我们知道智能手机在人们中的普及率越来越高,Android的安全问题也越来越突出。面对越来越多的安全挑战和越来越多流氓软件的骚扰,如何出招,分析自己的安卓系统是否安全?除了掌握应用权限,不使用来历不明的APK,这里有个蠕虫给你介绍一些安卓安全分析工具,主动分析你的手机应用,自己发现流氓应用和行为。
MITM代理和流量分析:数据包捕获

M MITM代理用于检查和分析特定移动设备或特定应用程序的上游和下游网络流量。一般需要通过网关设备或PC共享热点,在PC上通过Wireshark抓取数据包,设置难度较大。有很多关于Wireshark数据包捕获分析的文档可以参考,这里就不多说了。
在这里,Bug向您介绍一款安卓APK。PacketCapture是一款免费易用的MITM代理,可以在Android设备上运行,选择性地检查SSL流量,选择性地捕获和分析特定的应用。它缺少其他类似应用程序的冗余功能,非常简洁易用。它不需要root就能工作,只需要一般权限,工作原理是在设备上创建VPN链接来获取流量。
要打开PacketCapture,您需要预设一些参数。基本上,你只需要在每一步按下确认键。第三步,您需要设置SSL证书。如果您想要捕获HTTS协议,您需要首先安装证书。
广播监视器:Android广播监视器
Android开发中的一个常见陷阱是在应用程序的不同组件之间交换数据时使用全局广播。因为其他应用程序可以看到全局广播,并且可能会泄漏敏感数据,所以找到全局广播可以帮助我们分析应用程序的安全性。建议使用Android广播监视器来监控全球广播的bug。它是一个开源应用,其源代码托管在github上。这个应用程序可以显示手机上所有的全球广播。
文件管理:惊人的文件管理器
Android下第一个应该安装的工具应该是文件管理器。它可用于检查特定应用程序是否在SD卡上留下了其他应用程序可以访问的任何敏感数据。比如查“/Android/”目录。关于Android文件管理软件,你应该有很多选择。Bug在这里推荐的是一款开源免费应用Amaze File Manager,其源代码托管在github上,网址为。
Amaze文件管理器还支持将安装的应用程序备份到SD卡,这样你就可以使用JADX等工具来获取应用程序的APK,以供进一步分析。
设备上的录像机:胶磁转换

在设备上录制操作视频对于演示或明确应用重复出现的bug非常有用。我们在这里推荐的一个有用的工具是杰克·沃顿的电视电影。电视电影是免费的开源软件,其源代码托管在github上。
电视电影界面非常简单,只有几个设置按钮。但这并不能完全掩盖其强大的功能和作用。
打开应用后,点击“LAUNCH OVERLAY”按钮开始屏幕录制,开始工作。工作时,屏幕右上角会弹出一个小图标。点击图片,弹出应用界面。要停止录制,请再次单击右上角的小图标。
电视电影录制都是高分辨率的高清视频。您可以使用“ffmpeg”或其他视频编辑工具来降低分辨率,例如:
ffmpeg -i充充_ example . MP4-CRF 40-安final.mp4
Android反编译神器-—JADX
JADX是一个免费开源的Java反编译器,可以使用Android APK,并将其反编译回Java源代码。JADX的源代码托管在github上。
它可以用来反编译一个特定的apk包,然后分析它的代码来发现可疑的问题。

JADX还支持命令行调用。例如,我们用它来进行自反编译:
cd版本/jadx/
bin/jadx -d out lib/jadx-core-*。冲突
bin/jadx-gui lib/jadx-core-*。冲突
记住,Android用的JVM和常见的JVM是不一样的。因此,一些机制和类库,如加密、SSL连接和其他与安全相关的应用程序,其行为与常规JVM中的行为不同,需要区别对待。


