015-3-20 23:03 13427

[讨论]界面劫持与反界面劫持

2015-3-20 23:03
13427
界面劫持,顾名思义就是正常应用的界面被恶意攻击者劫持,替换上仿冒的恶意界面作恶。界面劫持类攻击极具迷惑性很难被识别出来,界面劫持攻击不仅会给用户带来严重损失,更是移动应用开发者们的恶梦。
界面劫持类攻击由来已久,而且这类攻击主要瞄准了用户的金融类交易操作。早期的网络钓鱼所仿冒的页面要么做工粗糙要么破绽百出,仔细分辨总能发现一些端倪出来。而界面劫持攻击所仿冒的页面绝对属于“高仿”级别,唯一的区别可能就是页面后台用户输入数据的发送方向是恶意攻击者的邮箱,而非真正的金融服务端。当用户在这类页面输入了自己的用户名、银行卡账号、密码等信息点击确定按钮后,并不会发生用户所期待的支付、转账等真实操作,恶意攻击者的电子邮箱才是这类数据的终点。许多钓鱼类恶意程序都可能采取这种“界面劫持”的攻击方式:在后台监控前台窗口运行,如果前台是一个银行应用登陆界面,恶意程序就立即启动自己的仿冒界面实施欺诈。利用仿冒界面来进行钓鱼欺骗,正在成为一种显著而有效的恶意攻击方式。在这类攻击之下,用户等于“拱手相让”了自己银行账户的控制权,而移动应用也将背负上难以洗脱的骂名。
关于界面劫持的套路,反界面劫持的方案。欢迎大家参与讨论。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 49
活跃值: (58)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
昨天翻文章的时候看到了这个,

讲的是某个样本,通过改变当前Top Activity的layout层次(而不是通过覆盖一个伪造的Activity)来进行诱导~
觉得思路相当猥琐~

http://blog.avlyun.com/2014/03/254/%E8%AD%A6%E6%83%95%E5%8F%A6%E7%B1%BBactivity%E5%8A%AB%E6%8C%81/
2015-3-22 18:36
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
总结下:界面劫持攻击手法包括监听系统Logocat日志、系统API等多种方式,一旦监听到发生界面切换行为,即进行攻击,覆盖上假冒界面实施欺骗。大多数Android系统在界面切换时,会由ActivityManagerService打印出包含了界面信息的日志文件,恶意程序可以通过Logocat获取这些信息,从而监控客户端的启动。实际上,现在许多设备和系统都存在日志泄露的安全问题。另外,监听系统API也是恶意攻击者所采用的一种主要攻击方式,一旦恶意程序监听到相关界面的API组件调用,即可发起攻击。手机银行这类金融APP的登录界面、转账界面等都是恶意攻击者的主要目标。
2015-3-23 12:01
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
嗯,这个我看了,我之前在国外论坛上还看到过一个更猥琐的,可惜找不到链接了........
2015-3-26 23:56
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
受教了仁兄
2015-3-27 00:27
0
游客
登录 | 注册 方可回帖
返回
//