Android提权漏洞的安全评估与防护技术研究

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:cool_1944
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Android提权漏洞能够帮助恶意程序非法提升权限,进而实施其它恶意行为,严重威胁了Android设备上的应用与数据安全。Android系统的开源特性导致基于Android定制的第三方操作系统之间存在较大差异。不同品牌、不同版本的Android系统上存在的漏洞不尽相同,漏洞修复程度也不一致。因此,有必要对Android系统进行安全评估,检测是否存在可利用的提权漏洞,评估漏洞对当前系统的实际威胁程度,并及时采取有效的安全防护措施。  在本文中,作者提出了一个Android提权漏洞安全评估系统,结合漏洞检测和渗透测试,对当前设备的Android系统进行安全评估。同时,提出了一个Android提权攻击安全防护方案,实时检测并拦截恶意程序的提权攻击行为。作者完成的主要工作如下:  1、研究了多个典型提权场景,探索提权攻击的规律和共性特征,归纳了利用漏洞实施提权攻击的通用模式与框架,以确定安全防护的切入点。  2、提出了一个Android提权漏洞安全评估系统,实现了漏洞检测、渗透测试和安全评估功能,具体包括:  (1)深入研究了四个典型提权漏洞,设计并实现了相应的漏洞检测方案和渗透测试方案。  (2)提出了一个提权漏洞安全评估模型,在CVSS通用漏洞评分系统的基础上,引入攻击度量指标来计算漏洞评估得分,以评估一个提权漏洞对当前系统产生的实际威胁程度。  (3)提出了一个Android系统安全评估模型,综合多个提权漏洞的漏洞评估得分来计算系统评估得分,定量描述当前系统的危险系数,并确定危险等级。  3、提出了一个Android提权攻击安全防护方案,在Android内核中引入指针完整性验证,实时检测并拦截恶意程序的提权攻击行为。  本文提出的提权漏洞安全评估系统能够明确当前设备的Android系统的安全风险,敦促开发厂商及时进行漏洞修复和系统安全更新。在漏洞无法及时修复的情况下,本文提出的提权攻击安全防护方案能够有效阻止提权攻击对Android系统的破坏,降低提权漏洞带来的安全威胁,保护Android设备上的应用与数据安全。
其他文献
学位
随着Android系统迅速占领了庞大的智能手机市场份额,Android应用的安全性得到了越来越多的关注,相关研究成为学术界和工业界的热点。准确发现Android应用中存在的漏洞仍然面临
水电运行仿真系统是一个模拟实际水电厂的正常运行与故障运行的仿真系统,用来对水电厂职工进行水电厂运行、维护的培训,并通过系统的性能计算与故障诊断为职工操作机组安全运
Web服务出现给企业电子商务应用带来了前所未有的商机,使得电子商务正朝着基于互操作的Web服务方向前进.Internet为我们提供了可供访问的大量的Web服务,这些服务间常常是孤立
随着网络应用业务在Intranet中的厂泛应用,如何全面了解Intranet中各种网络应用业务带宽占用情况,以便合理分配和利用网络带宽。逐渐成为INTRANET比较关心的问题。本文根据中国
随着我国医院建设的迅速发展,医疗影像设备的装备情况有了较大的改善。将来在国内发展以医学影像信息管理为主的医学影像系统成为必然趋势。但是,由于经济水平的制约和一些关键
开发具有自主知识产权的J2EE服务器产品是我国经济建设和社会发展的必然要求,也是保持与国际先进水平同步发展的良好机遇,对于上海软件业,也是一次难得的发展机遇.因此,上海
随着互联网技术和信息技术的快速发展,电子邮件通信已成为人们日常生活中不可或缺的一部分。电子邮件的高效、便捷以及低成本等特性,为用户提供了理想的交流环境,同时也成为了个
本文依据傅里光学理论,从全息存储最为常见的物理系统结构出发,借助描述信号的分析方法,建立了全息存储通道中输入输出信号的数学模型。其次根据通道的信号模型,设计与分析了二维
该论文首先对SCORM规范做了详细的研究,并重点分析、和探索规范中关于学习管理系统与学习内容之间的通信机制这一部分.在此基础上,对SCORM通信机制提出合理的改进设想并在实