
1 virusdefender 2015-09-19 11:01:48 +08:00 charles fiddler 之类的抓包 |
2 loading 2015-09-19 11:02:50 +08:00 有什么能阻挡抓包! 看来下次后门还是用 ssl 。。。 |
3 LINAICAI 2015-09-19 11:05:32 +08:00 有想法。。。 我想知道怎么在 ios 上配置 host 话说 xcode7 的新增功能默认 https 简直好针对啊。。。 |
6 Quaintjade 2015-09-19 11:10:00 +08:00 via Android 如果 app 还能监听和执行远程指令呢? 比如不主动弹窗钓鱼,但服务器可以插段弹窗代码让它执行,类似这种你只是监听没用的。 另外,假如发包是加密的,你抓了包也很难分析。 |
7 zhujinliang 2015-09-19 11:10:11 +08:00 我抓到了,但是不会解密。。。 https://github.com/XcodeGhostSource/XcodeGhost/blob/master/CoreFoundations.m 527 行应该是解密函数 有人能翻译成 go 语言的么。。。 |
8 CRH 2015-09-19 11:14:06 +08:00 http://www.weibo.com/p/1001603888503866975286 这里有人解密了,发上去的确实就是那些没什么用的信息。但是关键是服务器返回什么指令 |
10 CRH 2015-09-19 11:23:01 +08:00 @loading 但是目前为止没看到证据说他确实弹过这么个框。。 而且能获取 Apple ID 的漏洞 CVE-2014-4423 只在 iOS 7.1.2 及更早的版本中存在 |
12 loqixh 2015-09-19 11:40:50 +08:00 ida 神器 |
13 PP 2015-09-19 11:47:04 +08:00 via iPad @CRH 我曾经在今年夏天至少两次见过个别应用在正常使用(无购买行为)时弹出苹果账号登录对话框,当时的做法好象是忽略。如果没有存在理解差异问题,那么我见到过。我的系统版本是 7.1.2 ,现在打算升到 9 了。 |
14 dong3580 2015-09-19 12:19:25 +08:00 via Android |
15 dcty 2015-09-19 12:44:23 +08:00 @zhujinliang 貌似内存泄漏 |
17 lawder 2015-09-19 13:47:43 +08:00 @PP @CRH 看源码((暂时就当它是真的)) 482 行,[self Store:appID],再看 Store: 这个方法,调用 presentViewController 方法弹出一个 SKStoreProductViewController ,看苹果文档 https://developer.apple.com/library/prerelease/ios/documentation/StoreKit/Reference/SKITunesProductViewController_Ref/index.html#//apple_ref/occ/instm/SKStoreProductViewController/loadProductWithParameters:completionBlock: 对 SKStoreProductViewController 的解释, A SKStoreProductViewController object presents a store that allows the user to purchase other media from the App Store. For example, your app might display the store to allow the user to purchase another app. 这货调用购买接口,系统应该会弹出苹果账号登录对话框的 |
20 Strikeactor 2015-09-19 13:59:19 +08:00 Debookee 一直对这货有好感,顺手安利一下吧 优点是只要处在同一局域网,移动端不用装客户端就能抓 |
24 msn1983aa 2015-09-19 14:58:44 +08:00 还有一种可能是为了数量庞大的被盗 iPhone\ipad 提供解锁密码库 |
25 lawder 2015-09-19 16:35:34 +08:00 |
26 gswxy 2015-09-19 16:56:05 +08:00 @Strikeactor 软件好贵的说 |
28 zwzmzd 2015-09-19 18:41:19 +08:00 via Android @loading 抓包软件生成一个证书并安装到设备中,一般也可以解决 ssl 抓包问题。 不过还有些更高级的技术可以指定证书链,上面的方法就不一定有用了 |
29 heww 2015-09-19 19:13:21 +08:00 via iPhone @dong3580 我也遇到过好多次让输入密码的,每次还密码错误,然后那段时间我频繁的修改密码。当然了,看了这几天的帖子,我今天又改了次密码。 |
31 Strikeactor 2015-09-19 19:49:40 +08:00 @gswxy 我当时也是这么说的,然后那头麻利的给了我个折扣 order ,折到了 100 软妹币左右 所以才一直有好感。。 |
32 beimenjun PRO 问题最关键的是这些就是全部源码了吗。 其实如果这就是全部源码倒是可以放心很多。否则就很难说这半年究竟干嘛了。 |