Corellium 推出 Sloppy Coding 系列
Sloppy Coding 系列——我们从经典问题开始:硬编码 API 密钥 ⬇️
Sloppy Coding 系列——我们从经典问题开始:硬编码 API 密钥 ⬇️
一篇针对传奇类手游的协议分析记录,作者从 assets/src 路径入手,识别 Cocos、Unity、UE4/UE5、白鹭等引擎,解密 Lua 与 LuaJIT 字节码,并在 lib/arm64-v8a/ 的 so 文件中定位明文 sign 与 key。
有逆向学习者在清单自习室 App(包名 com.zz.studyroom)上练习破解,该应用未加固但带签名。作者通过 MT 去除签名后修改 i1.I 方法返回值,或使用 SimpleHook hook 同一方法返回 9,均成功解锁永久会员。破解后仅支持手机号登录,QQ、微信登录会提示非官方应用,且修改包名会闪退。
一款未加固的记账APP通过启动时检测 forceUpdate 实现强制更新,hook AppInfos.getForceUpdate 返回 false 即可绕过。
针对 iOS App 使用 Cronet 框架(Frameworks\Cronet.framework)进行网络请求时 SSL Pinning 导致抓包失败的问题,作者通过 Frida 挂载进程、反编译定位到证书校验函数 sub_259818,并 hook 该函数使其始终返回 true,最终成功抓包。SSL Kill Switch 对该 App 无效。
看雪论坛出现一篇题为“酷狗音乐AI逆向-10分钟通杀所有IOS加密算法MCP”的原创帖,讨论借助 AI 与 MCP 在 10 分钟内通杀所有 iOS 加密算法的逆向思路。帖子未披露具体算法、工具链或受影响版本,正文仅见论坛用户的围观与感谢回复。
游戏逆向中手搓封包工具的单线程同步发包思路:整条业务逻辑、组包与网络发送在同一线程一次性跑完,调用完发包 call 就立刻走网络。无加密版本流程为控件 call → 功能 call1 → 功能 call2 → 组包 → 发包,其中控件 call 是触发发包事件的入口,功能 call1 负责填充对象、校验状态、读取角色数据。
Zygote 是 Android 系统中所有应用进程的"祖先",通过 fork() 机制派生新进程。向 Zygote 注入模块后,后续所有由 Zygote fork 出的应用进程都会继承该模块,从而实现向派生进程注入的效果。
Jamf Threat Labs 针对 Apple 威胁通知给出处置流程:收到通知后应先在 account.apple.com 独立核实真伪,不要点击通知中的链接或提供凭据。
推荐理由:收到 Apple 威胁通知后,先保留易失证据再重启或更新设备,这一处置顺序是取证与清除之间最容易被忽略的取舍。
ESET 发文解析移动应用权限风险,指出 Android 6.0 起将权限分为安装时静默授予的普通权限和需运行时明确批准的危险权限,iOS 则在运行时弹出所有敏感权限请求。无障碍服务、后台位置、短信/通话记录和悬浮窗权限风险最高,恶意应用可借此窃取密码、拦截一次性验证码、监控位置甚至将手机变为窃听设备。建议仅授予"仅此次"或"使用期间"权限,并定期检查已授权项。
ESET 梳理了美国二手交易应用 OfferUp 上常见的诈骗手法,包括假货、诱导脱离平台用 Zelle、Venmo 等第三方支付、账户接管、空盒、钓鱼链接、假支票与虚假招聘等。
ESET 梳理了针对 Apple Pay 用户的六类常见骗局,包括钓鱼、虚假买家、超额付款、莫名收款、假收据和公共 Wi-Fi 恶意热点,攻击者主要操纵用户行为而非利用技术漏洞。ESET 研究人员发现,2025 年上半年至下半年,滥用 NFC 的 Android 恶意软件检测量几乎翻倍。防范措施包括开启被盗设备保护、为 Apple Pay 钱包中所有卡片启用通知,以及仅使用可信渠道购物。