SECURITY/Android

[모바일보안] Lab9: 안전하지 않은 로깅 메커니즘

2023. 4. 12. 00:56
목차
  1. 1 adb를 이용한 안전하지 않은 로깅 메커니즘 분석
  2. 2 adb를 이용한 안전하지 않은 로깅 메커니즘 방어

1 adb를 이용한 안전하지 않은 로깅 메커니즘 분석

(1) 다음의 logcat 명령어를 PowerShell 상에서 수행하면 많은 수의 로그 메시지를 볼 수 있다.

adb logcat

(2) 로그인 된 InsecureBankv2 앱에서 Transfer 기능을 수행한다.

(3) (2)번 수행 후, 로그 정보 중에서 System.out 태그 중에 Information 관련 내용만 출력하기 위해서, 다음의 명령어를 PowerShell 상에서 수행한다. (s의 의미는 silent)

adb logcat –s System.out:I

(4) (3)번 수행 후 화면에 출력되는 내용 중 Transfer와 연관된 로그 메시지를 분석한다

  • 계좌 이체 성공/실패/시각
  • 계좌 송수신자
  • 계좌 내역

2 adb를 이용한 안전하지 않은 로깅 메커니즘 방어

(1) 안드로이드 스튜디오 InsecureBankv2 프로젝트의 DoTransfer.java 파일에서 System.out 문을 찾는다. 특히 3.(3)번에서 출력되는 로그와 직접적으로 연관된 System.out 문을 찾는다. 해당 System.out문을 삭제하거나 주석 처리하면 방어할 수 있다.

  • 개발 시 확인을 위해 찍었던 로그를 꼭 확인하자 

  1. 1 adb를 이용한 안전하지 않은 로깅 메커니즘 분석
  2. 2 adb를 이용한 안전하지 않은 로깅 메커니즘 방어
'SECURITY/Android' 카테고리의 다른 글
  • [모바일보안] Lab10: 안드로이드 키보드 캐시 이슈
  • [모바일보안] Lab8: 메모리 내 민감한 정보 저장
  • [모바일보안] Lab 6 : 취약한 암호화 실행
  • [모바일보안] Lab5 : 안전하지 않은 콘텐츠 프로바이더 접근
yuujoeng
yuujoeng
IT and Information Security
yuujoeng
알감자는 공부중
yuujoeng
전체
오늘
어제
  • 🎁 (201)
    • SECURITY (80)
      • 관리보안 (27)
      • System (10)
      • System | Wargame (30)
      • Android (9)
      • Reversing (3)
      • AWS (1)
    • BLOCKCHAIN (45)
      • BlockChain (22)
      • Ethereum (23)
    • PROGRAMMING (30)
      • Web (16)
      • Android (6)
      • Spring (8)
    • IT (0)
      • Article (40)
      • RaspberryPi (5)

블로그 메뉴

  • HOME
  • TIKKLE

인기 글

hELLO · Designed By 정상우.
yuujoeng
[모바일보안] Lab9: 안전하지 않은 로깅 메커니즘
상단으로

티스토리툴바

단축키

내 블로그

내 블로그 - 관리자 홈 전환
Q
Q
새 글 쓰기
W
W

블로그 게시글

글 수정 (권한 있는 경우)
E
E
댓글 영역으로 이동
C
C

모든 영역

이 페이지의 URL 복사
S
S
맨 위로 이동
T
T
티스토리 홈 이동
H
H
단축키 안내
Shift + /
⇧ + /

* 단축키는 한글/영문 대소문자로 이용 가능하며, 티스토리 기본 도메인에서만 동작합니다.