隐于显处:威胁隐私的混淆字符串
密码学与安全
2020-09-10 v2
摘要
字符串混淆是专有闭源应用程序用于保护知识产权的成熟技术。此外,它也常被用来在应用程序中隐藏间谍软件或恶意软件。在这两种情况下,技术手段涵盖从位操作、异或(XOR)运算到 AES 加密不等。然而,字符串混淆技术/工具存在一个共同的弱点:它们通常必须将去混淆字符串所需的逻辑嵌入到应用代码中。在本文中,我们展示了在 Android 恶意与良性应用中发现的大多数字符串混淆技术都可以以自动化方式轻松破解。我们开发了 StringHound,这是一个开源工具,采用新颖技术识别混淆字符串并利用切片重建原始字符串。我们在良性与恶意 Android 应用上对 StringHound 进行了评估。总之,我们去混淆的字符串数量比其他字符串去混淆工具多出近 30 倍。此外,我们分析了 100,000 个 Google Play 商店应用,发现了多个隐藏脆弱加密用法、不安全网络访问、API 密钥、硬编码密码以及在开发者不知情情况下特权利用的混淆字符串。进一步,我们的分析揭示不仅恶意软件使用字符串混淆,良性应用也广泛地使用字符串混淆。
引用
@article{arxiv.2002.04540,
title = {Hidden in Plain Sight: Obfuscated Strings Threatening Your Privacy},
author = {Leonid Glanz and Patrick Müller and Lars Baumgärtner and Michael Reif and Sven Amann and Pauline Anthonysamy and Mira Mezini},
journal= {arXiv preprint arXiv:2002.04540},
year = {2020}
}
备注
to appear in ASIA CCS 20, Taipei, Taiwan