電(diàn)子數據采集産(chǎn)品系列

消防勘查取證産(chǎn)品系列

《格物(wù)刊第四輯》

電(diàn)子刊物(wù)概覽——第十期
安(ān)卓的APK

加殼是指在 APK 文(wén)件中(zhōng)插入額外的代碼或數據,使得原始代碼難以被分(fēn)析和反編譯。通常加殼是為(wèi)了保護軟件的知識産(chǎn)權或者防止逆向工(gōng)程。下面是 Android 加殼的一般流程。

   

APK的簡單了解

随着互聯網的迅速發展,手機成為(wèi)我們生活中(zhōng)不可(kě)或缺的一部分(fēn),但也出現非法分(fēn)子利用(yòng)手機app進行違法犯罪的活動,如傳播不良信息、侵犯個人信息、詐騙等問題。這類的涉案軟件給我們帶來了危害和損失,高則甚至危害受害人的生命。為(wèi)此,公(gōng)安(ān)機關網安(ān)部門加強對APP的檢查力度,堅決打擊互聯網應用(yòng)程序超範圍收集用(yòng)戶數據等違法違規行為(wèi),保護廣大網民(mín)的合法權益。



隐私增強技(jì )術

我國(guó)随着2021年11月1日開始實施的《個人信息保護法》,對隐私數據的重視和監管也越來越嚴格。而企業與第三方公(gōng)司共享消費者數據以改進服務(wù)或将數據資産(chǎn)貨币化,這都會增加數據洩露的幾率。隐私增強技(jì )術 (PET)可(kě)以幫助企業擴大數據應用(yòng)規模,同時确保個人或敏感信息的安(ān)全。從而提高企業聲譽并降低合規風險。其中(zhōng)隐私增強技(jì )術已經存在了幾十年,大部分(fēn)時間僅在幕後發揮作(zuò)用(yòng)。


從SSH開始使用(yòng)Linux

SSH為(wèi)Secure Shell的縮寫,是一種網絡協議,是一個提供數據通信安(ān)全、遠(yuǎn)程登錄、遠(yuǎn)程指令執行等功能(néng)的安(ān)全網絡協議(允許用(yòng)戶遠(yuǎn)程向服務(wù)器發送shell命令,并讓它們執行),最初提出目的是替代非安(ān)全的Telnet(23端口,沒有(yǒu)使用(yòng)加密連接)、rsh、rexec等遠(yuǎn)程Shell協議。之後SSH發展了兩個大版本SSH-1和SSH-2。如果一個用(yòng)戶從本地計算機,使用(yòng)SSH協議登錄另一台遠(yuǎn)程計算機,我們就可(kě)以認為(wèi),這種登錄是安(ān)全的,即使被中(zhōng)途截獲,密碼也不會洩露。需要指出的是,SSH隻有(yǒu)一種協議,存在多(duō)種實現(OpenSSH:SSH協議的開源實現,dropbear:另一個開源實現)。


了解數據庫

數據庫是信息系統中(zhōng)不可(kě)或缺的部分(fēn)。無論是取證收集,網站重建又(yòu)或是開發程序都離不開數據庫這個角色。

可(kě)能(néng)你已經或多(duō)或少看到過像是MySQL、Redis、MongoDB之類的程序,這些程序統一都有(yǒu)一個同樣的功能(néng):管理(lǐ)數據,也統稱數據庫。但是各個不同的數據庫之間的具(jù)體(tǐ)功能(néng)又(yòu)是有(yǒu)一些區(qū)别的,了解其區(qū)别可(kě)以方便檢索相關的信息。


如何配置好虛拟機

虛拟機(VM)是一種虛拟環境,我們可(kě)以在一台物(wù)理(lǐ)計算機上模拟多(duō)台虛拟計算機。它運行在其主機的一個隔離分(fēn)區(qū)上,擁有(yǒu)自己的CPU計算能(néng)力、内存、操作(zuò)系統(如 Windows、Linux、macOS)和其他(tā)資源。這些虛拟計算機所擁有(yǒu)的功能(néng)與我們的物(wù)理(lǐ)計算機無異。

很(hěn)多(duō)時候我們沒有(yǒu)真機或者隻有(yǒu)一個鏡像,這時配置虛拟機對新(xīn)手來說是一大難題,還時常會出現虛拟機與主機無法通信(ping不通)、虛拟機無法聯網、虛拟機與主機如何傳文(wén)件等等問題,這時需要去了解虛拟機的配置以便更好地使用(yòng)這個工(gōng)具(jù)。


關于CoblatStrike的流量特征取證分(fēn)析

近期,網絡安(ān)全團隊在對公(gōng)司内部網絡進行安(ān)全檢查時發現,有(yǒu)五台電(diàn)腦出現了不明的網絡流量。這些電(diàn)腦并沒有(yǒu)執行任何明顯的操作(zuò),但是網絡流量卻顯示它們正在向外傳輸數據。

初步調查後發現,這些數據流都通往同一個外部地址,并發現所有(yǒu)這些被控制的電(diàn)腦都執行了相同的操作(zuò),下載并執行了一個來自外部地址的惡意程序。

這起事件引發了公(gōng)司的擔憂,因為(wèi)如果這些電(diàn)腦被黑客控制,那麽黑客就能(néng)夠訪問公(gōng)司的内部網絡,甚至可(kě)能(néng)獲取到敏感數據。

為(wèi)了明确事情的真相,公(gōng)司決定進一步調查此事。截取了一段流量并對其進行取證,大緻确定了黑客使用(yòng)的工(gōng)具(jù)名(míng)叫Cobalt Strike,并對這起事件進行了相關處理(lǐ)。

通過這個案例,我們可(kě)以了解到Cobalt Strike的一些主要特征和操作(zuò)方式。