我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

产品

产品

发布全新分析环境,助力人工评估

全新的分析环境,可查看反汇编、反编译源代码、调用追踪,支持函数标记以及许多其他功能。

我们很高兴地宣布发布 Android 和 iOS 应用分析环境。该 环境的目标是简化人工评估,并让您能够基于 Ostorlab 完成的所有分析编写自定义检查, 这些分析涵盖污点分析、动态调用追踪、拦截的流量以及扫描的 API 请求。

当前版本侧重于静态分析,提供以下功能:

  • 列出 APK 和 IPA 文件并可访问其内容

替代文本
文件列表

  • 对 HTML、Javascript、XML、Java、C++ 进行代码高亮

替代文本
代码高亮

  • 提取二进制 plist
  • 针对 ARM 和 ARM64 的 Macho 和 ELF 文件反汇编与反编译
  • 列出 Macho 和 ELF 字符串
  • 列出 DEX 类
  • 列出 DEX smali 代码并反编译为 java

替代文本
Dex

  • 提取 Android 资源

替代文本
资源

  • 提取 Android manifest

替代文本
Android Manifest

  • DEX、Macho 和 ELF 函数调用追踪,并生成完整的引用(refs)和交叉引用(xrefs)
  • 标记危险函数以识别安全热点。标记区分以下类别:

    • Sink:十余种 sink 类别。Sink 是可能导致漏洞的函数或方法,例如 execSQL, 如果输入受用户控制,它就可能导致 SQL 注入。
    • Source:Source 函数和方法返回不可信的输入,这些输入可能来自网络、IPC、文件系统 (外部存储)……Source 函数的输出在被 sink 方法使用之前应当经过净化。
    • Privacy Source:Privacy source 函数和方法返回敏感输入,例如用户位置、短信、wifi 端点, 这些都可能影响用户隐私
    • Input:Input 方法通常是可被重写、用作回调的方法,其参数不可信, 可被攻击者操纵。典型的例子是 content provider 的 query、update、insert、delete 等方法。
    • Sanitizer:sanitizer 函数和方法用于针对特定 API 用途清洗不可信的输入。
    • Persist Read and Write:持久化读写有助于发现二阶注入漏洞。读操作和 写操作分别标记。
    • Deprecated:即已弃用的函数和方法。
  • 生成上下文相关的调用追踪。

替代文本
分析
替代文本
大型调用追踪

未来几个月还将发布大量新功能。下一个版本将侧重于后端动态分析。

所有这些功能都包含在社区版扫描中,100% 免费使用。

标签:

scan