iPhone安装iOS描述文件有风险吗?

iPhone安装iOS描述文件有风险吗?,第1张

有很多安全风险。

基于iOS描述文档可能做到的恶意行为

1、中间人劫持通信

描述文档可以设置“全域HTTP代理服务器”,可以设置代理服务器后监管该设备所有http数据;该方式曾在2015 blackhat us会议上讲过,以及“VPN”功能,同样可以监听所有通信数据。

2、流氓推广

描述文档有一个设置“web+clip”的功能,可以在桌面显示一个指定url的图标,并且可以设定无法删除,非常适合用于流氓推广,且上文中fake+cydia就是使用该方式,另外如果设置无法删除图标后,需要删除该描述文档才能删掉图标。

3、恶意限制设备正常功能

“取用限制”设置栏,可以关闭设备许多正常功能,更甚至禁用删除app、禁止修改密码,易被恶意利用限制设备正常使用。

4、添加证书,伪造https网站

描述文档允许安装证书,PKCS1和PKCS12分别如下:

PKCS#1:RSA加密标准。PKCS#1定义了RSA公钥函数的基本格式标准,特别是数字签名。它定义了数字签名如何计算,包括待签名数据和签名本身的格式;它也定义了PSA公私钥的语法。

PKCS#12:个人信息交换语法标准。PKCS#12定义了个人身份信息(包括私钥、证书、各种秘密和扩展字段)的格式。PKCS#12有助于传输证书及对应的私钥,于是用户可以在不同设备间移动他们的个人身份信息。

如果被添加的证书属于根证书(不确定非越狱情况下是否可安装),则易被利用伪造,可参考:联想预装Superfish、戴尔预装eDellRoot证书事件,其中戴尔更预装了eDellRoot证书私钥,极易被逆向分析出密钥而被利用。

而当浏览器访问任何预装此类证书的https页面时,不会有任何安全提示,从而容易伪造各类网银、邮箱等隐私的https网站。

5、越狱环境下证书显示与实际存储不同步

iOS系统下有一个有一个sqlite3文件,其绝对路径为:“/private/var/Keychains/TrustStore.sqlite3”

该文件中存储的才是当前设备真正信任的证书列表,而通过“Settings”->“General”->“Profiles”查看到的证书列表与该文件中存储的证书列表可以不同步,如果我们手动对该sqlite3文件进行更改,就能让手机实际的可信证书列表与在“Profiles”中看到的完全不一样。

如果攻击者通过越狱插件、甚至是通过某些猥琐手段逃过App Store检查的恶意应用,对已越狱的iphone手机上的文件“/private/var/Keychains/TrustStore.sqlite3”进行修改。

向其中插入了一张攻击者证书,例如burp suite证书,攻击者就可以在受害者的网关上神不知鬼不觉的进行中间人攻击(当然level3安全级别下的应用是没门的),受害者完全不知情。

因为受害者通过“Settings”->“General”->“Profiles”查看可信证书的时候,不会发现任何异常,即可以在不显示证书的情况下窃取受害者数据、进行篡改等。

所以,对于已越狱的手机,不要以为“Settings”->“General”->“Profiles”下没有安装一些奇奇怪怪的证书就高枕无忧了。

ios描述文件没有危害。iphone描述文件是由软件“iPhone配置实用工具”(以下简称iPhone配置)生成的批量手机配置文件,设置一定的过期时间是出于安全考虑,其移除或者过期对手机本身无任何有害影响。

iPhone是由美国苹果公司研发的智能手机系列,搭载其研发的iOS *** 作系统。苹果首次进入手机市场是在2005年,当时苹果与摩托罗拉合作推出了一款iTunes手机MotorolaRockr。尽管理论上,这款设备将移动与音乐进行了融合,但实际上,它并没有引起消费者多大兴趣,所以也不为人知。后来iPhone逐步在中国打开了市场,iPhone的粉丝称为果粉。

苹果iPhone是苹果公司研发及销售的智能手机系列,搭载着苹果公司自行研发的iOS移动 *** 作系统,第一代iPhone于2007年1月9日由发布。苹果iPhone所采用的多点触控技术和它友好的用户界面对其他制造商的智能手机设计产生了深远影响。美国的时代周刊将其称为“2007年的年度发明”。

描述文件不能随便安装。

如果用户安装了存在恶意行为的描述文件,有可能会影响隐私。当然,对于那些正常的描述文件,你可以放心安装,是没有问题的。总而言之,大家不要随意安装来路不明的描述文件,最好确保其安全后再安装。

描述文件能够设置全域http代理服务器,监管设备http数据,起到监听通信的作用。它的web clip功能,可以在桌面上设置无法删除的url图标,常被用于流氓推广。另外,描述文件还可以限制设备正常功能、伪造https网站等。因此,iPhone用户随意安装来路不明的描述文件,是存在一定风险的。

描述文件

描述文件,简单来说就是iOS系统的配置文件。借助这个文件,我们可以将包括设备安全性策略和访问限制、专用网络配置在内的多种设置信息写入苹果设备中。

通常大家用到的描述文件,应该都是以升级测试版或公测版描述文件居多。


欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/tougao/11599847.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-05-17
下一篇 2023-05-17

发表评论

登录后才能评论

评论列表(0条)

保存