移动系统的安全: 攻击和防御 杜文亮 教授 Dept. of Elec. Eng. & Comp. Sci.

Slides:



Advertisements
Similar presentations
汇报人:徐新清 实施多元智能教育与评价 走出民办高校学生管理困境. 我校的基本情况 1 4 民办高校学生管理普遍存在的困境 2 3 我校实施多元智能教育与评价的理念和具体措施 实施效果 —— 学校软实力不断提升.
Advertisements

第 3 章 测绘项目和测绘市场管理制度 3.1 测绘项目管理制度 测绘项目技术管理主要从技术立法、技术基础设施 建立、技术业务及质量保障、技术创新及新技术、先进 设备使用、推广等几方面加以规范和管理。对此,测绘 法律法规对建立测绘基准和测绘系统、制定测绘技术规 范和标准、坐标系统选择、测绘质量监督管理等内容作.
●公司簡介. ●公司組織 行銷 企劃部 行銷 企劃部 研發 設計部 研發 設計部 視覺 設計部 視覺 設計部 媒體 製作部 媒體 製作部 行動 裝置部 行動 裝置部 執行長 總經理 管理部 本公司組織人力配置除董事長、執行長、總經理外,共 有六大部門,分別為研發部 6 人、管理部 4 人、視覺設計部.
MMN Lab 未來教室與雲端化學習 Yueh-Min Huang Department of Engineering Science, National Cheng Kung University, Tainan, Taiwan
1 自然人憑證 結合人事差假管理系統 指導老師:丁德榮 教授 作者:何岳剛、蘇巨鋒、廖偉吏、鄭致瑋、湯媛喬、李封儒 報告人:廖偉吏 彰化師範大學 資訊工程學系 報告日期: 95/11/2.
跨平台移动开发框架比较 How many mobile platforms android 拥有最多的 developer. 开发语言-大众脸- java 开发成本最低,不用单独买一台电脑. 开发者账号-免费 发布应用很快-当天提交,当天就能发布 iOS 贵族平台-至少把自己包装的很高大上.
三餐美食 经销商 三餐美食产品经销必读 2 三餐美食经销商 1 前言 三餐美食经销商是三餐美食餐饮系统重要的合作伙伴,同时也是三餐美食发展道路上最坚定不移的 支持者。为了让所有的经销商伙伴能够通过销售三餐美食产品快速致富,三餐美食总部根据三餐美食产 品开发和市场情况,为经销商伙伴们编撰了《经销商必读》,希望该手册能够让大家对三餐美食有更深.
“后PC”时代 移动电子商务创新型人才培养 2016年4月28日 中国.重庆 北京博导前程信息技术股份有限公司 杨东飞.
廿一世紀的輪廓 朝陽科技大學 嚴國慶.
Android App簡介及 App Inventor 2體驗 靜宜大學資管系 楊子青
<<會計資訊系統課程講義>> 統一塑模語言(UML)語法精要 -- 物件導向概念、需求分析及系統分析
信息快人一步 财富胜人一筹 2015年度资讯效果与投资策略交流 主讲人:周文亮 证券时报 怀新投资 证券时报 怀新投资.
課程地圖 (104年入學-日間部) 校通識核心 專業課程 必修與選修 與管理模組 網路技術 App設計與應用模組 學院通識核心 學院專業核心
圖書資訊處 -智慧型網路服務介紹- 2014年1月13日.
網站「開外掛」 優化營業人員的戰鬥力 介紹 Web365行動展售網站系統的10大特色
跟著媽祖遶境去-白沙屯媽祖文化 國立聯合大學&育達商業科技大學助理教授/古鎮清
大学英语四六级考试改革介绍.
主讲人:王澍,副教授,博士生导师 学生学习思维与课堂教学设计 主讲人:王澍,副教授,博士生导师
企业实地核查办法解析 机械产品审查部 李燕霞
2014年上半年全市 女职工工作总结 2014年8月 扬州市总工会女职工委员会.
教育雲端科技的現況與未來發展 臺北市政府教育局聘任督學 韓長澤.
第一章 考点精讲 第1课时 湖南师大附中 高二地理备课组.
工程测量技术专业教学资源库项目 建设方案汇报 汇报人:陈建民 项目主持单位:北京工业职业技术学院 昆明冶金高等专科学校 重庆工程职业技术学院
人教版义务教育课程标准实验教科书 《地 理》 (七年级上册) 简 介
資訊學群(摘自臧聲遠先生2012大學學群與職場趨勢)
? 新中国这时进入 社会主义社会了吗? 开国大典.
主办单位:西城区归国华侨联合会 西城区金融服务办公室
3D body and Body sensor Network
Mm Framework MakingMobile是一套基于HTML5的手机应用系统开发框架,致力将既有的桌面Web系统平滑延展到手机上。其架构特点强调易用性、延展性、跨平台、解耦化、组件化,主要面向定制性较强的行业应用市场。
服务热线 : 腾格里沙漠•沙坡头行程 服务热线 :
校際手機應用程式設計大賽 Inter-school Mobile Application Design Contest (IMADC)
教育部教育管理信息中心 教育卡标准化研究所 二00九年七月
广东地区海关 区域通关一体化改革 对外宣讲会
国际关系的决定因素:国家利益 江苏省震泽中学 丛海啸.
荷福威士顿机器人科技有限公司 上海荷福集团
风 波 鲁 迅 江南水乡风景.
湖言LINE語 湖言LINE語.
公司登記最新法令、案例解析 經濟部商業司 102 年 9-11 月.
心智繪圖教學 大葉大學 歐秀慧.
Android程式開發準備 Android智慧型手機程式設計 建國科技大學 資管系 饒瑞佶 2012/4 V1 2012/8 V2
App Inventor 2體驗 靜宜大學資管系 楊子青
Lesson 2 十分钟完成照片雕刻 建议您用大屏幕观看教学,并同时用手机进行操作 官方网站 : cubiio.muherz.com
Native Development Kit
教務行政資訊系統 簡介 資訊科技中心 資訊系統組 徐振琦
UI设计标准、移动开发规范、移动管理规范、集成标准规范
软件工程基础 云计算概论 刘 驰.
前终端一体化开发解决方案 腾讯 lucaspei(裴伟).
Android智慧型手機程式設計實務應用班
前端技术开发 高莺.
十 三.使用模板和库.
Facebook 内部高效工作指南
Welcome to Your Library
Location Based Services - LBS
探究教學 的意涵與實施 長億高中 林宣安.
電子系學生核心能力(四技航電組) 本系畢業生應具備的核心能力如下: 1.具有整合與組織電子理論和專業知識來分析、表達問 題之能力。
  Google    雲端技術   曹晉翊 | 陳正偉 | 施泓銘 | 郭軒志 | 王士豪.
行動應用App基本資安檢測實驗室 檢測服務說明
數位多媒體整合設計 期中報告 進圖三 高常馨.
金中移动抄表系统培训手册 广西金中软件有限公司 2015年8月7日.
TinyDB資料庫 靜宜大學資管系 楊子青.
歹徒透過通訊軟體詐騙手法1-冒用身份 若被害人通訊軟體「允許被加入好友」為開啟狀態 駭侵Google帳戶取得通訊錄
人因設計 阿倫online分析 第四組 組員 : 劉雅欣 黃莉媛 林威志 王畯銨 林倢伃.
如何使用均一教育平台: 給家長、老師與家教看的說明
4.2表格信息加工 4.2.1表格数据的处理 聊城三中 信息技术组 下午2时58分.
教育處資訊服務入口 功能簡介.
太阳和月球 第三章 第三节.
W3C标准网页制作 主讲教师:张 涛.
FrontPage 2000.
歹徒透過通訊軟體詐騙手法1-冒用身份 若被害人通訊軟體「允許被加入好友」為開啟狀態 駭侵Google帳戶取得通訊錄
Section 1 Basic concepts of web page
Presentation transcript:

移动系统的安全: 攻击和防御 杜文亮 教授 Dept. of Elec. Eng. & Comp. Sci. Syracuse University (雪城大学)

Overview 从系统角度研究移动安全(Android) 计算机安全教育的研究 Google Research Award 2012 2个NSF grants (100万美金): 2010 -- 2016 计算机安全教育的研究 3个NSF grants (150万美金): 2002 -- 2018

从系统角度研究移动安全 对Android系统的各个Component的设计进行深入的研究,寻找可能的攻击和Fundamental问题。 WebView 和 基于HTML5的app (例如PhoneGap apps) Intent (app之间的通信机制) 对Android系统Access Control的设计上进行改进和创新。

WebView 简介 Application Java code JavaScript code WebView

Trusted Computing Base (TCB) Two assumptions underlying Browser Security Trust on browser: Users must trust the browser they use Browser’s sandbox: protect the user’s computer from untrusted contents inside the browser WebView的设计打破了这两个假设,一定有后果。

基于 HTML5 的 app 系统资源 HTML5 Page PhoneGap Framework HTML5 CSS JavaScript Your code Library 系统资源 HTML5 Page HTML5 CSS JavaScript PhoneGap Framework Written in native language (e.g. Java, Object C, etc.) WebView

扫还是不扫? 用 Native app? 用 HTML5-based app (例如PhoneGap apps)

攻击原理 WebView Display APIs (e.g html()) Render JavaScript Engine Engine Payload Display APIs (e.g html()) Render Engine JavaScript Engine

针对HTML5-based Apps的攻击

Access Control in Android 安装 运行 只能使用 A B C 申明需要 A B C 用户 研究方向 研究方向

改变权限 应用程序 权限 App 开发的代码 第三方 Library 代码 (例如 Facebook APIs) 广告代码 INTERNET, CAMERA, GPS, SMS App 开发的代码 第三方 Library 代码 (例如 Facebook APIs) INTERNET, GPS 广告代码 INTERNET

改变结果 GPS 都需要GPS权限 Generalization 准确:39.980594, 116.335784 应用程序 准确:39.980594, 116.335784 GPS 扩大范围:39.90, 116.30 都需要GPS权限 应用程序 随机:10.90, 129.20 Generalization 应用程序

Location

改变程序 应用程序 安装 程序改写 (code rewriting) 运行

I hear and I forget. I see and I remember. I do and I understand. 计算机安全教育 I hear and I forget. I see and I remember. I do and I understand.

SEED Labs: 30 个动手试验 $0: 试验环境(open-source),教材(free) 12 年:2002 开始 150 万美金:美国自然科学基金会 30个国家 250 所高校 (中国只有7所) 200 页的试验教材,350 页的教师手册

SEED Labs 的使用

举办Workshops 目的:对高校教计算机安全的老师进行免费集中陪训,以提高学生的Learning。 美国 ($820,000, NSF) 印度 (正在准备) 中国 (寻找合作伙伴)

Questions ? Contact: wedu@syr.edu http://www.cis.syr.edu/~wedu