16飞度如何加后门喇叭评价 MIUI 的 AnalyticsCore 后门

MIUI7 5.8.21开发版精简列表_百度文库
两大类热门资源免费畅读
续费一年阅读会员,立省24元!
MIUI7 5.8.21开发版精简列表
阅读已结束,下载文档到电脑
想免费下载更多文档?
定制HR最喜欢的简历
下载文档到电脑,方便使用
还剩10页未读,继续阅读
定制HR最喜欢的简历
你可能喜欢小米手机藏后门?真相如此惊悚吗?
王小二跟邻居张大牛买了一只鹅。
张家出品的鹅号称一条龙服务,如果鹅生病一定会负责到底,要么治好,要么换鹅。不过,最近王小二发现,张大牛总在王小二不注意或者夜半无人私语时来王家院子偷偷捡鹅粪。
王小二纳闷了,张家到底在干吗?是不是看上了我家翠花?他怒了,在集市上质问张大牛,张大牛百口莫辩,只说捡鹅粪是为了看看鹅有没有生病。
王小二将信将疑,他很生气,那意思是以后时不时还有别家有别的借口来我家遛遛顺点啥?
这个乡村爱情故事可能和今天要说的事情有点关系。
你可能已经习惯了这个场景——新手机会预装一些APP,怎么删都删不掉。但是,手机制造商将这些APP和服务安装在你手机上是否会有特别的目的?这些预装的应用又是否会威胁到机主的安全和隐私?
荷兰的一位小伙对此就颇有疑问。
他是小米4的用户。小伙有一天发现,手机预装了一个叫 AnalyticsCore.apk(com.miui.analytics)的应用,会自动在后台运行。
小伙很生气,他不喜欢未经许可收集用户信息的应用,因此对它进行了逆向工程, 发现该应用每24小时会访问小米官方服务器检查更新,在发送请求时它会同时发送设备的识别信息,包括手机的IMEI、型号、MAC地址、Nonce、包名字和签名。如果服务器上有名叫Analytics.apk的更新应用,它会自动下载和安装,整个过程无需用户干预。
如果应用安装时没有任何验证,该漏洞能被黑客利用,或者小米只需要将想要安装的应用重命名为Analytics.apk就可以将其推送给用户,而且该设备是通过HTTP发送请求和接收更新,这意味着用户很容易遭到中间人攻击。
看样子,一个大新闻要搞出来了!
对此,小米的发言人表示,
AnalyticsCore是内建在MIUI系统中的组件,主要用来分析数据以增强用户体验,比如说MIUI Error Analytics——小米的系统错误分析功能。
为了安全起见,MIUI会在软件的安装和升级期间检查Analytics.apk应用签名,以确保载入的是拥有正确签名的官方安卓软件包。没有官方签名的安卓安装包会被拒绝安装,我们的软件的自动升级功能都是为了更好的用户体验。
在今年四月到五月期间发布的最新版本MIUI v7.3中,HTTPS协议能够有效地保障数据传输安全,避免中间人攻击。
究竟是怎么回事?我们再来挖一下。
1、BUG在哪里?
HTTPS,是以安全为目标的HTTP通道,简单而言,是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。 它是一个URI scheme(抽象标识符体系),用于安全的HTTP数据传输。https:URL表明它使用了HTTP,但HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。
小米的老版本用的是HTTP协议,确实埋了一个漏洞。某知名安全公司资深安全专家告诉雷锋网,这是小米的一个预装应用的升级机制没有做好安全措施,24小时升级一次,期间可以被中间人劫持替换。
新版用了HTTPS协议后,就意味着“可能被劫持”这个问题被解决了吗?
该专家表示,官方虽然说用了HTTPS升级就无法被中间人劫持了,但新版他也不确定,老版是HTTP,24小时升级1次,场景对一般小黑客而言,要攻击还是比较有限制,不过技术好点的黑客可以用NTP欺骗手机时间的方式攻击,提高升级概率来劫持。
一旦发生劫持,恶意软件就拿了一把钥匙可以随意打开你家的门,在手机上安家落户。
还有一个BUG是,上传设备隐私信息是明文。
2、小米真的在窃取用户隐私吗?
这个问题在知乎也引起了讨论,知乎用户 Android Framework认为:
小米不能背锅。
所谓的漏洞,其实是小米开发的一个功能,会有签名检查一类的机制来尽量保障大家的设备不被利用;所谓的信息收集,我觉得其实是对小米的不信任,同样的事情 Google 在做,Apple 也在做。
以下是他的详扒过程:
上述专家认为,这个就看官方怎么解释这个APP的功能了,如果是手机性能测试收集或者crash分析程序的话,算是正常。他指出,别的系统也有类似功能,比如程序crash了要分析上传崩溃日志。
3、怎么处理?
如何屏蔽这样的秘密安装呢? 权宜之计是利用防火墙屏蔽掉所有通向小米相关域名的连接。
但这样会有什么后果?该安全专家提醒—— 只屏蔽这个APP的升级地址没问题,如果把升级地址的整个域名都屏蔽了,就会影响MIUI的其他升级。
如果他们的最新版本和他们声明一样,可以不用担心黑客劫持升级和明文传输设备隐私信息这些事了。但是之前的屏蔽还是有效的,你继续屏蔽也升级不到他们声明的最新版本,哈哈!
4、其他APP可以套路吗?
你可能想多了。预装APP常常有最高权限,用户可能删除不掉,而且静默升级,你可能也意识不到需要提防。其他APP虽然也可以有类似的问题,但一旦发现,删除起来容易多了!
最后,如果你想围观一把荷兰兄弟的质疑帖,网址在这里。
责编:黎晓珊
责任编辑:
声明:本文由入驻搜狐号的作者撰写,除搜狐官方账号外,观点仅代表作者本人,不代表搜狐立场。
今日搜狐热点君,已阅读到文档的结尾了呢~~
MIUI7 5.8.21开发版精简列表
扫扫二维码,随身浏览文档
手机或平板扫扫即可继续访问
MIUI7 5.8.21开发版精简列表
举报该文档为侵权文档。
举报该文档含有违规或不良信息。
反馈该文档无法正常浏览。
举报该文档为重复文档。
推荐理由:
将文档分享至:
分享完整地址
文档地址:
粘贴到BBS或博客
flash地址:
支持嵌入FLASH地址的网站使用
html代码:
&embed src='/DocinViewer--144.swf' width='100%' height='600' type=application/x-shockwave-flash ALLOWFULLSCREEN='true' ALLOWSCRIPTACCESS='always'&&/embed&
450px*300px480px*400px650px*490px
支持嵌入HTML代码的网站使用
您的内容已经提交成功
您所提交的内容需要审核后才能发布,请您等待!
3秒自动关闭窗口提示: 作者被禁止或删除 内容自动屏蔽
在线时间 小时
LV5.金牌会员
& && && &system/app:
AnalyticsCore.apk& & & & 未知,可删
AntHalService.apk& & & & 天线有关,可删
AntiSpam.apk& & & & 骚扰拦截,不建议删;删后安全中心的骚扰拦截功能无法使用
ApplicationsProvider.apk& & & & 搜索应用提供程序,可删
BaiduNetworkLocation.apk& & & & 百度网络定位,可删,基本不影响定位
BasicDreams.apk& & & & 基本互动屏保,可删
Bluetooth.apk& & & & 蓝牙,不用的人可删除
BrowserProviderProxy.apk& & & & 系统自带浏览器插件,可删除
BugReport.apk& & & & 用户反馈,可删除
Calculator.apk& & & & 计算器,可删除
CellBroadcastReceiver.apk& & & & 小区广播,可删除
CertInstaller.apk& & & & 证书安装器,可删除,国内很少用到
Cit.apk& & & & 硬件检测器,可删,删除后工程模式不可用
CloudService.apk& & & & 小米云服务,可删(耗电耗内存,不用云服务,强烈建议删)
DeskClock.apk& & & & 时钟,可删,很好用的时钟,没有人会删除的吧
DMService.apk& & & & 未知
DocumentsUI.apk& & & & 文档,可删,删除后没有影响
DownloadProviderUi.apk& & & & 下载管理,可删,删除之后下载管理器没有了,本人从来不用过
Email.apk& & & & 邮件,可删
fastdormancy.apk& & & & 快速休眠,可删
FileExplorer.apk& & & & 文件管理器,可删,删除之后不能在桌面通过选择安装包重装系统
FM.apk& & & & 收音机,可删除
Galaxy4.apk& & & & 黑洞(动态壁纸),没有啥子用的,删除
GameCenter.apk& & & & 游戏中心,删除
GPStestSvc.apk& & & & GPS卫星服务,不建议删除,删除后不能导航
GuardProvider.apk& & & & 病毒扫描,可删(耗电耗内存,强烈建议删,对于还要用360的,只能呵呵)
HoloSpiralWallpaper.apk& & & & 动态光环壁纸,删除吧
HTMLViewer.apk& & & & 删除吧
ims.apk& & & & 未知
InCallUI.apk& & & & 来电界面,不能删除
InterfacePermissions.apk& & & & 未知,对于强迫症的人来,删除了也没有什么影响
KeyChain.apk& & & & 密码链,不可删除
KingSoftCleaner.apk& & & & 金山清理器,可删(耗电耗内存,强烈建议删,没事不要老清理缓存)
LiveWallpapers.apk& & & & 动态壁纸,删,删
LiveWallpapersPicker.apk& & & & 动态壁纸,删,删
MagicSmokeWallpapers.apk& & & & 烟雾壁纸,删,删
matcli.apk& & & & 未知
MiAssistant.apk& & & & 小米助手,删,删
MiLinkService.apk& & & & 联播服务,删,删
Mipay.apk& & & & 钱包,删,删
miui.apk& & & & MIUI SDK,不能删,会卡米(可冻结)
MiuiCompass.apk& & & & 指南针,可删
MiuiSuperMarket.apk& & & & 商店,不能删,卡米(耗电耗内存,必须得冻结)
miuisystem.apk& & & & 系统程序,不能删
MiuiVideo.apk& & & & 视频,可删
MiWallpaper.apk& & & & 小米壁纸,可删除
NetworkAssistant2.apk& & & & 网络助手,可删(想要省电,这个不能删,还要靠它来禁止程序后台联网)
Nfc.apk& & & & NFC,删除
NoiseField.apk& & & & 泡泡壁纸,删,删
Notes.apk& & & & 便签,删除
NVItem.apk& & & & 未知
PackageInstaller.apk& & & & 软件安装器,不能删
PacProcessor.apk& & & & 未知
PaymentService.apk& & & & 米币支付,删除
PhaseBeam.apk& & & & 镭光壁纸,删,删
PhotoTable.apk& & & & 照片管理,可删除
PicoTts.apk& & & & TTS语音,可删除
PowerKeeper.apk& & & & MIUI7新的神隐模式,可删除(实测没有什么效果,当然未精简的人有用)
PrintSpooler.apk& & & & 打印服务,删除
Provision.apk& & & & 不建议删除,删除后双清之后会导致按键异常
QComQMIPermissions.apk& & & & 未知,对于强迫症的人来,删除了也没有什么影响
qcrilmsgtunnel.apk& & & & 未知
QuickSearchBox.apk& & & & 搜索引擎,删,删
shutdownlistener.apk& & & & 未知
SoundRecorder.apk& & & & 录音机,可删
Stk.apk& & & & SIM工具包,可删除
SVIService.apk& & & & 未知
SystemAdSolution.apk& & & & 系统广告服务,删,删
TelephonyProvider.apk& & & & 系统程序,不能删
ThemeManager.apk& & & & 主题(耗电耗内存,不用主题的人强烈建议删除,我通过桌面更换壁纸)
TimeService.apk& & & & 时间服务有关,强迫症的人可删
TrafficControl.apk& & & & 流量节省(耗电耗内存,强烈建议删除,实测没有什么卵用)
TSMClient.apk& & & & 删除吧
Updater.apk& & & & 系统升级,不能删,会卡米(耗电耗内存,必须冻结)
UserDictionaryProvider.apk& & & & 用户词典,可删除
VirtualSim.apk& & & & 虚拟SIM卡,可删除
VisualizationWallpapers.apk& & & & 可视化壁纸,删除
VoiceAssist.apk& & & & 语音助手,删除
WAPPushManager.apk& & & & 信息推送,删除
WfdService.apk& & & & 未知
Whetstone.apk& & & & 未知,占进程,删除没有影响
XiaomiAccount.apk& & & & 小米帐号,删除
XiaomiServiceFramework.apk& & & & 小米服务框架(耗电耗内存,删除之,不用小米服务)
XiaomiVip.apk& & & & 小米VIP,删除吧
XMPass.apk& & & & 小米卡包,删除吧
& && &&&system/priv-app:
AuthManager.apk& & & & 授权管理,不能删除
Backup.apk& & & & 系统备份,可删除
BackupRestoreConfirmation.apk& & & & 备份服务,可删除
BarcodeScanner.apk& & & & 二维码,可删除
Browser.apk& & & & 系统自带浏览器,删除
Calendar.apk& & & & 日历,可删除
CalendarProvider.apk& & & & 日历支持服务,可删除
CleanMaster.apk& & & & 垃圾清理器,可删(耗电耗内存,强烈建议删,没事不要老清理缓存)
CloudBackup.apk& & & & 云恢复,删除
com.qualcomm.location.apk& & & & 高通服务,不建议删除
com.qualcomm.msapm.apk& & & & 高通服务,不建议删除
Contacts.apk& & & & 系统拨号器,你不会也想删除吧,用第三方的真的可以删除
ContactsProvider.apk& & & & 系统自带程序,不能删除
DefaultContainerService.apk& & & & 系统自带程序,不能删除
DownloadProvider.apk& & & & 下载管理服务,可删除
ExternalStorageProvider.apk& & & & 外部存储管理,不建议删除
FusedLocation.apk& & & & 一体化位置信息,不建议删除
GooglePinyinIME.apk& & & & 谷歌拼音,删除
InputDevices.apk& & & & 输入设备,不建议删除
MediaProvider.apk& & & & 系统自带程序,不能删除
MiGameCenterSDKService.apk& & & & 游戏插件,删除
Mipub.apk& & & & 信息管理,删除,没有什么用的东西
MiuiCamera.apk& & & & 照相机,你自己看着办
MiuiGallery.apk& & & & 图库,删除,快图最好用
MiuiHome.apk& & & & 小米桌面,你不会想删吧,不喜欢MIUI用第三方的还真可以删除了
MiuiKeyguard.apk& & & & 系统自带程序,不能删除
MiuiRadio.apk& & & & 电台,要网络的,删除
MiuiSystemUI.apk& & & & 系统自带程序,不能删除
MiuiVoip.apk& & & & 网络电话,删除
Mms.apk& & & & 短信,第三方的可砍掉
Music.apk& & & & 音乐,删除,天天动听的飘过
MusicFX.apk& & & & 音效,删除
OneTimeInitializer.apk& & & & 一次性设置,强迫症的童鞋可删除
ProxyHandler.apk& & & & 未知
SecurityCenter.apk& & & & 安全中心,不可删除
Settings.apk& & & & 系统自带程序,不能删除
SettingsProvider.apk& & & & 系统自带程序,不能删除
SharedStorageBackup.apk& & & & 存储共享,可删除
Shell.apk& & & & 精简后无法正常连接电脑,不建议删除
SmartcardService.apk& & & & 未知,不建议删除
Tag.apk& & & & 删除吧
TeleService.apk& & & & 系统自带程序,不能删除
VpnDialogs.apk& & & & VPN,可删除
WallpaperCropper.apk& & & & 壁纸设置,可删除
Weather.apk& & & & 天气(耗电耗内存,强烈建议删除,你要看天气,不会打开浏览器啊)
WeatherProvider.apk& & & & 天气服务,删除
YellowPage.apk& & & & 黄页,拨号切换到黄页会FC(耗电耗内存,建议删除,影响不大)
太给力啦!希望再次分享!
在线时间 小时
LV7.论坛支柱
祝愿努比亚越来越好
在线时间 小时
LV6.论坛精英
社区是我家,我爱努比亚!
在线时间 小时
LV6.论坛精英
在线时间 小时
LV2.正式会员
收藏再加分享!~
在线时间 小时
LV7.论坛支柱
支持一下楼主
在线时间 小时
LV3.中级会员
来自努比亚社区手机版
在线时间 小时
LV3.中级会员
来自努比亚社区手机版
我是来完成任务的
在线时间 小时
LV4.高级会员
签到看排名
版块推荐百宝箱
10月12日下午2点,2017#努比亚秋季新品发布会#将在深圳正式召开!
测光分离、对焦分离、测光锁定、多重曝光等,让手机也能拍出媲美单反级的照片
组织或参与牛仔俱乐部线下同城会活动,将有机会获得nubia手机或参与新品发布会。
今日活跃用户
400-700-6600
努比亚社区APP下载
400-700-6600
周一到周日 8:30-20:30 (全年无休)小米手机藏后门可远程安装任意APP?真相如此惊悚吗?
王小二跟邻居张大牛买了一只鹅。
张家出品的鹅号称一条龙服务,如果鹅生病一定会负责到底,要么治好,要么换鹅。不过,最近王小二发现,张大牛总在王小二不注意或者夜半无人私语时来王家院子偷偷捡鹅粪。
王小二纳闷了,张家到底在干吗?是不是看上了我家翠花?他怒了,在集市上质问张大牛,张大牛百口莫辩,只说捡鹅粪是为了看看鹅有没有生病。
王小二将信将疑,他很生气,那意思是以后时不时还有别家有别的借口来我家遛遛顺点啥?
这个乡村爱情故事可能和今天要说的事情有点关系。
你可能已经习惯了这个场景——新手机会预装一些APP,怎么删都删不掉。但是,手机制造商将这些APP和服务安装在你手机上是否会有特别的目的?这些预装的应用又是否会威胁到机主的安全和隐私?
荷兰的一位小伙对此就颇有疑问。
他是小米4的用户。小伙有一天发现,手机预装了一个叫 AnalyticsCore.apk(com.miui.analytics)的应用,会自动在后台运行。
小伙很生气,他不喜欢未经许可收集用户信息的应用,因此对它进行了逆向工程, 发现该应用每24小时会访问小米官方服务器检查更新,在发送请求时它会同时发送设备的识别信息,包括手机的IMEI、型号、MAC地址、Nonce、包名字和签名。如果服务器上有名叫Analytics.apk的更新应用,它会自动下载和安装,整个过程无需用户干预。
如果应用安装时没有任何验证,该漏洞能被黑客利用,或者小米只需要将想要安装的应用重命名为Analytics.apk就可以将其推送给用户,而且该设备是通过HTTP发送请求和接收更新,这意味着用户很容易遭到中间人攻击。
看样子,一个大新闻要搞出来了!
对此,小米的发言人表示,
AnalyticsCore是内建在MIUI系统中的组件,主要用来分析数据以增强用户体验,比如说MIUI Error Analytics——小米的系统错误分析功能。
为了安全起见,MIUI会在软件的安装和升级期间检查Analytics.apk应用签名,以确保载入的是拥有正确签名的官方安卓软件包。没有官方签名的安卓安装包会被拒绝安装,我们的软件的自动升级功能都是为了更好的用户体验。
在今年四月到五月期间发布的最新版本MIUI v7.3中,HTTPS协议能够有效地保障数据传输安全,避免中间人攻击。
究竟是怎么回事?我们再来挖一下。
1.BUG在哪里?
HTTPS,是以安全为目标的HTTP通道,简单而言,是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。 它是一个URI scheme(抽象标识符体系),用于安全的HTTP数据传输。https:URL表明它使用了HTTP,但HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。
小米的老版本用的是HTTP协议,确实埋了一个漏洞。知名web安全团队80sec核心成员宋申雷告诉雷锋网(搜索“雷锋网”公众号关注)宅客频道(微信公众号 ID:letshome),这是小米的一个预装应用的升级机制没有做好安全措施,24小时升级一次,期间可以被中间人劫持替换。
新版用了HTTPS协议后,就意味着“可能被劫持”这个问题被解决了吗?
宋申雷表示, 官方虽然说用了HTTPS升级就无法被中间人劫持了,但新版他也不确定,老版是HTTP,24小时升级1次,场景对一般小黑客而言,要攻击还是比较有限制,不过技术好点的黑客可以用NTP欺骗手机时间的方式攻击,提高升级概率来劫持。
一旦发生劫持,恶意软件就拿了一把钥匙可以随意打开你家的门,在手机上安家落户。
还有一个BUG是,上传设备隐私信息是明文。
2.小米真的在窃取用户隐私吗?
这个问题在知乎也引起了讨论,知乎用户 Android Framework认为:
小米不能背锅。
所谓的漏洞,其实是小米开发的一个功能,会有签名检查一类的机制来尽量保障大家的设备不被利用;所谓的信息收集,我觉得其实是对小米的不信任,同样的事情 Google 在做,Apple 也在做。
以下是他的详扒过程:
宋申雷认为,这个就看官方怎么解释这个APP的功能了,如果是手机性能测试收集或者crash分析程序的话,算是正常。他指出,别的系统也有类似功能,比如程序crash了要分析上传崩溃日志。
3.怎么处理?
如何屏蔽这样的秘密安装呢? 权宜之计是利用防火墙屏蔽掉所有通向小米相关域名的连接。
但这样会有什么后果?宋申雷提醒—— 只屏蔽这个APP的升级地址没问题,如果把升级地址的整个域名都屏蔽了,就会影响MIUI的其他升级。
如果他们的最新版本和他们声明一样,可以不用担心黑客劫持升级和明文传输设备隐私信息这些事了。但是之前的屏蔽还是有效的,你继续屏蔽也升级不到他们声明的最新版本,哈哈!
4.其他APP可以套路吗?
你可能想多了。预装APP常常有最高权限,用户可能删除不掉,而且静默升级,你可能也意识不到需要提防。其他APP虽然也可以有类似的问题,但一旦发现,删除起来容易多了!
最后,如果你想围观一把荷兰兄弟的质疑帖,网址在这里:/2016/09/xiaomis-analytics-app-reverse-engineered/
责任编辑:
声明:本文由入驻搜狐号的作者撰写,除搜狐官方账号外,观点仅代表作者本人,不代表搜狐立场。
致力免费为玩家、消费者提供国内最值得入手的新奇酷玩产品
读懂智能与未来!
今日搜狐热点

我要回帖

更多关于 如何利用后门 的文章

 

随机推荐