Android第三方类库供应链风险评估与检测方案研究

来源 :武汉大学 | 被引量 : 0次 | 上传用户:yc513485587
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Android软件供应链中包括Android应用的编写、分发、更新等多个环节,其中部分流程和使用工具的防御机制相对薄弱,容易被攻击者作为突破点,达到直接或间接向Android应用中植入恶意代码的目的。近年来,针对Android软件供应链的攻击事件频繁发生,将恶意代码隐藏在Android第三方类库是这些事件中较为常见的攻击方式。Android应用一般会调用多个第三方类库完成某些特定功能,而第三方类库的来源渠道较为广泛,且常常缺乏诸如代码审计等安全性检查。因此一旦正常第三方类库在软件供应链某环节中被植入恶意代码,或本身恶意的第三方类库进入软件供应链,这两类第三方类库都将在供应链下游广泛传播,最终被编译进合法的Android应用中。而目前各个应用市场的安全机制检测原理不同,大多难以检测应用动态加载的代码模块,且对部分合法应用存在白名单信任机制,因此隐藏在第三方类库中的恶意代码往往能够绕过应用市场的安全检测,成功进入Android设备并运行。在上述背景下,本文主要关注第三方类库在Android软件供应链中面临的安全风险和攻击检测问题。本文首先探讨了Android第三方类库可能受到的软件供应链攻击方式,总结了攻击形成的代码特征。随后给出了两种针对APK编译过程的第三方类库软件供应链污染攻击方式,并进一步提出了一种针对Android第三方类库的软件供应链潜在污染点分析与评估方案。接着从软件供应链下游的第三方检测的角度,基于前期总结出的代码攻击特征,提出了一种针对第三方类库代码的软件供应链污染攻击检测方案,用于检测恶意代码植入第三方类库造成的软件供应链污染。最终通过实验,分别证实了本文提出的潜在污染点分析与评估方案和软件供应链污染攻击检测方案的有效性。
其他文献
目的:Gbas(glioblastoma amplified sequence),也称为Nipsnap2,属于Nipsnap家族,定位于细胞线粒体,在氧化磷酸化中起作用。Gbas在心脏中富集,但其在心肌肥厚中相关作用未有报道。本研究旨在基于非靶向代谢组学(LC-MS/MS)技术分析探讨Gbas是否通过参与线粒体三羧酸循环影响心肌肥厚进展。方法:第一部分:构建全身Gbas基因敲除小鼠模型。8周龄小鼠
学位
目的:1.探究VX-765对Apo E敲除小鼠动脉粥样硬化进程的作用。2.探究血管平滑肌细胞焦亡与动脉粥样硬化的关系,并明确VX-765对血管平滑肌细胞焦亡的作用。3.为动脉粥样硬化疾病提供可能的干预措施。方法:体内实验:两批不同基因背景的8周龄的Apo E敲除小鼠,一组在高脂饮食8周后,确认动脉粥样硬化斑块已经形成,再给予VX-765(一种caspase-1特异性抑制剂,50mg/kg/d)和溶
学位
目的:近年来,新的研究证实KDM3A作为一种重要的表观遗传学靶点参与调控糖尿病心肌病、心肌梗死和心肌肥厚等心血管疾病,而我们前期研究证实KDM3A参与调节高糖环境下平滑肌细胞的生物学功能和糖尿病血管重构,其机制可能与KDM3A参与调节炎症、凋亡、氧化应激等病理生理反应有关。根据上述结果,我们推测KDM3A可能在心血管系统的炎症反应起重要作用。同时,由于巨噬细胞已被证实参与调节心肌梗死后的炎症修复,
学位
在追求可持续发展的21世纪,海洋资源受到越来越多的关注,甲壳素作为储量仅次于纤维素的海洋生物质资源,具有可再生、可降解、生物相容性高、无毒无污染的优良特性,由于其含有大量的羟基和乙酰胺基等可衍生化的活性基团,可用于构建多种功能材料,在生物医用、包装、分离吸附、光电功能材料等领域具有巨大的潜力。但由于其难溶解难熔融,加工和使用受到极大限制。本论文以甲壳素为原料,利用NaOH/尿素水体系通过冷冻-解冻
学位
人的同名是一种普遍的现象,它引起的人名歧义广泛地存在于世界上不同语言之中,它给区分信息内容中的人名实体所代表的真实对象带来了巨大的挑战。人名消歧任务致力于消除文本中人名指向的歧义,使名字与真实人物形成正确的对应关系。人名聚类方法在对大规模文档的人名消歧上具有适用性,但是特征多位手工选择构造、聚类的结果仍然需要进行分析,在信息爆炸的互联网时代,对于层出不穷新信息进行重新聚类分析的代价较大;面向知识库
学位
背景及目的:临床上,骨骼肌缺血再灌注损伤(SMIRI)是一个常见的病理生理学现象。因其发病机制十分复杂,目前临床上针对该疾病的治疗方案疗效欠佳。迷走神经刺激(VNS)已被证实可在多种器官中发挥有抗缺血再灌注损伤的作用。本研究旨在探索VNS对于SMIRI的治疗作用,并进一步探究VNS发挥抗SMIRI的具体机制。方法:将雄性Sprague-Dawley大鼠随机分为3组,即:对照组、SMIR组与SMIR
学位
语音认证是一种生物识别技术,它利用人的语音特征来进行身份认证。近年来,随着移动技术的进步,语音认证技术被广泛应用于移动设备。然而,现有的语音认证系统极其容易受到欺骗攻击。现有的欺骗攻击方式主要分为重放攻击和模拟攻击。重放的样本可能来自合法用户预先录制的音频,或利用目标用户的音频通过语音合成或转换技术构造生成。模拟攻击指的是音色相近的攻击者模仿目标用户的说话风格以及语音语调来欺骗语音认证系统。一旦攻
学位
使用重打包技术将恶意代码加到流行的良性Android应用中是Android恶意软件最常使用的方式。通过使用如apktool等反编译软件可以将APK文件转换成中间语言Smali文件,在其合适的位置添加恶意代码,更改原始应用的执行逻辑,之后再进行重编译形成新的恶意软件,这就是基于重打包的恶意软件采用的方式。这种恶意软件隐蔽性高,对用户具有欺骗性,但是随着加固、混淆等技术的应用,重打包的技术难度越来越大
学位
基于人工智能技术的行人重识别技术趋于成熟,其通过计算查询图像与行人图像集的相似度,实现对感兴趣人物跨摄像头的精确、高效的定位和追踪,已经被广泛应用于智能监控、城市安防、军事国防等领域。然而,现有工作表明,深度学习模型的安全可用性面临着对抗性攻击的挑战,攻击者通过向模型输入图像中引入精心设计的微小扰动诱导神经网络模型对输入图像错误分类。这类对抗性攻击给人工智能技术所驱动的行人重识别系统带来潜在的隐患
学位
2017年以来,随着窄带蜂窝物联网等新兴技术的出现和落地,物联网进入规模化商用的高速发展阶段。然而,侵入生活方方面面的物联网设备中产生了大量个人隐私数据。而这些数据的泄露将对用户或企业造成难以想象的影响和损失。为了提供物联网数据安全和隐私保护,众多的物联网访问控制协议被提出。但经过深入的安全性分析后发现,大多现有的物联网访问控制协议基于中心化模型构建,依赖一个可信第三方进行访问策略存储和访问行为决
学位