2011-12-19來源:金山安全中心
摘要:近日,360手機精靈、豌豆莢、騰訊應用助手等手機輔助管理軟件被爆存在安全隱患,會導致用戶手機內存、存儲卡的數據(照片、短信、聊天記錄、電話錄音、視頻以及其他文檔)等個人數據不經允許被第三方惡意訪問、上傳、下載、或篡改、刪除。
關鍵詞:安卓 手機管理 漏洞 分析報告
報告摘要
近日,360手機精靈、豌豆莢、騰訊應用助手等手機輔助管理軟件被爆存在安全隱患,會導致用戶手機內存、存儲卡的數據(照片、短信、聊天記錄、電話錄音、視頻以及其他文檔)等個人數據不經允許被第三方惡意訪問、上傳、下載、或篡改、刪除。
運行Android平臺的智能手機在全球的市場份額約22%,中國又是全球智能手機擁有量最多的國家。據分析,截止2011年第三季度,中國網民擁有的Android手機總量約2500萬臺,超過iphone手機擁有量。因此,360手機精靈等Android手機輔助管理軟件的安全漏洞可能影響數千萬Android手機用戶。
金山毒霸安全中心對上述軟件存在信息泄露漏洞的情況進行了詳細技術分析和驗證,詳細如下:
【 三款手機輔助管理軟件存在信息泄露風險的簡單分析】

可以看到:
360手機精靈:360安全衛士的覆蓋面和其不經明示,連接手機即安裝360手機精靈的特點,360手機精靈的漏洞影響的用戶面最大。
豌豆莢:該軟件通過Wifi下去掉文件管理器功能的方式來處理該問題,造成產品功能的缺失,同時該軟件的驗證碼機制由于在同一機器,同一無線環境下不會變化,因此仍存在一定風險。
騰訊應用助手:該軟件通過強度較高的socket的點對點的通信方式,只有在機器本身中木馬,或者Hub被抓包的情況下,才存在安全風險,該種情況大部分軟件的安全性都會受到波及,因此影響面最小。
目前,三款軟件均已經修復原有產品漏洞,金山毒霸安全中心對其修復方案進行技術分析,詳細如下:
【三款Android手機輔助管理軟件存在信息泄露漏洞的評估及解決方案】

結論:360手機精靈的解決方案依然遺留了較大的安全風險,豌豆莢和QQ應用助手的解決方案技術完善性更佳。
金山毒霸安全中心提示軟件企業,功能的便利性不能以犧牲用戶數據安全為代價,希望各手機軟件管理廠商能夠積極協商制定技術規范,進行技術交流和指導,促進行業發展。
1. 情況概述
對360手機精靈樣本進行了深入分析,主要結論包括:
·在涉及公司主站以及第三方下載站發現存在該問題樣本;
·國內用戶手機中間存在該樣本;
·樣本會開啟一個FTP服務;
·樣本使用了固定的用戶名和密碼;
·樣本會使用360安全衛士作為主安裝渠道,在沒有明示用戶的情況下,連接手機充電,即會安裝到Android手機上;
·在Wifi模式下,沒有對訪問來源進行限制;
·FTP密碼為明文保存易被惡意利用
2. 影響版本
360手機精靈1.31之前版本的用戶,包括1.30、1.20等版本
3. 漏洞現象
在安裝360安全衛士的機器上,插上數據線會彈出管理手機對話框

圖3 手機連接電腦充電時,360彈窗提示管理手機
點擊管理我的手機按鈕。會提示正在連接手機

圖4 360手機助手正在連接Android手機
這時會不經用戶確認自動安裝360手機精靈

圖5 PC端提示安裝360手機精靈,手機端不會有任何提示
靜默安裝后,會出現360手機助手界面

圖6 360手機助手主界面
這時候查看手機的設置|應用程序中,就會發現360手機精靈程序已經被安裝

圖7 Android手機中360手機精靈被安裝
360手機精靈會在后臺運行,點擊運行可以看到如下界面:

圖8 手動運行 360手機精靈的界面
此時如果開著Wifi網絡,則其他Wifi用戶可以通過360手機精靈的漏洞,遠程登錄FTP服務連接到這部手機上

圖9 其他接入wifi的電腦可訪問安裝了360手機精靈的Android手機
此時可以對手機中的內容進行瀏覽、下載、刪除操作。

圖10 安裝了360手機精靈的Android手機中存儲卡數據正在被下和和進行刪除操作

圖11 FTP客戶端遠程刪除安裝了360手機精靈的Android手機存儲卡數據確認后就刪除了

圖12 安裝了360手機精靈的Android手機存儲卡數據被遠程刪除
4. 技術分析
程序版本:
com.qihoo360.daemon 1.3.0
漏洞描述:
360手機精靈提供文件管理功能,這個功能是360手機精靈實現的一個ftp服務來管理文件,ftp的密碼明文保存在程序的配置文件中,登錄ftp時由于沒有限制客戶端,導致
在同一AP(無線網熱點) 下的其他用戶可以瀏覽、上傳、下載、刪除安裝有360手機精靈的手機的sdcard里面的內容,手機內存目錄可瀏覽、下載。
具體分析如下:
從AndroidManifest.xml 看到,360手機精靈開機自啟動,然后后臺有一個守護后臺服務,監聽來至pc 端的ftp連接
<service
android:name="com.qihoo360.mobilesafe.pcdaemon.service.DaemonService"
android:exported="true"
>
</service>
<uses-permission
android:name="android.permission.RECEIVE_BOOT_COMPLETED"
>
</uses-permission>
在主程序里面實現了一個ftp 服務器

圖13 360手機精靈內置的Ftp服務
其中有DELE STOR,列舉文件等常用ftp命令,在后臺DaemonService 服務中,我們會看到開啟了ftp 監聽服務,等待pc 客戶端連接

圖14 360手機精靈FTP服務屬性
由于360手機精靈會使用SharedPreferences把用戶和密碼明文存在本程序目錄中

圖15 360手機精靈的用戶名、口令以明文方式保存
知道了用戶名和密碼,端口和ftp 協議,我們可以開一個掃描器掃描局域網安裝了360手機精靈的Android手機。
ftp 登陸沒有限制,然后開機后臺服務自啟動,導致在wifi 環境下,隨意登陸ftp服務器,相當于360 把你的手機提供給別人訪問了。這樣只要你安裝了360 手機精靈,在公用wifi 環境下,就能訪問你sdcard 里面的東西了。許多程序喜歡備份通訊錄,短信存在sdcard中,然而又沒有加密(或者加密的強度很差,非常容易破解),這導致黑客直接存取你的信息。
解決方案
新版本中,在Wifi 環境下只允許本機IP地址進行FTP登陸。

圖16 新版360手機精靈的修改
但盡管做了IP過濾限制,該方案依然存在被惡意程序或者網站利用的潛在風險;
1. 情況概述:
對豌豆莢進行了深入分析,主要結論包括:
·在涉及公司主站以及第三方下載站發現存在該問題樣本;
·國內用戶手機中間存在該樣本;
·樣本會開啟一個FTP服務;
·樣本使用了固定的用戶名和密碼;
·在Wifi模式下,沒有對訪問來源進行限制;
2. 漏洞現象
豌豆莢為了實現文件管理功能,使用了FTP服務,該服務使用了固定的用戶名和密碼,且因為該軟件會自動啟動并后臺運行,在手機開啟Wifi的情況下,同一無線路由器AP中,安裝豌豆莢的用戶均會受到威脅。
豌豆莢主界面

圖17 豌豆莢管理手機的主界面
在豌豆莢啟動的情況下,此時如果開著Wifi網絡,其他用戶可以通過FTP服務連接到這部手機上

圖18 豌豆莢啟動Wifi方式連接到PC
此時可以連接到這部手機

圖19 使用FTP客戶端連接安裝了豌豆莢的Android手機
同時對手機中的內容進行下載

圖20 使用FTP客戶端軟件下載安裝了豌豆莢的Android手機數據
和進行刪除操作

圖21 使用FTP客戶端軟件刪除安裝了豌豆莢的Android手機數據
確認后就刪除了

圖22 刪除后的結果展示
3. 技術分析
漏洞版本:
com.wd.AndroidDaemon 1.8
漏洞描述:
豌豆夾使用ftp 服務,用戶名和密碼直接寫在程序中,登錄ftp時由于沒有限制客戶端,導致在同一AP(無線接入熱點)下的其他用戶可以瀏覽、上傳、下載、刪除安裝有豌豆莢手機精靈的手機的sdcard里面的內容。
具體分析如下:
從AndroidManifest.xml 看到,豌豆夾android 端同樣使用ftp提供File管理功能
<service
android:name="com.wd.core.server.ftp.WandouFileService">
</service>
在反編譯的類WandouFileService.class 里面我們能看到

圖23 分析豌豆莢手機端(1)
密碼和用戶名就是a.f 和a.g 中,在混淆的a類中,可以看到默認的用戶和密碼。
![]()
圖24 分析豌豆莢手機端(2)
(豌豆莢的密碼需要反編譯才能獲得,相對于360手機精靈較難被普通用戶掌握)
解決方案:
豌豆莢取消了通過FTP文件管理的功能,在Wifi的tcp連接中讓用戶輸入生成的驗證碼,但是這個tcp鏈接依然不安全,這個驗證對于同一臺手機來說會不變,依然有問題,可以用tcp連接來訪問聯系人以及短信。
影響版本
安裝豌豆莢1.1.24.1.1396之前版本的用戶,包括豌豆莢1.23.1等版本
修補方案分析
豌豆莢在Wifi環境下,取消了SD卡文件管理功能,造成產品功能缺失

圖25 豌豆莢官方就修補方案發表微博
此外豌豆莢使用TCP鏈接,讓用戶輸入生成的驗證碼,這個驗證碼在同一無線網絡環境下的同一臺手機來說是會不改變,在破解驗證碼算法后,存在通過該方式讀取聯系人和短信信息的威脅。
1. 情況概述:
金山對騰訊應用助手進行了深入分析,主要結論包括:
·動態驗證進行驗證;
·使用socket連接進行連接,相對較為難被利用;
2. 技術分析
漏洞版本:
騰訊應用助手(安卓軟件管理)v1.0 Beta3
漏洞描述:
騰訊應用助手使用socket連接,在socket 連接中,由于沒有限制客戶端,導致在同一AP下的其他用戶可以隨意存取安裝有QQ應用助手的手機的sdcard里面的內容,雖然這種連接理論上能劫持,但是要由于需要驗證碼,只有仔細分析算法后,寫出驗證碼算法后才能連接,安全的強度不夠。
技術分析
從AndroidManifest.xml 看到,騰訊應用助手開機自啟動,然后后臺有一個守護后臺服務,監聽來至pc 端的socket連接,如下:
<service
android:name="com.qq.AppService.AppService" >
</service>
<uses-permission
android:name="android.permission.RECEIVE_BOOT_COMPLETED"
>
</uses-permission>
在com.qq.AppService.AppService,根據連接方式選擇wifi 連接還是usb連接

圖26 分析QQ手機助手

圖25 QQ應用助手手機端啟用Wifi連接
修補方案分析
在騰訊應用助手(安卓軟件管理)v1.0 Beta4 版的更新日志中可以看到:
應用助手for Android 1.0 Beta4 Fix2011-12-15
1. 修改USB連接流程,增加應用助手手機端安裝提示
2. 新增Wifi連接確認,保證您的手機連接更加安全
3. wifi連接時手機端增加PC連接的狀態顯示
在Wifi聯網時,手機端有需要用戶確認提示對話框,安全性得到很大提高。