[안드로이드 APK 진단] DIVA - 5.안전하지 않은 데이터 저장 파트 3
·
Android_Vuln
5번째 문제 "5. INSECURE DATA STORAGE - PART 3"을 클릭한다. 기존 문제들과 마찬가지로 임의의 로그인 정보를 입력한다. InsecureDataStorage3Activity 클래스 코드를 보면 uinfo 문자열로 시작하는 임시 파일을 만들어 사용자가 입력한 값을 저장한다. diva 패키지 경로로 이동해보면 uinfo+숫자+tmp 이름을 가지는 파일을 볼 수 있는데 내용을 보면 사용자가 입력한 로그인 정보임을 알 수 있다.
[안드로이드 APK 진단] DIVA - 4.안전하지 않은 데이터 저장 파트 2
·
Android_Vuln
4 번째 문제 "INSECURE DATA STORAGE - PART 2, 안전하지 않은 데이터 저장 파트 2"를 클릭한다. 목표는 이전과 마찬가지로 민감한 정보가 어디에 어떻게 저장되는지, 관련 코드를 알아내는 것이다. 임의의 인증 정보를 입력하면 성공적으로 저장되었다는 메시지가 나타난다. InsecureDataStorage2Activity 클래스 코드를 보면 ids2 라는 데이터베이스를 생성 후 myuser 라는 테이블을 추가한다. 그리고 사용자가 입력한 값을 해당 테이블에 삽입한다. 위 사진에서 보는 것처럼 diva 앱의 전체 패키이 경로에서 databases 라는 폴더를 보면 2가지 종류의 파일이 있다. > divanotes.db > ids2 InsecureDataStorage2Activity 클래..
[안드로이드 APK 진단] DIVA - 3.안전하지 않은 데이터 저장 파트 1
·
Android_Vuln
3번째 문제인 "INSECURE DATA STORAGE - PART 1, 안전하지 않은 데이터 저장 파트 1"를 클릭한다. 목표를 보면 식별 정보가 어디에 어떻게 저장되는지, 관련 코드는 어떻게 되는지 알아내야 한다. 입력란을 보면 써드파티 서비스의 사용자 이름과 비밀번호를 입력하라고 하는데 이런 류의 어플은 실제로 사이트 별로 계정과 이름을 다르게 설정할 경우 외우는 것이 힘들 수 있기 때문에 자동 로그인을 위해 실제로 사용하기도 한다. 임의의 아이디와 비밀번호를 입력하면 성공적으로 저장되었다는 메시지가 나타난다. adb shell을 이용해 DIVA 앱이 설치 된 대상 디바이스의 쉘을 얻는다. 안드로이드는 보통 어플 관련 데이터가 "/data/data/어플 패키지" 경로에 저장된다. > cd `ls |..
[안드로이드 APK 진단] DIVA - 2.하드코딩 이슈 파트 1
·
Android_Vuln
2번째 문제인 "HARDCODING ISSUES - PART 1, 하드코딩 이슈 파트 1"를 클릭한다. 목표를 보면 어떤 정보가 어디에 하드 코딩 되어 있는지 찾으라고 한다. 중간쯤을 보면 벤더 키를 입력하라고 되어 있는데 특정한 키를 이용해야 벤더(개발 회사)만의 기능을 이용할 수 있는 듯 하다. 임의의 벤더 키를 입력하면 접근이 거부되었다고 나온다. HardcodeActivity 클래스를 보면 access 함수에 조건이 있는데 사용자가 입력한 값을 "vendorsecretkey" 문자열과비교하고 있다. 해당 키를 입력하면 접근 허용 메시지가 나타난다.
[안드로이드 APK 진단] DIVA - 1.안전하지 않은 로깅 진단
·
Android_Vuln
DIVA 앱을 설치하고 실행하면 위 사진처럼 13개의 취약한 문제점 목록이 나타나는데, 일단 첫 번째 문제인 "1. INSECURE LOGGING, 안전하지 않은 로깅"을 클릭 한다. Objective(목표)를 보면 로깅되는 정보와 왜 그런 취약점이 발생하는지 관련 된 코드를 알아내야 한다. 입력 창을 보면 카드 번호를 입력하라고 되어 있다. 임의의 카드 번호를 입력하고 "CHECK OUT"을 클릭하면 에러 메시지가 발생한다. 안전하지 않은 로깅이라 하면 민감 정보(아이디, 비밀번호, 세션 값, 금융 정보)가 평문으로 로그 파일에 남는다는 뜻이기 때문에 컴퓨터와 연결하여 adb를 이용하여 로그 정보를 실시간으로 살펴 보면 된다. 컴퓨터와 연결 된지 확인 후 로그를 볼 수 있게 logcat 명령어를 실행한..
리눅스 취약점 진단 쉘 스크립트
·
Linux
리눅스(CentOS 7.x) 취약점 진단 쉘 스크립트. 진단 기준 : 주요정보통신기반시설 취약점 분석·평가기준(고시)
PyTorch 튜토리얼 16 - 시퀀스 모델 및 장,단기 메모리 네트워크
·
Machine Learning/PyTorch
보호되어 있는 글입니다.
PyTorch 튜토리얼 15 - 단어 임베딩 : 어휘 의미 체계 인코딩
·
Machine Learning/PyTorch
보호되어 있는 글입니다.
PyTorch 튜토리얼 14 - PyTorch를 이용한 딥러닝
·
Machine Learning/PyTorch
보호되어 있는 글입니다.
PyTorch 튜토리얼 13 - PyTorch 소개
·
Machine Learning/PyTorch
보호되어 있는 글입니다.