软考学习(二十三)
尝试使用AI分析pdf和真题集,总结出一份学习指南。依据《信息安全工程师教程(第2版)》第25章(教材第 543–555 页)整理;第四、五节基于真题集 965 题中筛选出的 6 道本章相关真题逐 2026-8-30 02:25:0 Author: nobb.site(查看原文) 阅读量:0 收藏

尝试使用AI分析pdf和真题集,总结出一份学习指南。

依据《信息安全工程师教程(第2版)》第25章(教材第 543–555 页)整理;第四、五节基于真题集 965 题中筛选出的 6 道本章相关真题逐题研读补充(本章真题集中度最低,多数内容标注”教材有、真题集暂无直接题目”作案例素材)。本章是”Android/iOS 安全机制 + App 加固四防”章节,选择题考 Android 架构与沙箱,App 加固对应关系是固定考点。


一、移动应用安全威胁与需求分析(25.1)

移动应用系统组成三部分:①移动应用(App)——运行在智能设备终端的客户端程序;②通信网络——无线网络、移动通信网络及互联网;③应用服务端——相关服务器,处理来自 App 的信息或数据。

五大安全威胁

  1. 移动操作系统平台安全威胁——主要移动操作系统=苹果 iOS 与 Google 开源 Android;CVE 漏洞如 iOS “1970” 漏洞(64 位处理器 iOS 8 至 iOS 9.3beta3,系统时间设为 1970 年 5 月及更早,触发漏洞致手机重启后不能正常使用)
  2. 无线网络攻击——通信内容监听、假冒基站、网络域名欺诈、网络钓鱼;WiFi”钓鱼”=攻击者用可控路由器发射无线信号,监控接入的智能设备、分析数据包、修改服务器返回网页、伪装受害者与服务器通信;移动应用面临 WiFi、蓝牙(Bluetooth)、NFC 等多种无线攻击威胁
  3. 恶意代码——常见恶意行为:流氓行为、资费消耗、恶意扣费、隐私窃取、远程控制、诱骗欺诈、系统破坏、恶意传播;实例:DroidDream(隐藏到其他应用中,收集传输敏感信息、利用漏洞获取 root 权限、下载安装包完全控制手机)、BaseBridge(恶意扣费类,嵌入合法应用,强制关闭安全防护软件)
  4. 移动应用代码逆向工程——对二进制代码反编译分析,获取关键算法思路或窃取敏感数据
  5. 移动应用程序非法篡改——利用安全工具篡改 App 实现攻击、窃取用户信息

二、Android 系统安全与保护机制(25.2)

系统架构四层(必背顺序)

Linux 内核层(Linux Kernel)→ 系统运行库层(Libraries 和 Android Runtime,含 Dalvik 虚拟机)→ 应用程序框架层(Application Framework)→ 应用程序层(Applications)。Android 是开源移动终端操作系统,使用 Linux 作为操作系统内核(真题答案 C)。基础层安全威胁来自 Linux 内核攻击——内核漏洞常致攻击者获得系统最高权限。恶意代码利用 Android 的常见形式:APK 重打包(repackaging)、更新攻击、诱惑下载、提权攻击、远程控制、恶意付费、敏感信息搜集

安全机制五种(层级对应,真题考过)

机制 所在层 要点
权限声明机制 应用程序层 只有权限和对象绑定才可操作对象;默认应用程序不会被授予权限,权限分配由 APK 安装包中的 Manifest 文件确定;权限四级——normal(不会带来实质性伤害)、dangerous(潜在威胁如读位置、电话簿,安装时提醒用户)、signature(同一签名的应用才能访问)、signatureOrSystem(设备商使用)
应用程序签名机制 应用程序框架层 APK 文件进行数字签名,标识开发者及应用程序间信任关系;所有安装的应用必须拥有数字证书
沙箱机制 系统运行库层 使应用程序和其相应运行的 Dalvik 虚拟机都运行在独立的 Linux 进程空间,不与其他应用程序交叉,实现完全隔离(真题答案 C);每个 App 和系统进程分配唯一固定的 User ID(UID),与内核层进程 UID 对应;访问系统资源或其他应用资源必须在 Manifest 中声明权限或共享 UID
网络通信加密 系统运行库层 支持 SSL/TSL 协议对网络数据传输加密
内核安全机制 内核层 分区+Linux ACL 权限控制(每个文件访问控制由拥有者、所属组、读写执行三方面控制);文件创建时赋予不同应用程序 ID;system.img 所在分区只读(不允许用户写入),data.img 分区可读写(存放用户数据);Android 2.3 后增加基于硬件的 NX(No execute)——不允许在堆栈中执行代码;Android 4.0 后增加 ASLR 地址空间布局随机化防内存攻击;进一步支持强制访问控制 SELinux 防内核级提权攻击

三、iOS 系统安全与保护机制(25.3)

系统架构四层

iOS 原名 iPhoneOS,核心与 Mac OS X 同源(Apple Darwin),建立封闭生态系统。四层:核心操作系统层(Core OS Layer)→ 核心服务层(Core Services Layer)→ 媒体层(Media Layer)→ 可触摸层(Cocoa Touch Layer)。可触摸层负责触摸交互;媒体层提供视听技术(Core Graphics、Core Audio 等);核心服务层提供账户、数据存储、网络连接、地理位置等基础服务;核心操作系统层提供本地认证、安全、外部访问、系统等服务

安全机制六种

iOS 平台安全架构分硬件、固件、软件三层:硬件固件层由设备密钥、设备组密钥、苹果根证书、加密引擎、内核组成;Secure Enclave 是苹果高版本 A 系列处理器中的协处理器,独立于应用处理器之外,提供所有加密操作;软件层由文件系统、操作系统分区、用户分区、应用沙盒及数据保护类构成。

  1. 安全启动链——启动链组件要求完整性验证,确保信任传递可控;打开设备后应用处理器立即执行只读内存(引导 ROM)中代码(制造芯片时设置、不可更改、隐式受信任);引导 ROM 代码包含苹果根 CA 公钥,用于验证底层引导加载程序(LLB)是否经苹果签名;引导路径分叉为普通引导与设备固件更新模式(更新 iOS 镜像)
  2. 数据保护——iOS 4 提供数据保护 API(Data Protection API),对文件和 keychain 项中存储的敏感用户数据保护,防设备丢失泄露
  3. 数据的加密与保护机制——iOS 内所有用户数据强制加密、加密功能不能关闭AES 加解密引擎是硬件级的,位于存储与系统之间的 DMA 内;File Data Protection 方法——所有文件加密使用的 key 都不同(Profile Key,存储于 Metafile 内)
  4. 地址空间布局随机化 ASLR——二进制文件、库文件、动态链接文件、栈和堆内存地址随机分布
  5. 代码签名——所有可执行程序必须使用苹果公司发放的证书签名
  6. 沙箱机制——限制进程的恶意行为

四、移动应用安全保护机制与技术方案(25.4)

App 安全风险

App 安装在用户智能设备上,易遭受反编译、调试、篡改、数据窃取等威胁。

App 安全加固四防(对应关系必背,真题考过)

加固措施 技术手段
防反编译 对应用程序文件加密处理(防静态反编译获取源代码)+代码混淆(名字混淆、控制混淆、计算混淆——变量替换成无意义变量、插入无关代码、修改计算等式)
防调试 设置调试检测功能触发反调试保护——清理用户数据、报告设备情况、禁止某些功能甚至直接退出运行(动态调试=调试器启动或附加应用、设断点、改寄存器值控制执行)
防篡改 数字签名和多重校验验证 App 完整性,防范 APK 二次打包及盗版(真题答案 C:防篡改)
防窃取 对本地数据文件、网络通信进行加密

加固商用工具腾讯乐固、360 加固、梆梆加固(详细情况参看相关公司网站);免费工具 ProGuard——一个压缩、优化和混淆 Java 字节码文件的免费工具,可以删除无用的类、字段、方法和属性,删除没用的注释,最大限度地优化字节码文件,还可以使用简短的、无意义的名称来重命名已经存在的类、字段、方法和属性。

App 安全检测

检测内容 11 项:身份认证机制、通信会话安全机制、敏感信息保护机制、日志安全策略、交易流程安全机制、服务端鉴权机制、访问控制机制、数据防篡改能力、防 SQL 注入能力、防钓鱼安全能力、App 安全漏洞。Android 移动应用安全测试工具(名字配对素材,教材 25.4.3 原文):

工具 用途
Inject 进程注入工具
HijackActivity 劫持检测工具
Jeb 静态逆向分析工具
apktool APK 反编译和打包工具
Tcpdump / Wireshark 数据抓包工具
Xposed Android Hook 框架
Burpsuite 基于代理实现的抓包和分析工具
Androguard 静态分析工具
FlowDroid 安卓 APK 文件数据流分析工具
Android Killer 安卓应用逆向工具

规范:《信息安全技术 移动互联网应用程序(App)收集个人信息基本规范(草案)》——针对 Android 6.0 及以上给出服务类型的最小必要权限:地图导航=位置+存储;网络约车=位置+拨打电话;即时通信/博客论坛/网络支付/短视频/婚恋/求职/金融借贷/房屋租售/二手车/问诊挂号=存储;新闻资讯/网上购物/快递配送/交通票务/网页浏览器/输入法=无;运动健身=位置+传感器;安全管理=存储+获取应用账户+读取电话状态+短信。


五、移动应用安全综合应用案例分析(25.5)

  • 金融移动安全:移动金融常见安全风险=木马控制用户手机、钓鱼 App 捕获用户账户信息、窃取转移用户资金。梆梆安全等厂商的 App 安全保护方案五步:
    1. 实施移动 App 安全开发管理——提供咨询服务了解潜在风险、优化业务设计;开展移动安全编程培训;App 增加安全软键盘、防界面劫持、短信保护、清场等安全 SDK 和组件;对源代码进行安全性检查及风险排查
    2. 移动 App 网络通信内容安全加密保护——对通信协议加密防止被逆向分析,防各类刷单、非授权客户端访问;对本地文件加密保护
    3. 移动 App 安全加固——dex 加密、smali 流程混淆、so 文件加密、关键函数加密、增加反调试和反编译功能
    4. 移动 App 安全测评——渗透性测试挖掘漏洞;参照**《电子银行业务管理办法》《电子银行安全评估指引》《中国金融移动支付 客户端技术规范》《中国金融移动支付 应用安全规范》**及等保标准做合规性核查
    5. 移动 App 安全监测——钓鱼监测及响应(通知用户、联系渠道下架仿冒钓鱼 App)、App 漏洞监测及响应盗版监测及响应(分发渠道盗版下架)、移动威胁安全态势感知(可视化数据分析+实时防控)
  • 运营商移动安全:九类威胁——账号密码窃取(病毒、木马、社工库收集、字典破解性猜测)、漏洞利用(侵入运营商服务器)、恶意代码(病毒木马逻辑炸弹恶意扣费捆绑在移动应用上经运营商网络扩散)、数据窃取恶意刷量刷单(伪造大量虚假身份/盗用真实身份自动化大批量刷单)、拒绝服务攻击计费 SDK 破解(反编译破解屏蔽计费 SDK)、钓鱼攻击(仿冒正版截获用户输入)、社工库诈骗。方案——加固运营商 App 及推广的所有第三方 App、应用市场第三方 App 病毒木马恶意代码查杀、计费 SDK 防调防改防破解加固保护、通信协议与证书加密、基于移动应用的威胁态势感知(实时预警异常流量、入侵攻击、风险 App)
  • 移动办公安全:五类风险——设备丢失(操控丢失设备接入企业内网窃密破坏后台)、信息泄露(本地敏感数据丢失被窃)、恶意攻击(植入恶意程序入侵组织机构服务器)、共享访问(员工分享设备账号密码泄密)、WiFi 监听(接入钓鱼热点通信数据被劫持监听)。方案=移动设备安全接入、移动设备安全管理、移动恶意代码防范、移动 App 安全加固;360 天机移动终端安全管理系统包括安全管理平台和移动客户端两部分——管理平台对装有客户端的终端提供终端外设管理、配置推送、系统参数调整等服务,结合管理员可控的安全策略机制实现全面安全管控,解决组织机构移动办公的数据安全与设备管理问题

六、真题补充考点(教材未细讲,但真题反复考)

1. 安卓平台恶意软件四类型(真题原题)

目前 Android 平台恶意软件主要有四种类型:远程控制木马、话费吸取类、隐私窃取类和系统破坏类(”恶意推广”是干扰项——真题答案 A)。

2. Android 底层与沙箱(真题考过 3 次)

Android 使用 Linux 作为操作系统(真题答案 C,考过 2 次);沙箱机制使应用程序和 Dalvik 虚拟机运行在独立 Linux 进程空间、完全隔离(真题答案 C)——注意与第 15 章”沙箱=可疑程序继续运行后回滚”的主动防御语境、第 22 章”浏览器沙箱”区分场景。

3. App 加固四防对应(真题原题)

数字签名+多重校验验证完整性 → 防篡改(防二次打包盗版);防反编译=加密+代码混淆;防调试=调试检测触发反调试;防窃取=本地文件与通信加密。

4. 跨章关联

  • Android 的 NX/ASLR/SELinux 与第 19 章 Windows 内存保护机制(DEP/ASLR/SafeSEH)对照记忆——ASLR 在两章都出现
  • 移动恶意代码的”流氓行为、资费消耗”等行为分类与第 14 章恶意代码体系联动
  • WiFi 钓鱼/假冒基站与第 2 章攻击手法、第 6 章身份认证联动

七、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
安卓恶意软件 四类型=远程控制木马、话费吸取类、隐私窃取类、系统破坏类(”恶意推广”是干扰项)
Android 底层 Android 使用 Linux 作为操作系统(考过 2 次)
Android 沙箱 “App 和 Dalvik 虚拟机运行在独立 Linux 进程空间、完全隔离”→沙箱机制(权限声明/签名机制是干扰项)
App 加固 “数字签名和多重校验验证完整性”→防篡改(防反编译=加密混淆、防调试=检测调试器)
Android 权限 Manifest 文件确定;四级=normal/dangerous/signature/signatureOrSystem;dangerous 权限安装时提醒用户
iOS 架构 四层=核心操作系统/核心服务/媒体/可触摸层;Secure Enclave=独立协处理器提供所有加密操作
iOS 加密 强制加密不可关闭;AES 引擎硬件级位于 DMA;引导 ROM 含苹果根 CA 公钥

案例分析题型(真题集相关案例考法)

  1. 金融 App 安全方案(储备):安全开发管理(安全 SDK+源码检查)→ 通信加密 → 加固(dex 加密、smali 混淆、so 加密、反调试反编译)→ 安全测评(渗透测试+移动金融规范合规)→ 安全监测(钓鱼/漏洞/盗版监测+态势感知)。
  2. 移动办公安全(储备):五风险(设备丢失/信息泄露/恶意攻击/共享访问/WiFi 监听)+360 天机”管理平台+移动客户端”架构。
  3. App 收集个人信息最小必要权限(素材):按服务类型列权限(地图导航=位置+存储;新闻资讯/网上购物=无)——可作为”App 违规收集个人信息整治”类简答依据。

复习提示:本章真题少,选择题抓”安卓恶意软件四类型、Android=Linux、沙箱机制、防篡改四对应”四个固定答案;案例按”四防加固+检测内容+监测响应”模板储备。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. Android 沙箱机制——独立 Linux 进程空间完全隔离(考过),与 UID 绑定
  2. App 四防对应——数字签名+多重校验=防篡改;加密混淆=防反编译;调试检测=防调试
  3. 安卓恶意软件四类型——远程控制木马、话费吸取、隐私窃取、系统破坏
  4. Android 四层架构——Linux 内核→系统运行库(Dalvik)→应用框架→应用;底层=Linux
  5. Android 权限四级——normal/dangerous/signature/signatureOrSystem;Manifest 决定
  6. iOS 安全架构——Secure Enclave 协处理器、引导 ROM 苹果根 CA、强制加密不可关闭
  7. 内存保护对照——Android NX/ASLR/SELinux vs Windows DEP/ASLR/PatchGuard
  8. App 检测工具——Jeb/apktool/Xposed/Androguard/FlowDroid/Android Killer 名字配对
  9. 最小必要权限——《App 收集个人信息基本规范》按服务类型给权限
  10. 移动办公五风险——设备丢失、信息泄露、恶意攻击、共享访问、WiFi 监听

易混速记

对比 内容
Android vs iOS 架构 Android 四层=Linux 内核/系统运行库/应用框架/应用(开源);iOS 四层=核心操作系统/核心服务/媒体/可触摸层(封闭生态
权限声明 vs 签名机制 vs 沙箱 权限声明=Manifest 声明操作权限;签名=APK 数字证书标识开发者;沙箱=独立 Linux 进程空间隔离
normal vs dangerous 权限 normal=无实质伤害;dangerous=潜在威胁(读位置/电话簿),安装时提醒;signature=同签名才可访问
防反编译 vs 防调试 vs 防篡改 防反编译=加密+代码混淆;防调试=调试检测触发反调试;防篡改=数字签名+多重校验
DroidDream vs BaseBridge DroidDream=隐藏入其他应用、窃取信息+root 提权;BaseBridge=恶意扣费、强制关闭安全软件
Android ASLR vs iOS 加密 Android 4.0 后加 ASLR 防内存攻击;iOS 强制硬件 AES 加密不可关闭(DMA 内)
system.img vs data.img system.img 分区只读;data.img 分区可读写(用户数据)
引导 ROM vs LLB 引导 ROM=只读、隐式受信任、含苹果根 CA 公钥;LLB=被 ROM 验签的底层引导加载程序
ProGuard vs 加固商用工具 ProGuard=免费 Java 字节码混淆工具;商用=腾讯乐固、360 加固、梆梆加固
网络约车 vs 网上购物权限 网络约车=位置+拨打电话;网上购物=(最小必要权限示例)

文章来源: https://nobb.site/2026/08/30/ruankao_25/
如有侵权请联系:admin#unsafe.sh