» 您尚未登录:请 登录 | 注册 | 标签 | 帮助 | 小黑屋 |


发新话题
打印

非官方 Xcode 编译出来的 app 被注入恶意的代码(网易云音乐、12306 和滴滴打车)

posted by wap, platform: Chrome
引用:
原帖由 @pacman  于 2015-9-18 16:04 发表
这还有审批呢,苹果吃屎的啊,必须死
这种审批看不出来的


TOP

引用:
原帖由 beterhans 于 2015-9-18 15:53 发表
posted by wap, platform: Chrome
带和是合法的 编译器被动了手脚

比如我要完成 功能 A
正常编译器 完成了功能 A
但是被动了手脚的编译器 给你加了 功能B

编译出来的东西自然也能运行 是合法的 这个手段太高 ...
这样发布出来的ipa,能否安装都是问题,更别提绕过ios的安全机制了。



TOP

posted by wap, platform: iPad
V2ex上居然还有人给网易洗地,笑死了


TOP

posted by wap, platform: MAC OS X
幸亏不用~

TOP

posted by wap, platform: Chrome
不过看这个原理来说 Android 也可能有相同问题

一个程序员可以 从国内 下载网站 下载 被修改的 编译器
那么其他 Android程序员也可能下载到 被修改的 编译器

TOP

引用:
原帖由 jun4rui 于 2015-9-18 15:54 发表
posted by wap, platform: Chrome
源代码是正常的,编译器动了手脚会在某些地方插入特定的代码,而这些代码其实也是正常的API调用只是做了不正常的事情而已,例如向某个服务器发数据。

所以发布也能成功,APPStor ...
"正常的API调用只是做了不正常的事情"
相信我,没有这种可能。
同时,这个和app审核没有关系,即便没有审核,也无法安装到ios上去。
ipa,并不是只有app store上才有的,说的是非越狱环境。

TOP

posted by wap, platform: Chrome
引用:
原帖由 @beterhans  于 2015-9-17 20:15 发表
不过看这个原理来说 Android 也可能有相同问题

一个程序员可以 从国内 下载网站 下载 被修改的 编译器
那么其他 Android程序员也可能下载到 被修改的 编译器
当然可以,这个有很成熟的理论了

TOP

引用:
原帖由 beterhans 于 2015-9-18 16:15 发表
posted by wap, platform: Chrome
不过看这个原理来说 Android 也可能有相同问题

一个程序员可以 从国内 下载网站 下载 被修改的 编译器
那么其他 Android程序员也可能下载到 被修改的 编译器
apk的根本就是能明着来,不然哪来那么多修改版的qq能同时登录巴拉巴拉贴吧去广告版啥的

TOP

V2EX上有代码分析,就是加了个信息收集函数,然后上传到仿冒网站

TOP

打包ipa的方式非常多,10多种。
但要安装上去,并能绕过安全机制,是另外一回事。

TOP

posted by wap, platform: iPad
编译器注入,记得这玩法的创始人是Dennis Ritchie。。。

TOP

posted by wap, platform: Chrome
我pad上经常没事弹窗,当时还琢磨是icloud自动备份了还是怎么了,输入密码没几秒又弹,不厌其烦,难道真让这种东西拿去刷榜了?

TOP

等等,这可以理解为appstore里的app被挂马?云音乐和12306必须删了?

TOP

谁能拿出一个ipa,可以在非越狱的ios8上运行,包含恶意代码。
有案例么。

TOP

真有意思,xcode是一码事,程序审核又是另外一码事。
如果xcode编译通过就绝对安全,那要审查机制有屁用。

哦反正这个锅还是网易背

TOP

发新话题
     
官方公众号及微博