Android代碼保護(hù)(簽名校驗(yàn)松申、classes.dex文件完整性校驗(yàn))

昨天收到一份安全檢測報(bào)告云芦,其中就有一個(gè)代碼保護(hù)不足的問題,簡單描述就是:通過反編譯得到程序代碼以后贸桶,惡意修改后重新編譯再簽名安裝舅逸。針對這個(gè)問題簡單的查了一些資料做一些記錄。但這些處理也不是很好皇筛,只是讓惡意破解麻煩了一點(diǎn)罷了(并未進(jìn)行實(shí)踐琉历,有時(shí)間要試驗(yàn)一下)。

ToolBar+DrawerLayout使用
Android 自定義側(cè)滑菜單效果(ViewDragHelper)
一站式CoordinatorLayout+ToolBar聯(lián)動(dòng)使用
多布局之RecyclerView與Json數(shù)據(jù)(GridLayoutManager實(shí)現(xiàn))+多選

簽名校驗(yàn)

反編譯 dex设联,修改重新打包簽名后 apk 的簽名信息肯定會(huì)改變善已,所以可以在代碼中判斷簽名信息是否不一致灼捂,不一致就不進(jìn)入程序。

public static String getSignature(Context context) {
    PackageManager pm = context.getPackageManager();
    PackageInfo pi;
    StringBuilder sb = new StringBuilder();
    
    try {
        pi = pm.getPackageInfo(context.getPackageName(), PackageManager.GET_SIGNATURES);
        Signature[] signatures = pi.signatures;
        for (Signature signature : signatures) {
            sb.append(signature.toCharsString());
        }
    } catch (PackageManager.NameNotFoundException e) {
        e.printStackTrace();
    }

    return sb.toString();
}

拿到字符串以后换团,可以對字符串進(jìn)行MD5加密等加密手段悉稠,然后與存放在本地的加密字符串作比較,不相等則不進(jìn)入APP艘包。originalSign為自己打包簽名文件所得到的字符串的猛。

    public static boolean verifySignature(Context context, String originalSign){
        String currentSign = getSignature(context);
        if (originalSign.equals(currentSign)) {
            return true;//簽名正確
        }
        return false;//簽名被篡改
    }

對classes.dex文件完整性校驗(yàn)

DEX文件打包在APK文件中,針對APK代碼的篡改攻擊就是針對該文件想虎,比如使用apktool工具反編譯文件卦尊,修改smali代碼。以下就是通過檢查classes.dex文件的CRC32值來判斷文件是否被篡改舌厨。
其中R.string.str_code是存放在本地的crc加密后的值岂却,string.xml文件是不在dex文件中的,所以修改string.xml文件是不會(huì)造成crc值的變化(親測)裙椭,其實(shí)也可以把這個(gè)值存放在后臺(tái)躏哩,通過請求網(wǎng)絡(luò)來獲取。(感覺沒必要揉燃,為什么扫尺,往下看哈)

private void checkCRC() {
        String orginalCrc = getString(R.string.str_code);
        ZipFile zf;
        try {
            zf = new ZipFile(getApplicationContext().getPackageCodePath());
            ZipEntry ze = zf.getEntry("classes.dex");
            String strCrc = String.valueOf(ze.getCrc());
            String MD5Crc = MD5Util.GetMD5Code(strCrc);
            Log.e("checkcrc", MD5Crc);
            if (!orginalCrc.equals(MD5Crc)) {
                //ActivityManagerUtil.getScreenManager().removeAllActivity();
                Process.killProcess(Process.myPid());
            }
        } catch (IOException e) {
            e.printStackTrace();
        }
    }

還有其它幾種方法,比如校驗(yàn)APK包的完整性炊汤、對簽名文件中classes.dex哈希值的校驗(yàn)等正驻。其實(shí)都大同小異。
把這些手段用在了程序中抢腐,但是通過多次反編譯姑曙,都很容易確認(rèn)程序在什么地方做了這些處理(可全局搜索關(guān)鍵詞),惡意破解的話直接將修改返回值true或false,或者修改接收這個(gè)函數(shù)的if-else語句條件取個(gè)反氓栈,直接就繞過了判斷渣磷。

比較科學(xué)一點(diǎn)的辦法就是放在NDK層去校驗(yàn)了,這種校驗(yàn)稍微安全點(diǎn)授瘦,畢竟能逆向 C 和 C++ 的少一點(diǎn)醋界。這里就要借鑒大佬的博客了(→點(diǎn)我←),里面有講到如果在NDK層來做校驗(yàn)提完。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末形纺,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子徒欣,更是在濱河造成了極大的恐慌逐样,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,451評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異脂新,居然都是意外死亡挪捕,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,172評論 3 394
  • 文/潘曉璐 我一進(jìn)店門争便,熙熙樓的掌柜王于貴愁眉苦臉地迎上來级零,“玉大人,你說我怎么就攤上這事滞乙∽嗉停” “怎么了?”我有些...
    開封第一講書人閱讀 164,782評論 0 354
  • 文/不壞的土叔 我叫張陵斩启,是天一觀的道長序调。 經(jīng)常有香客問我,道長兔簇,這世上最難降的妖魔是什么发绢? 我笑而不...
    開封第一講書人閱讀 58,709評論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮男韧,結(jié)果婚禮上朴摊,老公的妹妹穿的比我還像新娘。我一直安慰自己此虑,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,733評論 6 392
  • 文/花漫 我一把揭開白布口锭。 她就那樣靜靜地躺著朦前,像睡著了一般。 火紅的嫁衣襯著肌膚如雪鹃操。 梳的紋絲不亂的頭發(fā)上韭寸,一...
    開封第一講書人閱讀 51,578評論 1 305
  • 那天,我揣著相機(jī)與錄音荆隘,去河邊找鬼恩伺。 笑死,一個(gè)胖子當(dāng)著我的面吹牛椰拒,可吹牛的內(nèi)容都是我干的晶渠。 我是一名探鬼主播,決...
    沈念sama閱讀 40,320評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼燃观,長吁一口氣:“原來是場噩夢啊……” “哼褒脯!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起缆毁,我...
    開封第一講書人閱讀 39,241評論 0 276
  • 序言:老撾萬榮一對情侶失蹤番川,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體颁督,經(jīng)...
    沈念sama閱讀 45,686評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡践啄,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,878評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了沉御。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片屿讽。...
    茶點(diǎn)故事閱讀 39,992評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖嚷节,靈堂內(nèi)的尸體忽然破棺而出聂儒,到底是詐尸還是另有隱情,我是刑警寧澤硫痰,帶...
    沈念sama閱讀 35,715評論 5 346
  • 正文 年R本政府宣布衩婚,位于F島的核電站,受9級特大地震影響效斑,放射性物質(zhì)發(fā)生泄漏非春。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,336評論 3 330
  • 文/蒙蒙 一缓屠、第九天 我趴在偏房一處隱蔽的房頂上張望奇昙。 院中可真熱鬧,春花似錦敌完、人聲如沸储耐。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,912評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽什湘。三九已至,卻和暖如春晦攒,著一層夾襖步出監(jiān)牢的瞬間闽撤,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,040評論 1 270
  • 我被黑心中介騙來泰國打工脯颜, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留哟旗,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,173評論 3 370
  • 正文 我出身青樓栋操,卻偏偏與公主長得像闸餐,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子讼庇,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,947評論 2 355

推薦閱讀更多精彩內(nèi)容