Android APP风险之allowBackup=true

Androidmanifest.xml文件中声明allowBackup="true",代表允许备份本APP的数据。下面是复现。

1、在APP安全检测中发现allowBackup="true",就代表可以备份APP数据。

a.首先连接usb调试

b.adb backup test.ab com.xxx.xxx(APP包名)

c.在手机上确定备份,我这里没有设置密码。

2、使用abe工具把上一步中备份出来的.ab文件转为可查看的压缩包文件。

工具是开源的:https://github.com/nelenkov/android-backup-extractor

下载后打包为jar包即可使用,详细用法可以使用-help查看。

java -jar abe.jar unpack test.ab test.tar 即可转为方便查看的文件


如果需要查看一些敏感数据,进入sp(SharePreferences)文件夹中查看,db则存放一些数据库文件。

3、使用之前备份出来的.ab进行恢复。

adb restore applock.ab


4、APP中allowBackup="false" 备份数据的方法。

能在APP声明不允许备份的情况下进行备份,当然不会像上述那么简单。

条件一:Root

条件二:xposed

满足上述两个条件之后,安装xposed插件BDOpener即可实现。

https://security.tencent.com/index.php/opensource/detail/17

5、总结

总的来说如果没有更骚的利用方式,这个风险并不高。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值