在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Hook App取證實戰數據庫解密

哆啦安全 ? 來源:哆啦安全 ? 作者:哆啦安全 ? 2022-11-16 10:05 ? 次閱讀

前言

之前分析完師兄給的apk后,師兄給了下一個目標,說這是一個取證比賽的例題,涉及到密碼學解密。但是因為本人這方面比較薄弱,所以在解題的時候,就用到了objection-一個基于frida的工具,動態調試的時候非常好用。

標題的FO指的就是這個objection,因為全部打出來太長了。

參考文獻:<>

正文

這里本人用到的模擬器是夜神模擬器,但是這里在之后動態調試的時候遇到了一個bug,adb特別容易在調試的時候下線。網上查了一下資料,需要將目錄的adb換成原生adb,nox_adb改成nox_adb_bf.這樣就可以解決這個問題了。

拿到文件之后,發現有一個加密過后的db文件,還有一個apk,想來解密方法就是在這個apk當中。

2d05e3a4-6546-11ed-8abf-dac502259ad0.png

這里把apk先放到模擬器中安裝。

2d3da1ae-6546-11ed-8abf-dac502259ad0.png

把apk放入android killer中,查看源碼。

2d4e17aa-6546-11ed-8abf-dac502259ad0.png

可以看到db后綴名,這里進行了一個跟文件有關的操作,后續又調用了其他的類,進入該類中查看。

2d809ba8-6546-11ed-8abf-dac502259ad0.png

可以看到這里又調用了b的方法。

2d9f1ef2-6546-11ed-8abf-dac502259ad0.png

結合第一個入口文件,可以得知這里是經過了幾步運算得出解密的密鑰,但是因為本人這方面的知識比較薄弱,所以不準備直接解密(師兄說他是直接解的),這里用到的是objection進行調試。

2db189fc-6546-11ed-8abf-dac502259ad0.png

2dce7972-6546-11ed-8abf-dac502259ad0.png

objection是一個基于frida的工具,需要先安裝frida和對應版本的server.

安裝過程如下:

pip3 install objection

這里這一步會直接幫忙把frida和frida-tools安裝掉,接著去把對應的frida-server安裝上傳至模擬器就行。

adb push frida-serverxxxxx /data/local/tmp

chmod 777 frida-server

./fridaserver

2de7d714-6546-11ed-8abf-dac502259ad0.png

這里的思路就是利用hook這個getWritableDatabase函數,然后將這個函數的參數動態打印出來就行。(因為因為經過解密函數,最后傳進去的就是明文的口令).

這里先查看一下進程

frida-ps -R

2e05a492-6546-11ed-8abf-dac502259ad0.png

可以看到這里是美美亞亞目標進程。

2e25d640-6546-11ed-8abf-dac502259ad0.png

objection -g 美美亞亞 explore,對進程進行注入。

2e3b6942-6546-11ed-8abf-dac502259ad0.png

android hooking search methods getWritableDatabase.

之后再執行這個命令,找到getWritableDatabase這個函數,對其進行watch.

2e4fc4f0-6546-11ed-8abf-dac502259ad0.png

android hooking watch class_methodnet.sqlcipher.database.SQLiteOpenHelper.getWritableDatabase --dump-args --dump-backtrace --dump-return

對這個函數進行監控。

2e69ecd6-6546-11ed-8abf-dac502259ad0.png

之后再重新調用這個app,重新加載這個函數,就會發現口令被打印出來了。

2e920fe0-6546-11ed-8abf-dac502259ad0.png

這里再用sqlitebrowser打開這個db文件利用那個口令,發現這個就是正確的。

2eb70854-6546-11ed-8abf-dac502259ad0.png

電子取證

圖形化內存分析工具

取證|偽加密zip解密方法

游戲黑灰產識別和溯源取證

內存取證|Volatility大殺器

內存取證之Volatility從0到1

溯源取證|微信數據庫解密教程

奪取應用程序的“制空權”:內存數據

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據庫
    +關注

    關注

    7

    文章

    3839

    瀏覽量

    64543
  • 模擬器
    +關注

    關注

    2

    文章

    879

    瀏覽量

    43301

原文標題:Hook App取證實戰數據庫解密

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    分布式云化數據庫有哪些類型

    分布式云化數據庫有哪些類型?分布式云化數據庫主要類型包括:關系型分布式數據庫、非關系型分布式數據庫、新SQL分布式數據庫、以列方式存儲
    的頭像 發表于 01-15 09:43 ?53次閱讀

    MySQL數據庫的安裝

    MySQL數據庫的安裝 【一】各種數據庫的端口 MySQL :3306 Redis :6379 MongoDB :27017 Django :8000 flask :5000 【二】MySQL 介紹
    的頭像 發表于 01-14 11:25 ?74次閱讀
    MySQL<b class='flag-5'>數據庫</b>的安裝

    數據庫是哪種數據庫類型?

    數據庫是一種部署在虛擬計算環境中的數據庫,它融合了云計算的彈性和可擴展性,為用戶提供高效、靈活的數據庫服務。云數據庫主要分為兩大類:關系型數據庫
    的頭像 發表于 01-07 10:22 ?102次閱讀

    數據庫加密辦法

    企業對于數據的重視程度不言而喻,也衍生出了數據=資產的概念。但是數據泄漏的事件頻繁發生,為了保護數據資產,企業有必要對數據庫做一些針對性的措
    的頭像 發表于 12-24 09:47 ?127次閱讀

    數據庫數據恢復—Mysql數據庫表記錄丟失的數據恢復流程

    Mysql數據庫故障: Mysql數據庫表記錄丟失。 Mysql數據庫故障表現: 1、Mysql數據庫表中無任何數據或只有部分
    的頭像 發表于 12-16 11:05 ?189次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—Mysql<b class='flag-5'>數據庫</b>表記錄丟失的<b class='flag-5'>數據</b>恢復流程

    數據庫事件觸發的設置和應用

    數據庫無論對于生產管理還是很多的實際應用都非常重要。小編這次聊一下數據庫事件觸發的應用。示例使用了postgresql和Python。
    的頭像 發表于 12-13 15:14 ?182次閱讀

    數據庫數據恢復—MYSQL數據庫ibdata1文件損壞的數據恢復案例

    mysql數據庫故障: mysql數據庫文件ibdata1、MYI、MYD損壞。 故障表現:1、數據庫無法進行查詢等操作;2、使用mysqlcheck和myisamchk無法修復數據庫
    的頭像 發表于 12-09 11:05 ?192次閱讀

    數據庫數據恢復—通過拼接數據庫碎片恢復SQLserver數據庫

    一個運行在存儲上的SQLServer數據庫,有1000多個文件,大小幾十TB。數據庫每10天生成一個NDF文件,每個NDF幾百GB大小。數據庫包含兩個LDF文件。 存儲損壞,數據庫
    的頭像 發表于 10-31 13:21 ?287次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—通過拼接<b class='flag-5'>數據庫</b>碎片恢復SQLserver<b class='flag-5'>數據庫</b>

    Oracle數據恢復—異常斷電后Oracle數據庫報錯的數據恢復案例

    Oracle數據庫故障: 機房異常斷電后,Oracle數據庫報錯:“system01.dbf需要更多的恢復來保持一致性,數據庫無法打開”。數據
    的頭像 發表于 09-30 13:31 ?340次閱讀
    Oracle<b class='flag-5'>數據</b>恢復—異常斷電后Oracle<b class='flag-5'>數據庫</b>啟<b class='flag-5'>庫</b>報錯的<b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復—Oracle數據庫文件system01.dbf損壞的數據恢復案例

    打開oracle數據庫報錯“system01.dbf需要更多的恢復來保持一致性,數據庫無法打開”。
    的頭像 發表于 09-21 14:25 ?446次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—Oracle<b class='flag-5'>數據庫</b>文件system01.dbf損壞的<b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復—SQL Server數據庫出現823錯誤的數據恢復案例

    SQL Server數據庫故障: SQL Server附加數據庫出現錯誤823,附加數據庫失敗。數據庫沒有備份,無法通過備份恢復數據庫
    的頭像 發表于 09-20 11:46 ?382次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—SQL Server<b class='flag-5'>數據庫</b>出現823錯誤的<b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復—SQL Server數據庫所在分區空間不足報錯的數據恢復案例

    SQL Server數據庫數據恢復環境: 某品牌服務器存儲中有兩組raid5磁盤陣列。操作系統層面跑著SQL Server數據庫,SQL Server數據庫存放在D盤分區中。
    的頭像 發表于 07-10 13:54 ?537次閱讀

    北亞FB-C7500數據庫取證分析系統#數據庫取證

    數據庫
    Frombyte
    發布于 :2024年07月08日 14:26:31

    數據庫數據恢復—raid5陣列上層Sql Server數據庫數據恢復案例

    數據庫數據恢復環境: 5塊硬盤組建一組RAID5陣列,劃分LUN供windows系統服務器使用。windows系統服務器內運行了Sql Server數據庫,存儲空間在操作系統層面劃分了三個邏輯分區
    的頭像 發表于 05-08 11:43 ?535次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—raid5陣列上層Sql Server<b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復】Oracle數據庫ASM實例無法掛載的數據恢復案例

    oracle數據庫ASM磁盤組掉線,ASM實例不能掛載。數據庫管理員嘗試修復數據庫,但是沒有成功。
    的頭像 發表于 02-01 17:39 ?549次閱讀
    【<b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復】Oracle<b class='flag-5'>數據庫</b>ASM實例無法掛載的<b class='flag-5'>數據</b>恢復案例
    主站蜘蛛池模板: 免费一级欧美片在线观免看| 老色皮永久免费网站| 国产叼嘿视频免费网站| 免费看黄视频| 中文字幕婷婷| 亚洲天堂免费| 四虎最新在线| 日本黄色免费在线| 久久综合九色综合精品| 国产嫩草影院在线观看| 97影院理论片在线观看| 天天色综合三| 操她射她| 亚欧美视频| 国产一级毛片外aaaa| 国产三级视频在线播放| 91九色成人| 欧美午夜精品久久久久久黑人| 大杳蕉伊人狼人久久一本线| 4438x成人全国最大| 国产99在线播放| 四虎网址| 狠狠色噜噜狠狠狠| 五月婷综合| 最新欧美伦理网| 乱说欲小说又粗又长| 天天看影院| 在线免费观看毛片网站| 四虎影视色费永久在线观看| 青草青青产国视频在线| 国产色婷婷精品免费视频| 五月天婷婷网站| 888xxxx免费视频| 男男gay高h文| 色妇影院| 高清性色生活片久久久| 欧美午夜精品| 性过程很黄的小说男男| 色香首页| 丁香花在线影院观看在线播放| 欧美成人影院免费观|