» 您尚未登录:请 登录 | 注册 | 标签 | 帮助 | 小黑屋 |


 104 1234567
发新话题
打印

非官方 Xcode 编译出来的 app 被注入恶意的代码(网易云音乐、12306 和滴滴打车)

赶紧升级吧,那群混蛋厂商。。。。。。。。。。。。。。。。


TOP

引用:
原帖由 zhang777 于 2015-9-18 21:12 发表
posted by wap, platform: Chrome
你理解的恶意代码和这里的恶意代码是两回事。这里说的就是把被编译的程序中的信息往第三方服务器上传,就算不能获得机器里面其他app的数据,或者全局的数据,只要这段代码能把有程序 ...
回看了下帖子,确实是我想错了方向。

被篡改的xcode,等于集成了一个第三方分享的sdk,功能就是把TextField的输入值上传外网,而这也确实算是个合法的ipa。

不过这种就是属于恶意业务逻辑了,app store审核不出?



TOP

引用:
原帖由 wangmax 于 2015-9-18 22:42 发表


回看了下帖子,确实是我想错了方向。

被篡改的xcode,等于集成了一个第三方分享的sdk,功能就是把TextField的输入值上传外网,而这也确实算是个合法的ipa。

不过这种就是属于恶意业务逻辑了,app store审核 ...
app store哪知道你代码里写的什么...


TOP

需不需要改密码?这个工程太大了……

TOP

引用:
原帖由 limboking 于 2015-9-18 22:55 发表

app store哪知道你代码里写的什么...
编译器是他们的,反编译什么的都是轻轻松松,但据说他们没空看代码,肯定有自动化手段。

app store审核政策非常严格,合法ipa都是屡屡被卡。

看看他们的政策:
17.4 收集、传输以及分享未成年用户个人信息(比如名字、地址、邮件、位置、照片、视频、绘画、聊天信息以及其他个人数据,或者与以上所述相关的永久性标示符)的应用程序必须遵守应用儿童隐私法规,并且必须包含隐私条款。
17.5 包含账号注册或者访问用户现有账号的应用程序必须包含隐私策略,否则将会被拒绝。


所以想通过alertview的确认,就直接调用上传功能,应该是会被卡的,也不知道国内这些app是怎么混过去的。

TOP

posted by wap, platform: MAC OS X
引用:
原帖由 @wangmax  于 2015-9-18 23:18 发表
编译器是他们的,反编译什么的都是轻轻松松,但据说他们没空看代码,肯定有自动化手段。

app store审核政策非常严格,合法ipa都是屡屡被卡。

看看他们的政策:
17.4 收集、传输以及分享未成年用户个人信息(比如名字、地址、邮件、位置、照片、视频、绘画、聊天信息以及其他个人数据,或者与以上所述相关的永久性标示符)的应用程序必须遵守应用儿童隐私法规,并且必须包含隐私条款。
17.5 包含账号注册或者访问用户现有账号的应用程序必须包含隐私策略,否则将会被拒绝。


所以想通过alertview的确认,就直接调用上传功能,应该是会被卡的,也不知道国内这些app是怎么混过去的。
反编译轻轻松松喷了,obj-c,swift 又不像prolog那种形式逻辑的语言,根本不具备backward能力。
另外llvm,clang是开源的。

TOP

也不知道网易这些公司的测试组是干什么吃的。
恶意业务逻辑上传数据,网络中完全可以截获,难道他们不抓包分析的么。

TOP

高德地图也有  我操了, 国内这帮软件公司都他妈的是傻逼么

TOP

http://www.cnbeta.com/articles/431481.htm

XcodeGhost作者凌晨现身微博并公开源码 称只是实验项目
引用:
XcodeGhost事件的爆出着实让全国的iOS应用开发者和用户吓出一身冷汗,今天凌晨4:40分,该事件的始作俑者以@XcodeGhost-Author的身份在新浪微博贴出致歉声明,称其只是一个实验性项目,并没有任何包含威胁性的行为。并公开了源码,从源码看可信度较高。
微博原文访问入口:
http://weibo.com/u/5704632164
"XcodeGhost" Source 关于所谓”XcodeGhost”的澄清
首先,我为XcodeGhost事件给大家带来的困惑致歉。XcodeGhost源于我自己的实验,没有任何威胁性行为,详情见源代码:https://github.com/XcodeGhostSource/XcodeGhost
所谓的XcodeGhost实际是苦逼iOS开发者的一次意外发现:修改Xcode编译配置文本可以加载指定的代码文件,于是我写下上述附件中的代码去尝试,并上传到自己的网盘中。
在代码中获取的全部数据实际为基本的app信息:应用名、应用版本号、系统版本号、语言、国家名、开发者符号、app安装时间、设备名称、设备类 型。除此之外,没有获取任何其他数据。需要郑重说明的是:出于私心,我在代码加入了广告功能,希望将来可以推广自己的应用(有心人可以比对附件源代码做校 验)。但实际上,从开始到最终关闭服务器,我并未使用过广告功能。而在10天前,我已主动关闭服务器,并删除所有数据,更不会对任何人有任何影响。
愿谣言止于真相,所谓的"XcodeGhost",以前是一次错误的实验,以后只是彻底死亡的代码而已。
需要强调的是,XcodeGhost不会影响任何App的使用,更不会获取隐私数据,仅仅是一段已经死亡的代码。
再次真诚的致歉,愿大家周末愉快。

TOP

posted by wap, platform: Firefox
这人判他50年监禁一点问题没有

TOP

这人还觉得删了就没事了???

TOP

posted by wap, platform: iPhone
我操你妈 这四个我全中了

TOP

posted by wap, platform: Chrome
http://security.tencent.com/index.php/blog/msg/96
腾讯的报告,比较全面详实了,从报告中可见,恶意程序远没有声明的那么无害,反而功能十分强大,感觉不像是个人所为,判100年没问题

TOP

苹果重新定义了安全漏洞!

TOP

 104 1234567
发新话题
     
官方公众号及微博