在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Hook App取證實戰數據庫解密

哆啦安全 ? 來源:哆啦安全 ? 作者:哆啦安全 ? 2022-11-16 10:05 ? 次閱讀

前言

之前分析完師兄給的apk后,師兄給了下一個目標,說這是一個取證比賽的例題,涉及到密碼學解密。但是因為本人這方面比較薄弱,所以在解題的時候,就用到了objection-一個基于frida的工具,動態調試的時候非常好用。

標題的FO指的就是這個objection,因為全部打出來太長了。

參考文獻:<>

正文

這里本人用到的模擬器是夜神模擬器,但是這里在之后動態調試的時候遇到了一個bug,adb特別容易在調試的時候下線。網上查了一下資料,需要將目錄的adb換成原生adb,nox_adb改成nox_adb_bf.這樣就可以解決這個問題了。

拿到文件之后,發現有一個加密過后的db文件,還有一個apk,想來解密方法就是在這個apk當中。

2d05e3a4-6546-11ed-8abf-dac502259ad0.png

這里把apk先放到模擬器中安裝。

2d3da1ae-6546-11ed-8abf-dac502259ad0.png

把apk放入android killer中,查看源碼。

2d4e17aa-6546-11ed-8abf-dac502259ad0.png

可以看到db后綴名,這里進行了一個跟文件有關的操作,后續又調用了其他的類,進入該類中查看。

2d809ba8-6546-11ed-8abf-dac502259ad0.png

可以看到這里又調用了b的方法。

2d9f1ef2-6546-11ed-8abf-dac502259ad0.png

結合第一個入口文件,可以得知這里是經過了幾步運算得出解密的密鑰,但是因為本人這方面的知識比較薄弱,所以不準備直接解密(師兄說他是直接解的),這里用到的是objection進行調試。

2db189fc-6546-11ed-8abf-dac502259ad0.png

2dce7972-6546-11ed-8abf-dac502259ad0.png

objection是一個基于frida的工具,需要先安裝frida和對應版本的server.

安裝過程如下:

pip3 install objection

這里這一步會直接幫忙把frida和frida-tools安裝掉,接著去把對應的frida-server安裝上傳至模擬器就行。

adb push frida-serverxxxxx /data/local/tmp

chmod 777 frida-server

./fridaserver

2de7d714-6546-11ed-8abf-dac502259ad0.png

這里的思路就是利用hook這個getWritableDatabase函數,然后將這個函數的參數動態打印出來就行。(因為因為經過解密函數,最后傳進去的就是明文的口令).

這里先查看一下進程

frida-ps -R

2e05a492-6546-11ed-8abf-dac502259ad0.png

可以看到這里是美美亞亞目標進程。

2e25d640-6546-11ed-8abf-dac502259ad0.png

objection -g 美美亞亞 explore,對進程進行注入。

2e3b6942-6546-11ed-8abf-dac502259ad0.png

android hooking search methods getWritableDatabase.

之后再執行這個命令,找到getWritableDatabase這個函數,對其進行watch.

2e4fc4f0-6546-11ed-8abf-dac502259ad0.png

android hooking watch class_methodnet.sqlcipher.database.SQLiteOpenHelper.getWritableDatabase --dump-args --dump-backtrace --dump-return

對這個函數進行監控。

2e69ecd6-6546-11ed-8abf-dac502259ad0.png

之后再重新調用這個app,重新加載這個函數,就會發現口令被打印出來了。

2e920fe0-6546-11ed-8abf-dac502259ad0.png

這里再用sqlitebrowser打開這個db文件利用那個口令,發現這個就是正確的。

2eb70854-6546-11ed-8abf-dac502259ad0.png

電子取證

圖形化內存分析工具

取證|偽加密zip解密方法

游戲黑灰產識別和溯源取證

內存取證|Volatility大殺器

內存取證之Volatility從0到1

溯源取證|微信數據庫解密教程

奪取應用程序的“制空權”:內存數據

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據庫
    +關注

    關注

    7

    文章

    3839

    瀏覽量

    64543
  • 模擬器
    +關注

    關注

    2

    文章

    879

    瀏覽量

    43301

原文標題:Hook App取證實戰數據庫解密

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    分布式云化數據庫有哪些類型

    分布式云化數據庫有哪些類型?分布式云化數據庫主要類型包括:關系型分布式數據庫、非關系型分布式數據庫、新SQL分布式數據庫、以列方式存儲
    的頭像 發表于 01-15 09:43 ?53次閱讀

    MySQL數據庫的安裝

    MySQL數據庫的安裝 【一】各種數據庫的端口 MySQL :3306 Redis :6379 MongoDB :27017 Django :8000 flask :5000 【二】MySQL 介紹
    的頭像 發表于 01-14 11:25 ?74次閱讀
    MySQL<b class='flag-5'>數據庫</b>的安裝

    數據庫是哪種數據庫類型?

    數據庫是一種部署在虛擬計算環境中的數據庫,它融合了云計算的彈性和可擴展性,為用戶提供高效、靈活的數據庫服務。云數據庫主要分為兩大類:關系型數據庫
    的頭像 發表于 01-07 10:22 ?102次閱讀

    數據庫加密辦法

    企業對于數據的重視程度不言而喻,也衍生出了數據=資產的概念。但是數據泄漏的事件頻繁發生,為了保護數據資產,企業有必要對數據庫做一些針對性的措
    的頭像 發表于 12-24 09:47 ?127次閱讀

    數據庫數據恢復—Mysql數據庫表記錄丟失的數據恢復流程

    Mysql數據庫故障: Mysql數據庫表記錄丟失。 Mysql數據庫故障表現: 1、Mysql數據庫表中無任何數據或只有部分
    的頭像 發表于 12-16 11:05 ?189次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—Mysql<b class='flag-5'>數據庫</b>表記錄丟失的<b class='flag-5'>數據</b>恢復流程

    數據庫事件觸發的設置和應用

    數據庫無論對于生產管理還是很多的實際應用都非常重要。小編這次聊一下數據庫事件觸發的應用。示例使用了postgresql和Python。
    的頭像 發表于 12-13 15:14 ?182次閱讀

    數據庫數據恢復—MYSQL數據庫ibdata1文件損壞的數據恢復案例

    mysql數據庫故障: mysql數據庫文件ibdata1、MYI、MYD損壞。 故障表現:1、數據庫無法進行查詢等操作;2、使用mysqlcheck和myisamchk無法修復數據庫
    的頭像 發表于 12-09 11:05 ?192次閱讀

    數據庫數據恢復—通過拼接數據庫碎片恢復SQLserver數據庫

    一個運行在存儲上的SQLServer數據庫,有1000多個文件,大小幾十TB。數據庫每10天生成一個NDF文件,每個NDF幾百GB大小。數據庫包含兩個LDF文件。 存儲損壞,數據庫
    的頭像 發表于 10-31 13:21 ?287次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—通過拼接<b class='flag-5'>數據庫</b>碎片恢復SQLserver<b class='flag-5'>數據庫</b>

    Oracle數據恢復—異常斷電后Oracle數據庫報錯的數據恢復案例

    Oracle數據庫故障: 機房異常斷電后,Oracle數據庫報錯:“system01.dbf需要更多的恢復來保持一致性,數據庫無法打開”。數據
    的頭像 發表于 09-30 13:31 ?340次閱讀
    Oracle<b class='flag-5'>數據</b>恢復—異常斷電后Oracle<b class='flag-5'>數據庫</b>啟<b class='flag-5'>庫</b>報錯的<b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復—Oracle數據庫文件system01.dbf損壞的數據恢復案例

    打開oracle數據庫報錯“system01.dbf需要更多的恢復來保持一致性,數據庫無法打開”。
    的頭像 發表于 09-21 14:25 ?446次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—Oracle<b class='flag-5'>數據庫</b>文件system01.dbf損壞的<b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復—SQL Server數據庫出現823錯誤的數據恢復案例

    SQL Server數據庫故障: SQL Server附加數據庫出現錯誤823,附加數據庫失敗。數據庫沒有備份,無法通過備份恢復數據庫
    的頭像 發表于 09-20 11:46 ?382次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—SQL Server<b class='flag-5'>數據庫</b>出現823錯誤的<b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復—SQL Server數據庫所在分區空間不足報錯的數據恢復案例

    SQL Server數據庫數據恢復環境: 某品牌服務器存儲中有兩組raid5磁盤陣列。操作系統層面跑著SQL Server數據庫,SQL Server數據庫存放在D盤分區中。
    的頭像 發表于 07-10 13:54 ?537次閱讀

    北亞FB-C7500數據庫取證分析系統#數據庫取證

    數據庫
    Frombyte
    發布于 :2024年07月08日 14:26:31

    數據庫數據恢復—raid5陣列上層Sql Server數據庫數據恢復案例

    數據庫數據恢復環境: 5塊硬盤組建一組RAID5陣列,劃分LUN供windows系統服務器使用。windows系統服務器內運行了Sql Server數據庫,存儲空間在操作系統層面劃分了三個邏輯分區
    的頭像 發表于 05-08 11:43 ?535次閱讀
    <b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復—raid5陣列上層Sql Server<b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復案例

    數據庫數據恢復】Oracle數據庫ASM實例無法掛載的數據恢復案例

    oracle數據庫ASM磁盤組掉線,ASM實例不能掛載。數據庫管理員嘗試修復數據庫,但是沒有成功。
    的頭像 發表于 02-01 17:39 ?549次閱讀
    【<b class='flag-5'>數據庫</b><b class='flag-5'>數據</b>恢復】Oracle<b class='flag-5'>數據庫</b>ASM實例無法掛載的<b class='flag-5'>數據</b>恢復案例
    主站蜘蛛池模板: 黄色福利小视频 | 欧美三级黄色 | 四虎影视在线影院在线观看 | 伊人手机在线观看 | 噜噜噜噜噜久久久久久91 | 欧美成人免费观看bbb | 日本最猛黑人xxxx猛交 | 开心激情五月网 | 俺去啦网婷婷 | 视色4se成人午夜精品 | 亚洲一区不卡视频 | 激情文学综合网 | 四虎影院在线观看网站 | 久久怡红院国产精品 | 爱爱免费网站 | 色天使在线视频 | 性xxxx黑人与亚洲 | 久久在线播放 | 午夜视频福利 | 亚洲国产视频网 | 啪啪网站色大全免费 | 额去鲁97在线观看视频 | 91精品福利久久久 | 色婷婷一区| 国产成人精品日本 | 色综合网天天综合色中文男男 | 色无五月 | 天天精品视频在线观看资源 | 女女综合网 | 天天摸日日 | 日韩免费观看视频 | 特级黄毛片| 99久久亚洲国产高清观看 | 久久久精品免费视频 | 国产激情视频一区二区三区 | 亚洲一区二区在线视频 | 国产精品亚洲一区二区三区在线播放 | 久久88色综合色鬼 | aaa一级 | 欧美黑人粗暴另类多交 | 特级全黄一级毛片视频 |