2011-12-19來(lái)源:金山安全中心
摘要:近日,360手機(jī)精靈、豌豆莢、騰訊應(yīng)用助手等手機(jī)輔助管理軟件被爆存在安全隱患,會(huì)導(dǎo)致用戶手機(jī)內(nèi)存、存儲(chǔ)卡的數(shù)據(jù)(照片、短信、聊天記錄、電話錄音、視頻以及其他文檔)等個(gè)人數(shù)據(jù)不經(jīng)允許被第三方惡意訪問(wèn)、上傳、下載、或篡改、刪除。
關(guān)鍵詞:安卓 手機(jī)管理 漏洞 分析報(bào)告
報(bào)告摘要
近日,360手機(jī)精靈、豌豆莢、騰訊應(yīng)用助手等手機(jī)輔助管理軟件被爆存在安全隱患,會(huì)導(dǎo)致用戶手機(jī)內(nèi)存、存儲(chǔ)卡的數(shù)據(jù)(照片、短信、聊天記錄、電話錄音、視頻以及其他文檔)等個(gè)人數(shù)據(jù)不經(jīng)允許被第三方惡意訪問(wèn)、上傳、下載、或篡改、刪除。
運(yùn)行Android平臺(tái)的智能手機(jī)在全球的市場(chǎng)份額約22%,中國(guó)又是全球智能手機(jī)擁有量最多的國(guó)家。據(jù)分析,截止2011年第三季度,中國(guó)網(wǎng)民擁有的Android手機(jī)總量約2500萬(wàn)臺(tái),超過(guò)iphone手機(jī)擁有量。因此,360手機(jī)精靈等Android手機(jī)輔助管理軟件的安全漏洞可能影響數(shù)千萬(wàn)Android手機(jī)用戶。
金山毒霸安全中心對(duì)上述軟件存在信息泄露漏洞的情況進(jìn)行了詳細(xì)技術(shù)分析和驗(yàn)證,詳細(xì)如下:
【 三款手機(jī)輔助管理軟件存在信息泄露風(fēng)險(xiǎn)的簡(jiǎn)單分析】

可以看到:
360手機(jī)精靈:360安全衛(wèi)士的覆蓋面和其不經(jīng)明示,連接手機(jī)即安裝360手機(jī)精靈的特點(diǎn),360手機(jī)精靈的漏洞影響的用戶面最大。
豌豆莢:該軟件通過(guò)Wifi下去掉文件管理器功能的方式來(lái)處理該問(wèn)題,造成產(chǎn)品功能的缺失,同時(shí)該軟件的驗(yàn)證碼機(jī)制由于在同一機(jī)器,同一無(wú)線環(huán)境下不會(huì)變化,因此仍存在一定風(fēng)險(xiǎn)。
騰訊應(yīng)用助手:該軟件通過(guò)強(qiáng)度較高的socket的點(diǎn)對(duì)點(diǎn)的通信方式,只有在機(jī)器本身中木馬,或者Hub被抓包的情況下,才存在安全風(fēng)險(xiǎn),該種情況大部分軟件的安全性都會(huì)受到波及,因此影響面最小。
目前,三款軟件均已經(jīng)修復(fù)原有產(chǎn)品漏洞,金山毒霸安全中心對(duì)其修復(fù)方案進(jìn)行技術(shù)分析,詳細(xì)如下:
【三款Android手機(jī)輔助管理軟件存在信息泄露漏洞的評(píng)估及解決方案】

結(jié)論:360手機(jī)精靈的解決方案依然遺留了較大的安全風(fēng)險(xiǎn),豌豆莢和QQ應(yīng)用助手的解決方案技術(shù)完善性更佳。
金山毒霸安全中心提示軟件企業(yè),功能的便利性不能以犧牲用戶數(shù)據(jù)安全為代價(jià),希望各手機(jī)軟件管理廠商能夠積極協(xié)商制定技術(shù)規(guī)范,進(jìn)行技術(shù)交流和指導(dǎo),促進(jìn)行業(yè)發(fā)展。
1. 情況概述
對(duì)360手機(jī)精靈樣本進(jìn)行了深入分析,主要結(jié)論包括:
·在涉及公司主站以及第三方下載站發(fā)現(xiàn)存在該問(wèn)題樣本;
·國(guó)內(nèi)用戶手機(jī)中間存在該樣本;
·樣本會(huì)開(kāi)啟一個(gè)FTP服務(wù);
·樣本使用了固定的用戶名和密碼;
·樣本會(huì)使用360安全衛(wèi)士作為主安裝渠道,在沒(méi)有明示用戶的情況下,連接手機(jī)充電,即會(huì)安裝到Android手機(jī)上;
·在Wifi模式下,沒(méi)有對(duì)訪問(wèn)來(lái)源進(jìn)行限制;
·FTP密碼為明文保存易被惡意利用
2. 影響版本
360手機(jī)精靈1.31之前版本的用戶,包括1.30、1.20等版本
3. 漏洞現(xiàn)象
在安裝360安全衛(wèi)士的機(jī)器上,插上數(shù)據(jù)線會(huì)彈出管理手機(jī)對(duì)話框

圖3 手機(jī)連接電腦充電時(shí),360彈窗提示管理手機(jī)
點(diǎn)擊管理我的手機(jī)按鈕。會(huì)提示正在連接手機(jī)

圖4 360手機(jī)助手正在連接Android手機(jī)
這時(shí)會(huì)不經(jīng)用戶確認(rèn)自動(dòng)安裝360手機(jī)精靈

圖5 PC端提示安裝360手機(jī)精靈,手機(jī)端不會(huì)有任何提示
靜默安裝后,會(huì)出現(xiàn)360手機(jī)助手界面

圖6 360手機(jī)助手主界面
這時(shí)候查看手機(jī)的設(shè)置|應(yīng)用程序中,就會(huì)發(fā)現(xiàn)360手機(jī)精靈程序已經(jīng)被安裝

圖7 Android手機(jī)中360手機(jī)精靈被安裝
360手機(jī)精靈會(huì)在后臺(tái)運(yùn)行,點(diǎn)擊運(yùn)行可以看到如下界面:

圖8 手動(dòng)運(yùn)行 360手機(jī)精靈的界面
此時(shí)如果開(kāi)著Wifi網(wǎng)絡(luò),則其他Wifi用戶可以通過(guò)360手機(jī)精靈的漏洞,遠(yuǎn)程登錄FTP服務(wù)連接到這部手機(jī)上

圖9 其他接入wifi的電腦可訪問(wèn)安裝了360手機(jī)精靈的Android手機(jī)
此時(shí)可以對(duì)手機(jī)中的內(nèi)容進(jìn)行瀏覽、下載、刪除操作。

圖10 安裝了360手機(jī)精靈的Android手機(jī)中存儲(chǔ)卡數(shù)據(jù)正在被下和和進(jìn)行刪除操作

圖11 FTP客戶端遠(yuǎn)程刪除安裝了360手機(jī)精靈的Android手機(jī)存儲(chǔ)卡數(shù)據(jù)確認(rèn)后就刪除了

圖12 安裝了360手機(jī)精靈的Android手機(jī)存儲(chǔ)卡數(shù)據(jù)被遠(yuǎn)程刪除
4. 技術(shù)分析
程序版本:
com.qihoo360.daemon 1.3.0
漏洞描述:
360手機(jī)精靈提供文件管理功能,這個(gè)功能是360手機(jī)精靈實(shí)現(xiàn)的一個(gè)ftp服務(wù)來(lái)管理文件,ftp的密碼明文保存在程序的配置文件中,登錄ftp時(shí)由于沒(méi)有限制客戶端,導(dǎo)致
在同一AP(無(wú)線網(wǎng)熱點(diǎn)) 下的其他用戶可以瀏覽、上傳、下載、刪除安裝有360手機(jī)精靈的手機(jī)的sdcard里面的內(nèi)容,手機(jī)內(nèi)存目錄可瀏覽、下載。
具體分析如下:
從AndroidManifest.xml 看到,360手機(jī)精靈開(kāi)機(jī)自啟動(dòng),然后后臺(tái)有一個(gè)守護(hù)后臺(tái)服務(wù),監(jiān)聽(tīng)來(lái)至pc 端的ftp連接
<service
android:name="com.qihoo360.mobilesafe.pcdaemon.service.DaemonService"
android:exported="true"
>
</service>
<uses-permission
android:name="android.permission.RECEIVE_BOOT_COMPLETED"
>
</uses-permission>
在主程序里面實(shí)現(xiàn)了一個(gè)ftp 服務(wù)器

圖13 360手機(jī)精靈內(nèi)置的Ftp服務(wù)
其中有DELE STOR,列舉文件等常用ftp命令,在后臺(tái)DaemonService 服務(wù)中,我們會(huì)看到開(kāi)啟了ftp 監(jiān)聽(tīng)服務(wù),等待pc 客戶端連接

圖14 360手機(jī)精靈FTP服務(wù)屬性
由于360手機(jī)精靈會(huì)使用SharedPreferences把用戶和密碼明文存在本程序目錄中

圖15 360手機(jī)精靈的用戶名、口令以明文方式保存
知道了用戶名和密碼,端口和ftp 協(xié)議,我們可以開(kāi)一個(gè)掃描器掃描局域網(wǎng)安裝了360手機(jī)精靈的Android手機(jī)。
ftp 登陸沒(méi)有限制,然后開(kāi)機(jī)后臺(tái)服務(wù)自啟動(dòng),導(dǎo)致在wifi 環(huán)境下,隨意登陸ftp服務(wù)器,相當(dāng)于360 把你的手機(jī)提供給別人訪問(wèn)了。這樣只要你安裝了360 手機(jī)精靈,在公用wifi 環(huán)境下,就能訪問(wèn)你sdcard 里面的東西了。許多程序喜歡備份通訊錄,短信存在sdcard中,然而又沒(méi)有加密(或者加密的強(qiáng)度很差,非常容易破解),這導(dǎo)致黑客直接存取你的信息。
解決方案
新版本中,在Wifi 環(huán)境下只允許本機(jī)IP地址進(jìn)行FTP登陸。

圖16 新版360手機(jī)精靈的修改
但盡管做了IP過(guò)濾限制,該方案依然存在被惡意程序或者網(wǎng)站利用的潛在風(fēng)險(xiǎn);
1. 情況概述:
對(duì)豌豆莢進(jìn)行了深入分析,主要結(jié)論包括:
·在涉及公司主站以及第三方下載站發(fā)現(xiàn)存在該問(wèn)題樣本;
·國(guó)內(nèi)用戶手機(jī)中間存在該樣本;
·樣本會(huì)開(kāi)啟一個(gè)FTP服務(wù);
·樣本使用了固定的用戶名和密碼;
·在Wifi模式下,沒(méi)有對(duì)訪問(wèn)來(lái)源進(jìn)行限制;
2. 漏洞現(xiàn)象
豌豆莢為了實(shí)現(xiàn)文件管理功能,使用了FTP服務(wù),該服務(wù)使用了固定的用戶名和密碼,且因?yàn)樵撥浖?huì)自動(dòng)啟動(dòng)并后臺(tái)運(yùn)行,在手機(jī)開(kāi)啟Wifi的情況下,同一無(wú)線路由器AP中,安裝豌豆莢的用戶均會(huì)受到威脅。
豌豆莢主界面

圖17 豌豆莢管理手機(jī)的主界面
在豌豆莢啟動(dòng)的情況下,此時(shí)如果開(kāi)著Wifi網(wǎng)絡(luò),其他用戶可以通過(guò)FTP服務(wù)連接到這部手機(jī)上

圖18 豌豆莢啟動(dòng)Wifi方式連接到PC
此時(shí)可以連接到這部手機(jī)

圖19 使用FTP客戶端連接安裝了豌豆莢的Android手機(jī)
同時(shí)對(duì)手機(jī)中的內(nèi)容進(jìn)行下載

圖20 使用FTP客戶端軟件下載安裝了豌豆莢的Android手機(jī)數(shù)據(jù)
和進(jìn)行刪除操作

圖21 使用FTP客戶端軟件刪除安裝了豌豆莢的Android手機(jī)數(shù)據(jù)
確認(rèn)后就刪除了

圖22 刪除后的結(jié)果展示
3. 技術(shù)分析
漏洞版本:
com.wd.AndroidDaemon 1.8
漏洞描述:
豌豆夾使用ftp 服務(wù),用戶名和密碼直接寫(xiě)在程序中,登錄ftp時(shí)由于沒(méi)有限制客戶端,導(dǎo)致在同一AP(無(wú)線接入熱點(diǎn))下的其他用戶可以瀏覽、上傳、下載、刪除安裝有豌豆莢手機(jī)精靈的手機(jī)的sdcard里面的內(nèi)容。
具體分析如下:
從AndroidManifest.xml 看到,豌豆夾android 端同樣使用ftp提供File管理功能
<service
android:name="com.wd.core.server.ftp.WandouFileService">
</service>
在反編譯的類(lèi)WandouFileService.class 里面我們能看到

圖23 分析豌豆莢手機(jī)端(1)
密碼和用戶名就是a.f 和a.g 中,在混淆的a類(lèi)中,可以看到默認(rèn)的用戶和密碼。
![]()
圖24 分析豌豆莢手機(jī)端(2)
(豌豆莢的密碼需要反編譯才能獲得,相對(duì)于360手機(jī)精靈較難被普通用戶掌握)
解決方案:
豌豆莢取消了通過(guò)FTP文件管理的功能,在Wifi的tcp連接中讓用戶輸入生成的驗(yàn)證碼,但是這個(gè)tcp鏈接依然不安全,這個(gè)驗(yàn)證對(duì)于同一臺(tái)手機(jī)來(lái)說(shuō)會(huì)不變,依然有問(wèn)題,可以用tcp連接來(lái)訪問(wèn)聯(lián)系人以及短信。
影響版本
安裝豌豆莢1.1.24.1.1396之前版本的用戶,包括豌豆莢1.23.1等版本
修補(bǔ)方案分析
豌豆莢在Wifi環(huán)境下,取消了SD卡文件管理功能,造成產(chǎn)品功能缺失

圖25 豌豆莢官方就修補(bǔ)方案發(fā)表微博
此外豌豆莢使用TCP鏈接,讓用戶輸入生成的驗(yàn)證碼,這個(gè)驗(yàn)證碼在同一無(wú)線網(wǎng)絡(luò)環(huán)境下的同一臺(tái)手機(jī)來(lái)說(shuō)是會(huì)不改變,在破解驗(yàn)證碼算法后,存在通過(guò)該方式讀取聯(lián)系人和短信信息的威脅。
1. 情況概述:
金山對(duì)騰訊應(yīng)用助手進(jìn)行了深入分析,主要結(jié)論包括:
·動(dòng)態(tài)驗(yàn)證進(jìn)行驗(yàn)證;
·使用socket連接進(jìn)行連接,相對(duì)較為難被利用;
2. 技術(shù)分析
漏洞版本:
騰訊應(yīng)用助手(安卓軟件管理)v1.0 Beta3
漏洞描述:
騰訊應(yīng)用助手使用socket連接,在socket 連接中,由于沒(méi)有限制客戶端,導(dǎo)致在同一AP下的其他用戶可以隨意存取安裝有QQ應(yīng)用助手的手機(jī)的sdcard里面的內(nèi)容,雖然這種連接理論上能劫持,但是要由于需要驗(yàn)證碼,只有仔細(xì)分析算法后,寫(xiě)出驗(yàn)證碼算法后才能連接,安全的強(qiáng)度不夠。
技術(shù)分析
從AndroidManifest.xml 看到,騰訊應(yīng)用助手開(kāi)機(jī)自啟動(dòng),然后后臺(tái)有一個(gè)守護(hù)后臺(tái)服務(wù),監(jiān)聽(tīng)來(lái)至pc 端的socket連接,如下:
<service
android:name="com.qq.AppService.AppService" >
</service>
<uses-permission
android:name="android.permission.RECEIVE_BOOT_COMPLETED"
>
</uses-permission>
在com.qq.AppService.AppService,根據(jù)連接方式選擇wifi 連接還是usb連接

圖26 分析QQ手機(jī)助手

圖25 QQ應(yīng)用助手手機(jī)端啟用Wifi連接
修補(bǔ)方案分析
在騰訊應(yīng)用助手(安卓軟件管理)v1.0 Beta4 版的更新日志中可以看到:
應(yīng)用助手for Android 1.0 Beta4 Fix2011-12-15
1. 修改USB連接流程,增加應(yīng)用助手手機(jī)端安裝提示
2. 新增Wifi連接確認(rèn),保證您的手機(jī)連接更加安全
3. wifi連接時(shí)手機(jī)端增加PC連接的狀態(tài)顯示
在Wifi聯(lián)網(wǎng)時(shí),手機(jī)端有需要用戶確認(rèn)提示對(duì)話框,安全性得到很大提高。