导航菜单
平台声明

本平台专为移动应用安全风险研究与合规评估设计,严禁用于任何非法用途。 如有疑问或建议,欢迎加入微信群交流

应用基础信息

文件基本信息

文件名称 CRICy TV v5.0.apk
文件大小 25.24MB
MD5 f0a11d5f6e991a3cc29560d45090ee1a
SHA1 41d00d3cf34ca21914f831644affb50bfdd9a34d
SHA256 03443a845f33dcbd9516e010da1cc802801e4fec41ba54aec3bd8900c47c8d04

应用基础信息

应用名称 CRICy TV
包名 com.cricytv.new02
主活动 com.normandy.activity.MainActivity
目标SDK 33
最小SDK 24
版本号 5.0
子版本号 30
加固信息 未加壳
开发框架 Java/Kotlin

反编译与源码导出

Manifest文件 查看
Java源代码 查看 -- 下载

文件结构与资源列表

    应用签名证书信息

    APK已签名
    v1 签名: False
    v2 签名: True
    v3 签名: True
    v4 签名: False
    主题: CN=chan1
    签名算法: rsassa_pkcs1v15
    有效期自: 2023-06-13 05:44:23+00:00
    有效期至: 2050-10-29 05:44:23+00:00
    发行人: CN=chan1
    序列号: 0xe0ebabdbbc4da23
    哈希算法: sha256
    证书MD5: 944dafe646e99139a53b47ed28a0b3a6
    证书SHA1: 65a70bba536b66367c61533357f6340ac83b8f28
    证书SHA256: 170db7cf810fcdbc9751c7331462628ab07b04c8280c52651b879af249936d34
    证书SHA512: a09227a0d19063c648cd889985eef2af68bf07fef015882586d98af7fe2b59566e39ad0f9408739041b1231db1eab82d097e1eb699227f35542597cb33d7f5b1
    公钥算法: rsa
    密钥长度: 2048
    指纹: 458e34a576ccb217654c8d08635b018e479a05e450d38933509d66301877a4f3
    共检测到 1 个唯一证书

    权限声明与风险分级

    权限名称 安全等级 权限内容 权限描述 关联代码
    android.permission.ACCESS_ADSERVICES_AD_ID 普通 允许应用访问设备的广告 ID。 此 ID 是 Google 广告服务提供的唯一、用户可重置的标识符,允许应用出于广告目的跟踪用户行为,同时维护用户隐私。
    android.permission.ACCESS_ADSERVICES_ATTRIBUTION 普通 允许应用程序访问广告服务归因 这使应用能够检索与广告归因相关的信息,这些信息可用于有针对性的广告目的。应用程序可以收集有关用户如何与广告互动的数据,例如点击或展示,以衡量广告活动的有效性。
    android.permission.ACCESS_ADSERVICES_TOPICS 普通 允许应用程序访问广告服务主题 这使应用程序能够检索与广告主题或兴趣相关的信息,这些信息可用于有针对性的广告目的。
    android.permission.ACCESS_MEDIA_LOCATION 危险 获取照片的地址信息 更换头像,聊天图片等图片的地址信息被读取。
    android.permission.ACCESS_NETWORK_STATE 普通 获取网络状态 允许应用程序查看所有网络的状态。
    android.permission.ACCESS_WIFI_STATE 普通 查看Wi-Fi状态 允许应用程序查看有关Wi-Fi状态的信息。
    android.permission.ANSWER_PHONE_CALLS 危险 允许应用程序接听来电 一个用于以编程方式应答来电的运行时权限。
    android.permission.AUTHENTICATE_ACCOUNTS 危险 作为帐户身份验证程序 允许应用程序使用 AccountManager 的帐户身份验证程序功能,包括创建帐户以及获取和设置其密码。
    android.permission.Ad_ID 未知 未知权限 来自 android 引用的未知权限。
    android.permission.BLUETOOTH 危险 创建蓝牙连接 允许应用程序查看或创建蓝牙连接。
    android.permission.BLUETOOTH_ADMIN 危险 管理蓝牙 允许程序发现和配对新的蓝牙设备。
    android.permission.BLUETOOTH_ADVERTISE 危险 新蓝牙运行时权限 Android 12 系统引入了新的运行时权限,需要能够向附近的蓝牙设备进行广告。
    android.permission.BLUETOOTH_CONNECT 危险 新蓝牙运行时权限 Android 12 系统引入了新的运行时权限,需要能够连接到配对的蓝牙设备。
    android.permission.BLUETOOTH_SCAN 危险 新蓝牙运行时权限 Android 12 系统引入了新的运行时权限,需要能够发现和配对附近的蓝牙设备。
    android.permission.BROADCAST_STICKY 普通 发送置顶广播 允许应用程序发送顽固广播,这些广播在结束后仍会保留。恶意应用程序可能会借此使手机耗用太多内存,从而降低其速度或稳定性。
    android.permission.CALL_PHONE 危险 直接拨打电话 允许应用程序直接拨打电话。恶意程序会在用户未知的情况下拨打电话造成损失。但不被允许拨打紧急电话。
    android.permission.CAMERA 危险 拍照和录制视频 允许应用程序拍摄照片和视频,且允许应用程序收集相机在任何时候拍到的图像。
    android.permission.CHANGE_NETWORK_STATE 危险 改变网络连通性 允许应用程序改变网络连通性。
    android.permission.CHANGE_WIFI_STATE 危险 改变Wi-Fi状态 允许应用程序改变Wi-Fi状态。
    android.permission.DETECT_SCREEN_CAPTURE 普通 当尝试对应用程序窗口进行屏幕捕获时发出通知。 允许应用程序在尝试对其窗口进行屏幕捕获时收到通知。
    android.permission.FOREGROUND_SERVICE 普通 创建前台Service Android 9.0以上允许常规应用程序使用 Service.startForeground,用于podcast播放(推送悬浮播放,锁屏播放)
    android.permission.FOREGROUND_SERVICE_CAMERA 签名 允许使用相机的前台服务 它允许应用程序在前台服务中访问摄像头,例如支持多任务的视频聊天应用。这个权限只能由系统授予,不能由用户授予。
    android.permission.FOREGROUND_SERVICE_DATA_SYNC 普通 允许前台服务进行数据同步 允许常规应用程序使用类型为“dataSync”的 Service.startForeground。
    android.permission.FOREGROUND_SERVICE_LOCATION 普通 允许前台服务与位置使用 允许常规应用程序使用类型为“location”的 Service.startForeground。
    android.permission.FOREGROUND_SERVICE_MEDIA_PROJECTION 普通 允许媒体投影的前台服务 允许常规应用程序使用类型为“mediaProjection”的 Service.startForeground。
    android.permission.FOREGROUND_SERVICE_MICROPHONE 普通 允许使用麦克风的前台服务 允许常规应用程序使用类型为“麦克风”的 Service.startForeground。
    android.permission.FOREGROUND_SERVICE_PHONE_CALL 普通 在通话期间启用前台服务 允许常规应用程序使用类型为“phoneCall”的 Service.startForeground。
    android.permission.GET_ACCOUNTS 普通 探索已知账号 允许应用程序访问帐户服务中的帐户列表。
    android.permission.GET_TASKS 危险 检索当前运行的应用程序 允许应用程序检索有关当前和最近运行的任务的信息。恶意应用程序可借此发现有关其他应用程序的保密信息。
    android.permission.INSTALL_SHORTCUT 普通 允许在启动器中安装快捷方式 允许应用程序在Launcher中安装快捷方。
    android.permission.INTERNET 危险 完全互联网访问 允许应用程序创建网络套接字。
    android.permission.MANAGE_ACCOUNTS 危险 管理帐户列表 允许应用程序执行添加、删除帐户及删除其密码之类的操作。
    android.permission.MANAGE_OWN_CALLS 普通 使呼叫应用程序能够管理自己的呼叫 允许通过自我管理的ConnectionService API管理自己的调用的调用应用程序。
    android.permission.MODIFY_AUDIO_SETTINGS 危险 允许应用修改全局音频设置 允许应用程序修改全局音频设置,如音量。多用于消息语音功能。
    android.permission.NEARBY_WIFI_DEVICES 危险 需要通过 Wi-Fi 进行广告和连接到附近的设备 需要能够通过 Wi-Fi 进行广告宣传和连接到附近的设备。
    android.permission.NFC 危险 控制nfc功能 允许应用程序与支持nfc的物体交互。
    android.permission.POST_NOTIFICATIONS 危险 发送通知的运行时权限 允许应用发布通知,Android 13 引入的新权限。
    android.permission.READ_CALL_LOG 危险 读取通话记录 允许应用程序读取用户的通话记录
    android.permission.READ_CONTACTS 危险 读取联系人信息 允允许应用程序读取您手机上存储的所有联系人(地址)数据。恶意应用程序可借此将您的数据发送给其他人。
    android.permission.READ_EXTERNAL_STORAGE 危险 读取SD卡内容 允许应用程序从SD卡读取信息。
    android.permission.READ_MEDIA_AUDIO 危险 允许从外部存储读取音频文件 允许应用程序从外部存储读取音频文件。
    android.permission.READ_MEDIA_IMAGES 危险 允许从外部存储读取图像文件 允许应用程序从外部存储读取图像文件。
    android.permission.READ_MEDIA_VIDEO 危险 允许从外部存储读取视频文件 允许应用程序从外部存储读取视频文件。
    android.permission.READ_MEDIA_VISUAL_USER_SELECTED 危险 允许从外部存储读取用户选择的图像或视频文件 允许应用程序从用户通过权限提示照片选择器选择的外部存储中读取图像或视频文件。应用程序可以检查此权限以验证用户是否决定使用照片选择器,而不是授予对 READ_MEDIA_IMAGES 或 READ_MEDIA_VIDEO 的访问权限。它不会阻止应用程序手动访问标准照片选择器。应与 READ_MEDIA_IMAGES 和/或 READ_MEDIA_VIDEO 一起请求此权限,具体取决于所需的媒体类型。
    android.permission.READ_PHONE_NUMBERS 危险 允许读取设备的电话号码 允许读取设备的电话号码。这是READ PHONE STATE授予的功能的一个子集,但对即时应用程序公开。
    android.permission.READ_PROFILE 危险 读取用户资料 允许应用程序读取用户个人信息。
    android.permission.READ_SYNC_SETTINGS 普通 读取同步设置 允许应用程序读取同步设置,例如是否为 联系人 启用同步。
    android.permission.READ_SYNC_STATS 普通 读取同步统计信息 允许应用程序读取同步统计信息;例如已发生的同步历史记录。
    android.permission.RECEIVE_BOOT_COMPLETED 普通 开机自启 允许应用程序在系统完成启动后即自行启动。这样会延长手机的启动时间,而且如果应用程序一直运行,会降低手机的整体速度。
    android.permission.RECORD_AUDIO 危险 获取录音权限 允许应用程序获取录音权限。
    android.permission.REORDER_TASKS 危险 对正在运行的应用程序重新排序 允许应用程序将任务移至前端和后台。恶意应用程序可借此强行进入前端,而不受您的控制。
    android.permission.REQUEST_DELETE_PACKAGES 普通 请求删除应用 允许应用程序请求删除包。
    android.permission.RUN_USER_INITIATED_JOBS 普通 允许使用用户启动的作业 API 允许应用程序使用用户启动的作业 API。
    android.permission.SCHEDULE_EXACT_ALARM 普通 精确的闹钟权限 允许应用程序使用准确的警报 API。
    android.permission.USE_BIOMETRIC 普通 使用生物识别 允许应用使用设备支持的生物识别方式。
    android.permission.USE_CREDENTIALS 危险 使用帐户的身份验证凭据 允许应用程序请求身份验证标记。
    android.permission.USE_EXACT_ALARM 普通 允许在未经用户许可的情况下使用精确的警报 允许应用使用精确的警报。
    android.permission.USE_FINGERPRINT 普通 允许使用指纹 此常量在 API 级别 28 中已弃用。应用程序应改为请求USE_BIOMETRIC
    android.permission.USE_FULL_SCREEN_INTENT 普通 全屏通知 Android 10以后的全屏 Intent 的通知。
    android.permission.VIBRATE 普通 控制振动器 允许应用程序控制振动器,用于消息通知振动功能。
    android.permission.WAKE_LOCK 危险 防止手机休眠 允许应用程序防止手机休眠,在手机屏幕关闭后后台进程仍然运行。
    android.permission.WRITE_CONTACTS 危险 写入联系人信息 允许应用程序修改您手机上存储的联系人(地址)数据。恶意应用程序可借此清除或修改您的联系人数据。
    android.permission.WRITE_EXTERNAL_STORAGE 危险 读取/修改/删除外部存储内容 允许应用程序写入外部存储。
    android.permission.WRITE_SYNC_SETTINGS 危险 修改同步设置 允许应用程序修改同步设置。
    com.android.launcher.permission.INSTALL_SHORTCUT 签名 创建快捷方式 这个权限是允许应用程序创建桌面快捷方式。
    com.android.launcher.permission.UNINSTALL_SHORTCUT 签名 删除快捷方式 这个权限是允许应用程序删除桌面快捷方式。
    com.cricfy.tv.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION 未知 未知权限 来自 android 引用的未知权限。
    com.facebook.services.identity.FEO2 未知 未知权限 来自 android 引用的未知权限。
    com.google.android.c2dm.permission.RECEIVE 普通 接收推送通知 允许应用程序接收来自云的推送通知。
    com.google.android.finsky.permission.BIND_GET_INSTALL_REFERRER_SERVICE 普通 Google 定义的权限 由 Google 定义的自定义权限。
    com.google.android.gms.permission.AD_ID 普通 应用程序显示广告 此应用程序使用 Google 广告 ID,并且可能会投放广告。
    com.google.android.providers.gsf.permission.READ_GSERVICES 未知 未知权限 来自 android 引用的未知权限。
    com.htc.launcher.permission.READ_SETTINGS 普通 在应用程序上显示通知计数 在HTC手机的应用程序启动图标上显示通知计数或徽章。
    com.htc.launcher.permission.UPDATE_SHORTCUT 普通 在应用程序上显示通知计数 在HTC手机的应用程序启动图标上显示通知计数或徽章。
    com.huawei.android.launcher.permission.CHANGE_BADGE 普通 在应用程序上显示通知计数 在华为手机的应用程序启动图标上显示通知计数或徽章。
    com.huawei.android.launcher.permission.READ_SETTINGS 普通 在应用程序上显示通知计数 在华为手机的应用程序启动图标上显示通知计数或徽章。
    com.huawei.android.launcher.permission.WRITE_SETTINGS 普通 在应用程序上显示通知计数 在华为手机的应用程序启动图标上显示通知计数或徽章。
    com.sec.android.provider.badge.permission.READ 普通 在应用程序上显示通知计数 在三星手机的应用程序启动图标上显示通知计数或徽章。
    com.sec.android.provider.badge.permission.WRITE 普通 在应用程序上显示通知计数 在三星手机的应用程序启动图标上显示通知计数或徽章。
    com.sonyericsson.home.permission.BROADCAST_BADGE 普通 在应用程序上显示通知计数 在索尼手机的应用程序启动图标上显示通知计数或徽章。
    com.sonymobile.home.permission.PROVIDER_INSERT_BADGE 普通 在应用程序上显示通知计数 在索尼手机的应用程序启动图标上显示通知计数或徽章。
    com.cricytv.new02.permission.wabox 未知 未知权限 来自 android 引用的未知权限。
    com.cricytv.new02.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION 未知 未知权限 来自 android 引用的未知权限。

    证书安全合规分析

    高危
    0
    警告
    0
    信息
    1
    标题 严重程度 描述信息
    已签名应用 信息 应用已使用代码签名证书进行签名。

    Manifest 配置安全分析

    高危
    0
    警告
    23
    信息
    0
    屏蔽
    0
    序号 问题 严重程度 描述信息 操作
    1 应用已启用明文网络流量
    [android:usesCleartextTraffic=true]
    警告 应用允许明文网络流量(如 HTTP、FTP 协议、DownloadManager、MediaPlayer 等)。API 级别 27 及以下默认启用,28 及以上默认禁用。明文流量缺乏机密性、完整性和真实性保护,攻击者可窃听或篡改传输数据。建议关闭明文流量,仅使用加密协议。
    2 Activity 设置了 TaskAffinity 属性
    (q.ge)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    3 Activity (q.ge) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Activity 已导出,但受权限保护。
    4 Activity 设置了 TaskAffinity 属性
    (q.vzw)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    5 Activity (q.vzw) 未受保护。
    [android:exported=true]
    警告 检测到 Activity 已导出,未受任何权限保护,任意应用均可访问。
    6 Activity 设置了 TaskAffinity 属性
    (q.ondr)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    7 Activity (q.ondr) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Activity 已导出,但受权限保护。
    8 Activity 设置了 TaskAffinity 属性
    (q.ku)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    9 Activity (q.ku) 未受保护。
    [android:exported=true]
    警告 检测到 Activity 已导出,未受任何权限保护,任意应用均可访问。
    10 Activity 设置了 TaskAffinity 属性
    (q.dfdk)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    11 Activity (q.yfq) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Activity 已导出,但受权限保护。
    12 Activity 设置了 TaskAffinity 属性
    (q.iz)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    13 Activity (q.iz) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Activity 已导出,但受权限保护。
    14 Service (q.fnck) 受权限保护,但应检查权限保护级别。
    Permission: android.permission.BIND_JOB_SERVICE
    [android:exported=true]
    警告 检测到 Service 已导出并受未在本应用定义的权限保护。请在权限定义处核查其保护级别。若为 normal 或 dangerous,恶意应用可申请并与组件交互;若为 signature,仅同证书签名应用可访问。
    15 Service (q.mq) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Service 已导出,但受权限保护。
    16 Broadcast Receiver (q.zsh) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Broadcast Receiver 已导出,但受权限保护。
    17 Content Provider (q.q) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Content Provider 已导出,但受权限保护。
    18 Content Provider (q.kf) 未受保护。
    [android:exported=true]
    警告 检测到 Content Provider 已导出,未受任何权限保护,任意应用均可访问。
    19 Activity 设置了 TaskAffinity 属性
    (q.u$u)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    20 Activity 设置了 TaskAffinity 属性
    (q.u$kf)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    21 Activity 设置了 TaskAffinity 属性
    (q.u$pl)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    22 Activity 设置了 TaskAffinity 属性
    (q.u$r)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    23 Activity 设置了 TaskAffinity 属性
    (q.tke$u)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    24 Activity 设置了 TaskAffinity 属性
    (q.tke$kf)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    25 Activity 设置了 TaskAffinity 属性
    (q.tke$pl)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    26 Activity 设置了 TaskAffinity 属性
    (q.tke$r)
    警告 设置 taskAffinity 后,其他应用可读取发送至该 Activity 的 Intent。为防止敏感信息泄露,建议保持默认 affinity(包名)。
    27 Service (q.nx$u) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Service 已导出,但受权限保护。
    28 Service (q.nx$kf) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Service 已导出,但受权限保护。
    29 Service (q.nx$pl) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Service 已导出,但受权限保护。
    30 Service (q.nx$r) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Service 已导出,但受权限保护。
    31 Content Provider (q.bzo) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Content Provider 已导出,但受权限保护。
    32 Content Provider (q.k) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Content Provider 已导出,但受权限保护。
    33 Content Provider (q.h) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Content Provider 已导出,但受权限保护。
    34 Content Provider (q.ks) 受权限保护。
    Permission: com.cricytv.new02.permission.wabox
    protectionLevel: signature
    [android:exported=true]
    信息 检测到 Content Provider 已导出,但受权限保护。
    35 Service (androidx.work.impl.background.systemjob.SystemJobService) 受权限保护,但应检查权限保护级别。
    Permission: android.permission.BIND_JOB_SERVICE
    [android:exported=true]
    警告 检测到 Service 已导出并受未在本应用定义的权限保护。请在权限定义处核查其保护级别。若为 normal 或 dangerous,恶意应用可申请并与组件交互;若为 signature,仅同证书签名应用可访问。
    36 Broadcast Receiver (androidx.work.impl.diagnostics.DiagnosticsReceiver) 受权限保护,但应检查权限保护级别。
    Permission: android.permission.DUMP
    [android:exported=true]
    警告 检测到 Broadcast Receiver 已导出并受未在本应用定义的权限保护。请在权限定义处核查其保护级别。若为 normal 或 dangerous,恶意应用可申请并与组件交互;若为 signature,仅同证书签名应用可访问。
    37 Broadcast Receiver (androidx.profileinstaller.ProfileInstallReceiver) 受权限保护,但应检查权限保护级别。
    Permission: android.permission.DUMP
    [android:exported=true]
    警告 检测到 Broadcast Receiver 已导出并受未在本应用定义的权限保护。请在权限定义处核查其保护级别。若为 normal 或 dangerous,恶意应用可申请并与组件交互;若为 signature,仅同证书签名应用可访问。
    38 Broadcast Receiver (com.kochava.tracker.legacyreferrer.LegacyReferrerReceiver) 未受保护。
    [android:exported=true]
    警告 检测到 Broadcast Receiver 已导出,未受任何权限保护,任意应用均可访问。

    可浏览 Activity 组件分析

    ACTIVITY INTENT

    网络通信安全风险分析

    序号 范围 严重级别 描述

    API调用分析

    API功能 源码文件
    一般功能-> 获取系统服务(getSystemService)
    一般功能-> IPC通信
    com/kochava/tracker/datapoint/internal/DataPointCollectionState.java
    com/kochava/tracker/legacyreferrer/LegacyReferrerReceiver.java
    p/AbstractC3561.java
    p/ActivityC3802.java
    p/C3508.java
    p/C3542.java
    p/C3553.java
    p/C3558.java
    p/C3563.java
    p/C3621.java
    p/C3630.java
    p/C3659.java
    p/C3852.java
    p/LayoutInflaterFactory2C3824.java
    p/RunnableC3648.java
    p/a34.java
    p/aa4.java
    p/ac4.java
    p/am4.java
    p/an3.java
    p/ar3.java
    p/as3.java
    p/b13.java
    p/b24.java
    p/b34.java
    p/b51.java
    p/ba4.java
    p/bb3.java
    p/bc4.java
    p/be4.java
    p/bn4.java
    p/bv1.java
    p/by3.java
    p/bz3.java
    p/c51.java
    p/c74.java
    p/c91.java
    p/ca4.java
    p/cd4.java
    p/ch4.java
    p/cl4.java
    p/cn4.java
    p/co3.java
    p/cq3.java
    p/cr.java
    p/cr4.java
    p/d11.java
    p/d51.java
    p/db3.java
    p/dc3.java
    p/dd4.java
    p/de4.java
    p/dj1.java
    p/dl3.java
    p/dn4.java
    p/dr4.java
    p/dw3.java
    p/dy3.java
    p/e24.java
    p/e84.java
    p/ec.java
    p/ef4.java
    p/eh4.java
    p/ek4.java
    p/el3.java
    p/en3.java
    p/eo3.java
    p/er.java
    p/et1.java
    p/f11.java
    p/fb2.java
    p/fp3.java
    p/fq3.java
    p/ft1.java
    p/fz3.java
    p/g0.java
    p/ga4.java
    p/gd4.java
    p/gr4.java
    p/gy3.java
    p/h11.java
    p/h14.java
    p/h74.java
    p/ha4.java
    p/hb4.java
    p/hh4.java
    p/hj4.java
    p/hm3.java
    p/hz2.java
    p/hz3.java
    p/i02.java
    p/i11.java
    p/i34.java
    p/ie4.java
    p/it1.java
    p/it3.java
    p/j11.java
    p/j14.java
    p/jj4.java
    p/jp4.java
    p/jt1.java
    p/k0.java
    p/k14.java
    p/k34.java
    p/k64.java
    p/ka4.java
    p/kb4.java
    p/kc4.java
    p/ks3.java
    p/kt.java
    p/kz3.java
    p/la4.java
    p/lh4.java
    p/lm3.java
    p/ln2.java
    p/ln3.java
    p/lr3.java
    p/lt3.java
    p/lv3.java
    p/lx3.java
    p/m84.java
    p/md4.java
    p/mx3.java
    p/n11.java
    p/n71.java
    p/nd4.java
    p/ne4.java
    p/nk4.java
    p/nl3.java
    p/nm2.java
    p/nr3.java
    p/ns3.java
    p/nt3.java
    p/nx3.java
    p/ny2.java
    p/ny3.java
    p/o84.java
    p/od1.java
    p/oi4.java
    p/on3.java
    p/op3.java
    p/oz3.java
    p/p14.java
    p/p94.java
    p/pp2.java
    p/pr3.java
    p/ps3.java
    p/q11.java
    p/q84.java
    p/q94.java
    p/qn3.java
    p/qo4.java
    p/qp4.java
    p/qr3.java
    p/qt3.java
    p/qv3.java
    p/qw0.java
    p/qw3.java
    p/r11.java
    p/r14.java
    p/rc4.java
    p/rj4.java
    p/rk4.java
    p/rl4.java
    p/ro1.java
    p/ro4.java
    p/rr4.java
    p/rs3.java
    p/rt3.java
    p/s24.java
    p/sc2.java
    p/sh4.java
    p/si4.java
    p/sr3.java
    p/sv2.java
    p/t24.java
    p/t54.java
    p/t74.java
    p/t94.java
    p/tc4.java
    p/tg4.java
    p/th4.java
    p/ti4.java
    p/tk4.java
    p/tu3.java
    p/ty3.java
    p/u11.java
    p/u34.java
    p/ua4.java
    p/uk4.java
    p/um4.java
    p/ur0.java
    p/ur3.java
    p/ur4.java
    p/uu0.java
    p/v11.java
    p/v94.java
    p/vb4.java
    p/vd.java
    p/vh4.java
    p/vi4.java
    p/vj4.java
    p/vn3.java
    p/vr3.java
    p/vs3.java
    p/w34.java
    p/w94.java
    p/wc4.java
    p/wq.java
    p/wq3.java
    p/wq4.java
    p/wu2.java
    p/wu3.java
    p/wx3.java
    p/wy3.java
    p/x04.java
    p/x24.java
    p/x44.java
    p/xf2.java
    p/xn4.java
    p/xo4.java
    p/xu2.java
    p/y64.java
    p/y9.java
    p/yc4.java
    p/yf2.java
    p/yj4.java
    p/yo4.java
    p/yq1.java
    p/z24.java
    p/z44.java
    p/z92.java
    p/z94.java
    p/zh4.java
    p/zm3.java
    p/zo4.java
    p/zq3.java
    p/zs3.java
    p/zy3.java
    一般功能-> 文件操作
    com/aliyun/sls/android/producer/LogProducerConfig.java
    com/aliyun/sls/android/producer/LogProducerHttpTool.java
    com/kochava/core/log/internal/ClassLoggerApi.java
    com/kochava/core/log/internal/a.java
    com/kochava/core/network/base/internal/NetworkBaseRequest.java
    com/kochava/core/storage/queue/internal/StorageQueue.java
    com/kochava/tracker/datapoint/internal/DataPointCollectionState.java
    com/kochava/tracker/profile/internal/Profile.java
    com/normandy/NormApp.java
    org/luckypray/dexkit/DexKitBridge.java
    p/AbstractC3366.java
    p/AbstractC3375.java
    p/AbstractC3379.java
    p/AbstractC3408.java
    p/AbstractC3452.java
    p/AbstractC3561.java
    p/C3220.java
    p/C3354.java
    p/C3431.java
    p/C3563.java
    p/C3609.java
    p/C3617.java
    p/C3630.java
    p/C3635.java
    p/C3647.java
    p/C3651.java
    p/C3696.java
    p/C3713.java
    p/C3760.java
    p/RunnableC3648.java
    p/RunnableC3823.java
    p/a1.java
    p/a10.java
    p/a41.java
    p/aa4.java
    p/ad0.java
    p/af2.java
    p/am.java
    p/ap1.java
    p/av1.java
    p/b10.java
    p/b41.java
    p/b51.java
    p/b53.java
    p/b74.java
    p/b80.java
    p/b94.java
    p/bc2.java
    p/be4.java
    p/bf0.java
    p/bg2.java
    p/bh1.java
    p/bk1.java
    p/bo2.java
    p/bp1.java
    p/bs0.java
    p/bs2.java
    p/bw3.java
    p/bz2.java
    p/bz3.java
    p/c11.java
    p/c7.java
    p/cc.java
    p/cc1.java
    p/cd.java
    p/cf0.java
    p/cv0.java
    p/cv2.java
    p/cy.java
    p/d01.java
    p/d04.java
    p/d22.java
    p/d24.java
    p/d30.java
    p/d4.java
    p/d7.java
    p/d8.java
    p/d94.java
    p/da3.java
    p/da4.java
    p/dc4.java
    p/de0.java
    p/dh3.java
    p/dp1.java
    p/dr3.java
    p/du3.java
    p/dx0.java
    p/e01.java
    p/e21.java
    p/e30.java
    p/e82.java
    p/ec.java
    p/ed.java
    p/ed2.java
    p/ed4.java
    p/ee0.java
    p/ee4.java
    p/ef3.java
    p/el2.java
    p/en3.java
    p/eo1.java
    p/er2.java
    p/er3.java
    p/ey.java
    p/fd.java
    p/fd3.java
    p/fe.java
    p/fe0.java
    p/fe1.java
    p/fh2.java
    p/fh3.java
    p/fj1.java
    p/fl.java
    p/fp2.java
    p/fr2.java
    p/fs3.java
    p/fz2.java
    p/g01.java
    p/g1.java
    p/g30.java
    p/g32.java
    p/g72.java
    p/gb0.java
    p/gc2.java
    p/gd.java
    p/gd0.java
    p/ge0.java
    p/gy1.java
    p/gy3.java
    p/h30.java
    p/h6.java
    p/h81.java
    p/h93.java
    p/hc.java
    p/hc4.java
    p/he1.java
    p/hf0.java
    p/hh3.java
    p/hl1.java
    p/hl4.java
    p/hs2.java
    p/hu.java
    p/hw.java
    p/hz1.java
    p/i00.java
    p/i01.java
    p/i02.java
    p/i12.java
    p/ic.java
    p/ic4.java
    p/id3.java
    p/ie0.java
    p/ih3.java
    p/ih4.java
    p/il.java
    p/il1.java
    p/io.java
    p/ip1.java
    p/ir.java
    p/ir2.java
    p/is2.java
    p/iw.java
    p/iy1.java
    p/iz1.java
    p/j01.java
    p/j02.java
    p/j4.java
    p/j8.java
    p/j90.java
    p/ja0.java
    p/jb2.java
    p/jd3.java
    p/je0.java
    p/jf0.java
    p/jj1.java
    p/jp4.java
    p/ju.java
    p/jw.java
    p/jx.java
    p/k01.java
    p/k30.java
    p/k31.java
    p/k53.java
    p/k92.java
    p/ka0.java
    p/ka2.java
    p/kb0.java
    p/kd.java
    p/kd3.java
    p/ke0.java
    p/kf0.java
    p/kk3.java
    p/km.java
    p/ko.java
    p/kr3.java
    p/kt.java
    p/ku.java
    p/kw.java
    p/kz1.java
    p/l01.java
    p/l60.java
    p/l82.java
    p/lb0.java
    p/lb2.java
    p/lc.java
    p/lc0.java
    p/le0.java
    p/le1.java
    p/le4.java
    p/lf1.java
    p/ll1.java
    p/ln3.java
    p/lo1.java
    p/lo2.java
    p/lq.java
    p/lq4.java
    p/lr2.java
    p/lv0.java
    p/lw.java
    p/lx.java
    p/lz1.java
    p/m00.java
    p/m21.java
    p/m24.java
    p/m4.java
    p/m61.java
    p/m72.java
    p/m8.java
    p/mb0.java
    p/mb2.java
    p/mb3.java
    p/mc.java
    p/md3.java
    p/mf1.java
    p/mj.java
    p/mk1.java
    p/mo.java
    p/mq.java
    p/mq0.java
    p/ms0.java
    p/ms2.java
    p/mt1.java
    p/mu.java
    p/mw.java
    p/mz1.java
    p/n21.java
    p/n81.java
    p/n82.java
    p/na0.java
    p/nb0.java
    p/nc2.java
    p/nd3.java
    p/nj3.java
    p/nl2.java
    p/nm4.java
    p/nr3.java
    p/ns0.java
    p/nt4.java
    p/nz3.java
    p/o0.java
    p/o30.java
    p/o43.java
    p/o80.java
    p/o81.java
    p/ob0.java
    p/ob3.java
    p/og0.java
    p/ol.java
    p/oo1.java
    p/op2.java
    p/or2.java
    p/os0.java
    p/ot1.java
    p/ov.java
    p/oy0.java
    p/oy1.java
    p/oy3.java
    p/oz.java
    p/oz1.java
    p/p01.java
    p/p04.java
    p/p43.java
    p/p63.java
    p/p90.java
    p/pb.java
    p/pb3.java
    p/pe0.java
    p/pg0.java
    p/pj3.java
    p/pl.java
    p/pp2.java
    p/pp3.java
    p/pr2.java
    p/ps0.java
    p/ps2.java
    p/pw2.java
    p/py.java
    p/q01.java
    p/q90.java
    p/qc1.java
    p/qd3.java
    p/qf0.java
    p/qj3.java
    p/qo.java
    p/qr2.java
    p/qw.java
    p/r01.java
    p/r03.java
    p/r3.java
    p/r6.java
    p/r63.java
    p/r74.java
    p/r80.java
    p/r82.java
    p/r83.java
    p/r90.java
    p/r93.java
    p/rc.java
    p/re0.java
    p/rf0.java
    p/rm.java
    p/rn3.java
    p/ro4.java
    p/rr2.java
    p/ru.java
    p/rw.java
    p/rx0.java
    p/ry2.java
    p/rz.java
    p/rz0.java
    p/s21.java
    p/s24.java
    p/s3.java
    p/s61.java
    p/s70.java
    p/s8.java
    p/s83.java
    p/sb1.java
    p/sb3.java
    p/sc3.java
    p/sd.java
    p/sd3.java
    p/se0.java
    p/se1.java
    p/sf1.java
    p/si1.java
    p/si4.java
    p/sj.java
    p/sj1.java
    p/sl.java
    p/sr.java
    p/st4.java
    p/su.java
    p/sw2.java
    p/sx3.java
    p/t21.java
    p/t3.java
    p/t42.java
    p/t63.java
    p/t83.java
    p/ta3.java
    p/tb1.java
    p/tb3.java
    p/td1.java
    p/te0.java
    p/tf1.java
    p/tg3.java
    p/tl.java
    p/tp1.java
    p/tr1.java
    p/tr3.java
    p/tx.java
    p/tx2.java
    p/tz.java
    p/u0.java
    p/u01.java
    p/u31.java
    p/u43.java
    p/u90.java
    p/ua3.java
    p/ue0.java
    p/ue2.java
    p/ug3.java
    p/um2.java
    p/ur3.java
    p/uv2.java
    p/ux.java
    p/uy1.java
    p/uz1.java
    p/v70.java
    p/v83.java
    p/v90.java
    p/vb.java
    p/ve.java
    p/ve0.java
    p/vg3.java
    p/vh3.java
    p/vh4.java
    p/vk2.java
    p/vn4.java
    p/vo1.java
    p/vt0.java
    p/vx2.java
    p/vz1.java
    p/w01.java
    p/w13.java
    p/w14.java
    p/w7.java
    p/w70.java
    p/w8.java
    p/w81.java
    p/w83.java
    p/wb2.java
    p/wb3.java
    p/wc0.java
    p/wd.java
    p/wd1.java
    p/wd4.java
    p/wg4.java
    p/wj3.java
    p/wk2.java
    p/wp2.java
    p/wr1.java
    p/wr2.java
    p/ws2.java
    p/wu3.java
    p/wx0.java
    p/wy1.java
    p/wy2.java
    p/wz1.java
    p/x40.java
    p/x43.java
    p/x63.java
    p/x7.java
    p/x81.java
    p/xb1.java
    p/xb3.java
    p/xc3.java
    p/xd1.java
    p/xe0.java
    p/xg4.java
    p/xj3.java
    p/xj4.java
    p/xn.java
    p/xr1.java
    p/xs.java
    p/xv2.java
    p/xx1.java
    p/xz0.java
    p/xz1.java
    p/y02.java
    p/y54.java
    p/y63.java
    p/y70.java
    p/y80.java
    p/ya3.java
    p/yd4.java
    p/ye3.java
    p/yh3.java
    p/yi4.java
    p/yk2.java
    p/yn.java
    p/yn3.java
    p/yo1.java
    p/yp2.java
    p/yr2.java
    p/yv2.java
    p/yx1.java
    p/yz1.java
    p/z6.java
    p/z81.java
    p/z9.java
    p/z94.java
    p/zc0.java
    p/ze0.java
    p/zf4.java
    p/zj3.java
    p/zl.java
    p/zq3.java
    p/zr0.java
    p/zu1.java
    p/zv2.java
    p/zv3.java
    p/zy1.java
    p/zz0.java
    p/zz1.java
    DEX-> 加载和操作Dex文件 p/ee4.java
    p/fp4.java
    调用java反射机制
    com/kochava/core/module/internal/ModuleDetails.java
    com/kochava/core/util/internal/ReflectionUtil.java
    com/kochava/tracker/store/google/internal/GoogleUtil.java
    com/kochava/tracker/store/huawei/internal/HuaweiUtil.java
    p/C3551.java
    p/C3613.java
    p/C3760.java
    p/LayoutInflaterFactory2C3824.java
    p/RunnableC3524.java
    p/RunnableC3550.java
    p/a92.java
    p/aa4.java
    p/ad4.java
    p/ak4.java
    p/am3.java
    p/aq3.java
    p/ar.java
    p/b34.java
    p/b92.java
    p/be0.java
    p/bl4.java
    p/bm1.java
    p/bo1.java
    p/bv1.java
    p/bv3.java
    p/bz.java
    p/bz3.java
    p/c0.java
    p/c54.java
    p/c64.java
    p/c7.java
    p/ce3.java
    p/ce4.java
    p/cf4.java
    p/cv3.java
    p/d84.java
    p/d92.java
    p/di4.java
    p/dj3.java
    p/dm4.java
    p/do1.java
    p/dp3.java
    p/e01.java
    p/e04.java
    p/e8.java
    p/ec2.java
    p/ek4.java
    p/el4.java
    p/em4.java
    p/eu3.java
    p/f0.java
    p/f92.java
    p/fa4.java
    p/fc2.java
    p/fd0.java
    p/fg1.java
    p/fk4.java
    p/fm4.java
    p/g0.java
    p/g12.java
    p/g70.java
    p/gj1.java
    p/gk4.java
    p/gm4.java
    p/h24.java
    p/h54.java
    p/h92.java
    p/hb0.java
    p/hd4.java
    p/he4.java
    p/hm3.java
    p/hm4.java
    p/ht3.java
    p/hz2.java
    p/i0.java
    p/i92.java
    p/ib1.java
    p/ig1.java
    p/il.java
    p/im4.java
    p/ir3.java
    p/j14.java
    p/j41.java
    p/j74.java
    p/j8.java
    p/j90.java
    p/jm4.java
    p/jw3.java
    p/jx3.java
    p/k14.java
    p/k41.java
    p/k53.java
    p/k8.java
    p/k90.java
    p/kd0.java
    p/kd3.java
    p/kk3.java
    p/km3.java
    p/ky3.java
    p/l04.java
    p/l34.java
    p/l41.java
    p/l60.java
    p/l64.java
    p/l90.java
    p/ld0.java
    p/ld3.java
    p/lg1.java
    p/lk3.java
    p/m41.java
    p/mj4.java
    p/ms3.java
    p/mu3.java
    p/mv3.java
    p/mz0.java
    p/n14.java
    p/n41.java
    p/ng3.java
    p/nj.java
    p/nm4.java
    p/np3.java
    p/nq.java
    p/o14.java
    p/o54.java
    p/o63.java
    p/o84.java
    p/om1.java
    p/om3.java
    p/om4.java
    p/p63.java
    p/p84.java
    p/pa3.java
    p/pi3.java
    p/pl4.java
    p/pm3.java
    p/pm4.java
    p/pn3.java
    p/po3.java
    p/pp3.java
    p/ps3.java
    p/pt.java
    p/pu.java
    p/q23.java
    p/q50.java
    p/q63.java
    p/qa3.java
    p/qd3.java
    p/qi4.java
    p/qj4.java
    p/qp2.java
    p/qp3.java
    p/qu.java
    p/qu3.java
    p/qx3.java
    p/r53.java
    p/r63.java
    p/r64.java
    p/ra3.java
    p/rl3.java
    p/ru.java
    p/rx3.java
    p/s63.java
    p/s64.java
    p/sj1.java
    p/sj4.java
    p/sl4.java
    p/so.java
    p/so3.java
    p/t64.java
    p/t84.java
    p/ta3.java
    p/th1.java
    p/tj4.java
    p/tx3.java
    p/ty0.java
    p/u61.java
    p/ua0.java
    p/uc3.java
    p/ue2.java
    p/ul3.java
    p/ul4.java
    p/uv2.java
    p/v32.java
    p/v50.java
    p/v61.java
    p/v82.java
    p/vi4.java
    p/vk3.java
    p/vl3.java
    p/vm3.java
    p/vp2.java
    p/w24.java
    p/w44.java
    p/w54.java
    p/w82.java
    p/w90.java
    p/w94.java
    p/wd0.java
    p/wk3.java
    p/wm4.java
    p/wu3.java
    p/wx3.java
    p/x7.java
    p/x90.java
    p/xd0.java
    p/xe4.java
    p/xi3.java
    p/xi4.java
    p/xo3.java
    p/xu3.java
    p/y82.java
    p/y90.java
    p/ye1.java
    p/yh4.java
    p/yl3.java
    p/yp2.java
    p/yu3.java
    p/yw2.java
    p/z6.java
    p/z82.java
    p/zc4.java
    p/zj4.java
    p/zl3.java
    p/zt3.java
    p/zu3.java
    进程操作-> 杀死进程
    加密解密-> 信息摘要算法
    组件-> ContentProvider
    进程操作-> 获取进程pid
    一般功能-> 加载so文件
    一般功能-> Android通知 p/lt1.java
    组件-> 发送广播
    DEX-> 动态加载
    隐私数据-> 屏幕截图,截取自己应用内部界面 p/wv3.java
    网络通信-> TCP套接字
    加密解密-> Base64 加密 p/vp0.java
    一般功能-> 查询数据库(短信、联系人、通话记录、浏览器历史等) p/i34.java
    辅助功能accessibility相关
    进程操作-> 获取运行的进程\服务
    组件-> 启动 Activity
    隐私数据-> 获取已安装的应用程序 com/kochava/tracker/datapoint/internal/DataPointCollectionState.java
    p/hz2.java
    p/mx3.java
    隐私数据-> 获取GPS位置信息 p/LayoutInflaterFactory2C3824.java
    p/fg1.java
    p/ig1.java
    网络通信-> HTTP建立连接
    一般功能-> 获取网络接口信息 p/pd2.java
    p/tt4.java
    p/vu1.java
    一般功能-> 获取活动网路信息
    加密解密-> Base64 解密 p/C3630.java
    p/cq0.java
    p/ux.java
    一般功能-> 获取Android广告ID p/RunnableC3823.java
    组件-> 启动 Service
    网络通信-> HTTPS建立连接 p/i01.java
    网络通信-> SSL证书处理 p/dx.java
    p/i01.java
    网络通信-> WebView JavaScript接口 com/dzone/ad/XWebView.java
    p/jt4.java
    p/lt4.java
    网络通信-> WebView使用File协议 com/dzone/ad/XWebView.java
    p/lt4.java
    网络通信-> WebView 相关 com/dzone/ad/XWebView.java
    p/lt4.java
    p/uh3.java
    命令执行-> getRuntime.exec() p/C3635.java
    p/r74.java
    网络通信-> UDP数据报套接字 p/sf1.java
    p/v23.java
    隐私数据-> 剪贴板数据读写操作
    网络通信-> URLConnection
    网络通信-> 蓝牙连接 p/kt.java
    一般功能-> 传感器相关操作 p/kt.java
    加密解密-> Crypto加解密组件 p/C3354.java
    p/d22.java
    p/eg0.java
    组件-> Provider openFile p/re0.java
    p/vp3.java
    JavaScript 接口方法 p/pl.java
    网络通信-> JAR URL Connection p/il.java
    一般功能-> 设置手机铃声,媒体音量 com/kochava/tracker/datapoint/internal/DataPointCollectionState.java
    设备指纹-> getAllCellInfo com/kochava/tracker/datapointnetwork/internal/DataPointCollectionNetwork.java
    一般功能-> 获取WiFi相关信息 p/em4.java
    网络通信-> TCP服务器套接字 p/sf1.java

    安全漏洞检测

    高危
    1
    警告
    8
    信息
    1
    安全
    1
    屏蔽
    0
    序号 问题 等级 参考标准 文件位置 操作
    1 应用程序记录日志信息,不得记录敏感信息 信息 CWE: CWE-532: 通过日志文件的信息暴露
    OWASP MASVS: MSTG-STORAGE-3
    升级会员:解锁高级权限
    2 应用程序使用不安全的随机数生成器 警告 CWE: CWE-330: 使用不充分的随机数
    OWASP Top 10: M5: Insufficient Cryptography
    OWASP MASVS: MSTG-CRYPTO-6
    升级会员:解锁高级权限
    3 文件可能包含硬编码的敏感信息,如用户名、密码、密钥等 警告 CWE: CWE-312: 明文存储敏感信息
    OWASP Top 10: M9: Reverse Engineering
    OWASP MASVS: MSTG-STORAGE-14
    升级会员:解锁高级权限
    4 可能存在跨域漏洞。在 WebView 中启用从 URL 访问文件可能会泄漏文件系统中的敏感信息 警告 CWE: CWE-200: 信息泄露
    OWASP Top 10: M1: Improper Platform Usage
    OWASP MASVS: MSTG-PLATFORM-7
    升级会员:解锁高级权限
    5 IP地址泄露 警告 CWE: CWE-200: 信息泄露
    OWASP MASVS: MSTG-CODE-2
    升级会员:解锁高级权限
    6 不安全的Web视图实现。Web视图忽略SSL证书错误并接受任何SSL证书。此应用程序易受MITM攻击 高危 CWE: CWE-295: 证书验证不恰当
    OWASP Top 10: M3: Insecure Communication
    OWASP MASVS: MSTG-NETWORK-3
    升级会员:解锁高级权限
    7 MD5是已知存在哈希冲突的弱哈希 警告 CWE: CWE-327: 使用了破损或被认为是不安全的加密算法
    OWASP Top 10: M5: Insufficient Cryptography
    OWASP MASVS: MSTG-CRYPTO-4
    升级会员:解锁高级权限
    8 不安全的Web视图实现。可能存在WebView任意代码执行漏洞 警告 CWE: CWE-749: 暴露危险方法或函数
    OWASP Top 10: M1: Improper Platform Usage
    OWASP MASVS: MSTG-PLATFORM-7
    升级会员:解锁高级权限
    9 应用程序使用SQLite数据库并执行原始SQL查询。原始SQL查询中不受信任的用户输入可能会导致SQL注入。敏感信息也应加密并写入数据库 警告 CWE: CWE-89: SQL命令中使用的特殊元素转义处理不恰当('SQL 注入')
    OWASP Top 10: M7: Client Code Quality
    升级会员:解锁高级权限
    10 此应用程序可能具有Root检测功能 安全
    OWASP MASVS: MSTG-RESILIENCE-1
    升级会员:解锁高级权限
    11 应用程序可以读取/写入外部存储器,任何应用程序都可以读取写入外部存储器的数据 警告 CWE: CWE-276: 默认权限不正确
    OWASP Top 10: M2: Insecure Data Storage
    OWASP MASVS: MSTG-STORAGE-2
    升级会员:解锁高级权限

    Native库安全分析

    序号 动态库 NX(堆栈禁止执行) PIE STACK CANARY(栈保护) RELRO RPATH(指定SO搜索路径) RUNPATH(指定SO搜索路径) FORTIFY(常用函数加强检查) SYMBOLS STRIPPED(裁剪符号表)
    1 arm64-v8a/libnmsl.so True
    info
    二进制文件设置了 NX 位。这标志着内存页面不可执行,使得攻击者注入的 shellcode 不可执行。
    动态共享对象 (DSO)
    info
    共享库是使用 -fPIC 标志构建的,该标志启用与地址无关的代码。这使得面向返回的编程 (ROP) 攻击更难可靠地执行。
    True
    info
    这个二进制文件在栈上添加了一个栈哨兵值,以便它会被溢出返回地址的栈缓冲区覆盖。这样可以通过在函数返回之前验证栈哨兵的完整性来检测溢出
    Full RELRO
    info
    此共享对象已完全启用 RELRO。 RELRO 确保 GOT 不会在易受攻击的 ELF 二进制文件中被覆盖。在完整 RELRO 中,整个 GOT(.got 和 .got.plt 两者)被标记为只读。
    None
    info
    二进制文件没有设置运行时搜索路径或RPATH
    None
    info
    二进制文件没有设置 RUNPATH
    True
    info
    二进制文件有以下加固函数: ['__memcpy_chk', '__read_chk', '__strlen_chk', '__memmove_chk', '__vsnprintf_chk']
    True
    info
    符号被剥离
    2 arm64-v8a/libnorm.so True
    info
    二进制文件设置了 NX 位。这标志着内存页面不可执行,使得攻击者注入的 shellcode 不可执行。
    动态共享对象 (DSO)
    info
    共享库是使用 -fPIC 标志构建的,该标志启用与地址无关的代码。这使得面向返回的编程 (ROP) 攻击更难可靠地执行。
    True
    info
    这个二进制文件在栈上添加了一个栈哨兵值,以便它会被溢出返回地址的栈缓冲区覆盖。这样可以通过在函数返回之前验证栈哨兵的完整性来检测溢出
    Full RELRO
    info
    此共享对象已完全启用 RELRO。 RELRO 确保 GOT 不会在易受攻击的 ELF 二进制文件中被覆盖。在完整 RELRO 中,整个 GOT(.got 和 .got.plt 两者)被标记为只读。
    None
    info
    二进制文件没有设置运行时搜索路径或RPATH
    None
    info
    二进制文件没有设置 RUNPATH
    True
    info
    二进制文件有以下加固函数: ['__fgets_chk', '__strcat_chk', '__strchr_chk', '__strcpy_chk', '__strlen_chk', '__vsprintf_chk', '__memcpy_chk', '__read_chk', '__vsnprintf_chk', '__memmove_chk']
    True
    info
    符号被剥离
    3 arm64-v8a/libwabox.so True
    info
    二进制文件设置了 NX 位。这标志着内存页面不可执行,使得攻击者注入的 shellcode 不可执行。
    动态共享对象 (DSO)
    info
    共享库是使用 -fPIC 标志构建的,该标志启用与地址无关的代码。这使得面向返回的编程 (ROP) 攻击更难可靠地执行。
    True
    info
    这个二进制文件在栈上添加了一个栈哨兵值,以便它会被溢出返回地址的栈缓冲区覆盖。这样可以通过在函数返回之前验证栈哨兵的完整性来检测溢出
    Full RELRO
    info
    此共享对象已完全启用 RELRO。 RELRO 确保 GOT 不会在易受攻击的 ELF 二进制文件中被覆盖。在完整 RELRO 中,整个 GOT(.got 和 .got.plt 两者)被标记为只读。
    None
    info
    二进制文件没有设置运行时搜索路径或RPATH
    None
    info
    二进制文件没有设置 RUNPATH
    True
    info
    二进制文件有以下加固函数: ['__strcat_chk', '__strlen_chk', '__memmove_chk', '__vsprintf_chk', '__vsnprintf_chk']
    True
    info
    符号被剥离

    文件分析

    序号 问题 文件

    行为分析

    编号 行为 标签 文件
    00013 读取文件并将其放入流中 文件
    升级会员:解锁高级权限
    00022 从给定的文件绝对路径打开文件 文件
    升级会员:解锁高级权限
    00065 获取SIM卡提供商的国家代码 信息收集
    升级会员:解锁高级权限
    00191 获取短信收件箱中的消息 短信
    升级会员:解锁高级权限
    00089 连接到 URL 并接收来自服务器的输入流 命令
    网络
    升级会员:解锁高级权限
    00030 通过给定的 URL 连接到远程服务器 网络
    升级会员:解锁高级权限
    00109 连接到 URL 并获取响应代码 网络
    命令
    升级会员:解锁高级权限
    00077 读取敏感数据(短信、通话记录等) 信息收集
    短信
    通话记录
    日历
    升级会员:解锁高级权限
    00012 读取数据并放入缓冲流 文件
    升级会员:解锁高级权限
    00112 获取日历事件的日期 信息收集
    日历
    升级会员:解锁高级权限
    00063 隐式意图(查看网页、拨打电话等) 控制
    升级会员:解锁高级权限
    00051 通过setData隐式意图(查看网页、拨打电话等) 控制
    升级会员:解锁高级权限
    00085 获取ISO国家代码并将其放入JSON中 信息收集
    电话服务
    升级会员:解锁高级权限
    00132 查询ISO国家代码 电话服务
    信息收集
    升级会员:解锁高级权限
    00096 连接到 URL 并设置请求方法 命令
    网络
    升级会员:解锁高级权限
    00153 通过 HTTP 发送二进制数据 http
    升级会员:解锁高级权限
    00147 获取当前位置的时间 信息收集
    位置
    升级会员:解锁高级权限
    00075 获取设备的位置 信息收集
    位置
    升级会员:解锁高级权限
    00025 监视要执行的一般操作 反射
    升级会员:解锁高级权限
    00115 获取设备的最后已知位置 信息收集
    位置
    升级会员:解锁高级权限
    00005 获取文件的绝对路径并将其放入 JSON 对象 文件
    升级会员:解锁高级权限
    00033 查询IMEI号 信息收集
    升级会员:解锁高级权限
    00123 连接到远程服务器后将响应保存为 JSON 网络
    命令
    升级会员:解锁高级权限
    00036 从 res/raw 目录获取资源文件 反射
    升级会员:解锁高级权限
    00189 获取短信内容 短信
    升级会员:解锁高级权限
    00188 获取短信地址 短信
    升级会员:解锁高级权限
    00125 检查给定的文件路径是否存在 文件
    升级会员:解锁高级权限
    00200 从联系人列表中查询数据 信息收集
    联系人
    升级会员:解锁高级权限
    00187 查询 URI 并检查结果 信息收集
    短信
    通话记录
    日历
    升级会员:解锁高级权限
    00201 从通话记录中查询数据 信息收集
    通话记录
    升级会员:解锁高级权限
    00054 从文件安装其他APK 反射
    升级会员:解锁高级权限
    00091 从广播中检索数据 信息收集
    升级会员:解锁高级权限
    00121 创建目录 文件
    命令
    升级会员:解锁高级权限
    00015 将缓冲流(数据)放入 JSON 对象 文件
    升级会员:解锁高级权限
    00014 将文件读入流并将其放入 JSON 对象中 文件
    升级会员:解锁高级权限
    00004 获取文件名并将其放入 JSON 对象 文件
    信息收集
    升级会员:解锁高级权限
    00104 检查给定路径是否是目录 文件
    升级会员:解锁高级权限
    00072 将 HTTP 输入流写入文件 命令
    网络
    文件
    升级会员:解锁高级权限
    00094 连接到 URL 并从中读取数据 命令
    网络
    升级会员:解锁高级权限
    00108 从给定的 URL 读取输入流 网络
    命令
    升级会员:解锁高级权限

    敏感权限分析

    恶意软件常用权限 12/30
    android.permission.CALL_PHONE
    android.permission.CAMERA
    android.permission.GET_ACCOUNTS
    android.permission.GET_TASKS
    android.permission.MODIFY_AUDIO_SETTINGS
    android.permission.READ_CALL_LOG
    android.permission.READ_CONTACTS
    android.permission.RECEIVE_BOOT_COMPLETED
    android.permission.RECORD_AUDIO
    android.permission.VIBRATE
    android.permission.WAKE_LOCK
    android.permission.WRITE_CONTACTS
    其它常用权限 20/46
    android.permission.ACCESS_NETWORK_STATE
    android.permission.ACCESS_WIFI_STATE
    android.permission.AUTHENTICATE_ACCOUNTS
    android.permission.BLUETOOTH
    android.permission.BLUETOOTH_ADMIN
    android.permission.BROADCAST_STICKY
    android.permission.CHANGE_NETWORK_STATE
    android.permission.CHANGE_WIFI_STATE
    android.permission.FOREGROUND_SERVICE
    android.permission.INTERNET
    android.permission.READ_EXTERNAL_STORAGE
    android.permission.READ_MEDIA_AUDIO
    android.permission.READ_MEDIA_IMAGES
    android.permission.READ_MEDIA_VIDEO
    android.permission.REORDER_TASKS
    android.permission.WRITE_EXTERNAL_STORAGE
    com.android.launcher.permission.INSTALL_SHORTCUT
    com.google.android.c2dm.permission.RECEIVE
    com.google.android.finsky.permission.BIND_GET_INSTALL_REFERRER_SERVICE
    com.google.android.gms.permission.AD_ID

    恶意软件常用权限 是被已知恶意软件广泛滥用的权限。
    其它常用权限 是已知恶意软件经常滥用的权限。

    IP地理位置

    恶意域名检测

    域名 状态 中国境内 位置信息 解析
    int.dewrain.world 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    int.dewrain.life 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    int.akisinn.info 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    int.vaicore.store 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    int.vaicore.site 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    kvinit-prod.api.kochava.com 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    token.api.kochava.com 安全
    IP地址: 34.36.239.136
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    int.vaicore.xyz 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    int.dewrain.site 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    control.kochava.com 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    int.akisinn.site 安全
    IP地址: 34.160.223.119
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    smart.link 安全
    IP地址: 34.111.246.19
    国家: 美国
    地区: 密苏里州
    城市: 堪萨斯城
    查看: Google 地图

    手机号提取

    URL链接分析

    URL信息 源码文件
    https://phcreatives.b-cdn.net/playhub/social-creatives-01.mp4
    自研引擎-A
    https://int.vaicore.site/track/kvinit
    https://int.dewrain.world/track/kvinit
    https://control.kochava.com/track/kvquery
    https://int.dewrain.site/track/kvinit
    https://int.vaicore.store/track/kvinit
    https://token.api.kochava.com/token/add
    https://token.api.kochava.com/token/remove
    https://int.akisinn.info/track/kvinit
    https://smart.link/v1/links-sdk
    https://kvinit-prod.api.kochava.com/track/kvinit
    https://int.akisinn.site/track/kvinit
    https://control.kochava.com/track/json
    https://int.vaicore.xyz/track/kvinit
    https://int.dewrain.life/track/kvinit
    com/kochava/tracker/BuildConfig.java
    https://control.kochava.com/track/json
    com/kochava/tracker/payload/internal/PayloadType.java
    https://plus.google.com/
    p/vr4.java
    http://undefined/
    p/wz0.java
    255.255.255.192
    255.255.255.224
    255.255.255.255
    255.255.255.240
    255.255.255.128
    255.255.255.252
    255.255.255.254
    255.255.255.248
    p/ok1.java

    Firebase配置检测

    邮箱地址提取

    第三方追踪器

    名称 类别 网址

    敏感凭证泄露

    已显示 4 个secrets
    1、 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
    2、 0123456789ABCDEFGHJKLMNPQRTUWXY
    3、 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
    4、 7d73d21f1bd82c9e5268b6dcf9fde2cb

    字符串信息

    建议导出为TXT,方便查看。

    第三方SDK

    SDK名称 开发者 描述信息
    DexKit LuckyPray 一个使用 C++ 实现的 dex 高性能运行时解析库,用于查找被混淆的类、方法或者属性。
    MMKV Tencent MMKV 是基于 mmap 内存映射的 key-value 组件,底层序列化/反序列化使用 protobuf 实现,性能高,稳定性强。
    日志服务 SLS Aliyun 日志服务 SLS 是云原生观测与分析平台,为 Log、Metric、Trace 等数据提供大规模、低成本、实时的平台化服务。日志服务一站式提供数据采集、加工、查询与分析、可视化、告警、消费与投递等功能,全面提升您在研发、运维、运营、安全等场景的数字化能力。
    Jetpack App Startup Google App Startup 库提供了一种直接,高效的方法来在应用程序启动时初始化组件。库开发人员和应用程序开发人员都可以使用 App Startup 来简化启动顺序并显式设置初始化顺序。App Startup 允许您定义共享单个内容提供程序的组件初始化程序,而不必为需要初始化的每个组件定义单独的内容提供程序。这可以大大缩短应用启动时间。
    Jetpack WorkManager Google 使用 WorkManager API 可以轻松地调度即使在应用退出或设备重启时仍应运行的可延迟异步任务。
    Jetpack ProfileInstaller Google 让库能够提前预填充要由 ART 读取的编译轨迹。
    Jetpack Room Google Room 持久性库在 SQLite 的基础上提供了一个抽象层,让用户能够在充分利用 SQLite 的强大功能的同时,获享更强健的数据库访问机制。

    污点分析

    当apk较大时,代码量会很大,造成数据流图(ICFG)呈现爆炸式增长,所以该功能比较耗时,请先喝杯咖啡,耐心等待……
    规则名称 描述信息 操作
    病毒分析 使用安卓恶意软件常用的API进行污点分析 开始分析  
    漏洞挖掘 漏洞挖掘场景下的污点分析 开始分析  
    隐私合规 隐私合规场景下的污点分析:组件内污点传播、组件间污点传播、组件与库函数之间的污点传播 开始分析  
    密码分析 分析加密算法是否使用常量密钥、静态初始化的向量(IV)、加密模式是否使用ECB等 开始分析  
    Callback 因为Android中系统级的Callback并不会出现显式地进行回调方法的调用,所以如果需要分析Callback方法需要在声明文件中将其声明,这里提供一份AndroidCallbacks.txt文件,里面是一些常见的原生回调接口或类,如果有特殊接口需求,可以联系管理员 开始分析