안드로이드 해킹과 보안 (안드로이드 플랫폼과 애플리케이션 취약점 분석 사례를 통한)

안드로이드 해킹과 보안 (안드로이드 플랫폼과 애플리케이션 취약점 분석 사례를 통한)

$35.00
Description
이 책에서는 안드로이드 운영체계의 각 버전과 앱의 일반적인 취약점을 찾아내고 처리하는 안드로이드의 보안 메커니즘 속으로 안내하는 실용적인 예제를 다룬다. 이 책을 통해 안드로이드 개발도구와 프레임워크를 설정하고, 안드로이드 앱을 비롯한 기기분석을 통해 발견한 일반적인 취약점을 공격하는 방법을 알 수 있으며, 안드로이드 보안 평가 프레임워크인 드로저(drozer)를 이용해 사용자 정의 취약점 평가 도구를 개발하는 방법도 배운다. 또한 일반적인 애플리케이션 레벨 공격에 대한 분석, 열거를 통해 공격코드를 작성하는 방법을 실용적인 예제를 통해 잘 보여준다. 기본적인 개발 도구부터 자바 레이어, 네이티브 레이어까지 안드로이드 애플리케이션 보안을 포괄적으로 다루기 때문에 안드로이드 보안을 접하는 독자에게 좋은 안내서가 될 것이다.
저자

키이스마칸

저자키이스마칸(KeithMakan)은컴퓨터공학과물리학을전공했으며,열정적인취미를가진보안연구원이다.대부분의자유시간을소스코드를읽는것과리버스엔지니어링,퍼지테스트,웹애플리케이션기술에대한공격코드를개발하는데보낸다.
IT보안평가전문가로일하며,자신의연구를통해서구글애플리케이션보안명예의전당에여러차례헌액되었다.구글크롬의웹킷(WebKit)XSSAuditor,파이어폭스NoScript애드온에대한공격코드를개발했으며,워드프레스플러그인에대한보안결함을계속해서보고하고공격코드를개발하기도했다

목차

1장.안드로이드개발도구
__소개
__ADT설치
__JDK설치
__API소스업데이트
__또다른ADT설치방법
__NDK설치
__안드로이드에뮬레이팅
__AVD생성
__AVD와상호작용하는ADB사용
__AVD와파일송수신
__ADB를통해AVD에애플리케이션설치

2장.애플리케이션보안
__소개
__애플리케이션인증서와서명검사
__안드로이드애플리케이션서명
__애플리케이션서명확인
__AndroidManifest.xml파일검사
__ADB를통한액티비티매니저와의상호작용
__ADB를이용한애플리케이션리소스추출

3장.안드로이드보안평가도구
__소개
__산토쿠의설치와설정
__드로저설정
__드로저세션실행
__설치된패키지열거
__액티비티열거
__컨텐트프로바이더열거
__서비스열거
__브로드캐스트리시버열거
__애플리케이션공격지점결정
__액티비티실행
__드로저모듈작성:기기열거모듈
__애플리케이션인증서열거자작성

4장.애플리케이션공격
__소개
__로그켓을통한정보노출
__네트워크트래픽검사
__액티비티매니저를통한수동인텐트스니핑
__서비스공격
__브로드캐스트리시버공격
__취약한컨텐트프로바이더목록
__취약한컨텐트프로바이더로부터데이터추출
__컨텐트프로바이더에데이터삽입
__SQL인젝션에취약한컨텐트프로바이더목록
__디버깅가능애플리케이션에대한공격
__애플리케이션에서의중간자공격

5장.애플리케이션보호
__소개
__애플리케이션컴포넌트보안
__사용자권한을사용한컴포넌트보호
__컨텐트프로바이더경로보호
__SQL인젝션공격에대한방어
__애플리케이션서명검증(위조방지)
__설치프로그램,에뮬레이터,디버그플래그감지를통한
__애플리케이션변조보호
__ProGuard를사용한로그메시지제거
__DexGuard를사용한고급코드난독화

6장.애플리케이션리버스엔지니어링
__소개
__자바를DEX로컴파일
__DEX파일디컴파일
__달빅바이트코드인터프리팅
__DEX를자바로디컴파일
__애플리케이션의네이티브라이브러리디컴파일
__GDB서버를이용한안드로이드프로세스디버깅

7장.보안네트워킹
__소개
__자가서명된SSL인증서의유효성검증
__OnionKit라이브러리의StrongTrustManger사용
__SSL핀잉

8장.네이티브공격과분석
__소개
__파일권한검사
__네이티브실행파일크로스컴파일
__경쟁상태취약점공격
__스택메모리손상공격
__자동화네이티브안드로이드퍼징

9장.암호화와기기관리정책개발
__소개
__암호화라이브러리사용
__대칭암호키생성
__SharedPreferences데이터보안
__암호기반의암호화
__SQLCipher를사용한데이터베이스암호화
__안드로이드KeyStore프로바이더
__기기관리정책설정

출판사 서평

★이책에서다루는내용★

■안드로이드개발도구와프레임워크설정
■안드로이드애플리케이션과기기분석과애플리케이션과안드로이드운영체제의일반적인취약점공격
■안드로이드보안평가프레임워크인드로저(drozer)를이용한사용자정의취약점평가도구개발
■일반적인애플리케이션레벨공격에대한분석,열거,공격코드작성
■안드로이드애플리케이션보안취약점리버스엔지니어링
■최신보안강화기술을이용한안드로이드애플리케이션방어
■보안애플리케이션네트워킹,SSL/TLS

★이책의대상독자★

몇몇장은안드로이드애플리케이션을공격하는것을다루며나머지는애플리케이션을강화하는것에초점을맞추고있다.이책은공격자와방어자,동전의양면을모두다루는것을목표로한다.
보안연구자,분석가,모의침투테스트전문가는안드로이드앱을공격하는방법의세부사항을즐길것이다.보안에대해더알고싶은애플리케이션개발자는공격으로부터애플리케이션을보호하는방법에대한실용적인조언을얻을수있을것이다.

★이책의구성★

1장.'안드로이드개발도구'에서는개발자가안드로이드플랫폼에서안드로이드애플리케이션과네이티브레벨구성요소를다루는데사용하는도구를설정하고실행하는것을소개한다.이장은또한안드로이드를처음접하는사람이나일반적인개발환경과도구를설정하는방법을알고싶어하는사람에게는유용한개론이될것이다.
2장.'애플리케이션보안'에서는애플리케이션을보호하기위해안드로이드운영체제가제공하는구성요소를소개한다.이장은애플리케이션과애플리케이션이운영체제와주고받는상호작용을보호하기위해사용되는보안관련도구와서비스를직접조사하고사용해본다.
3장.'안드로이드보안평가도구'에서는애플리케이션이사용자에게노출하는기술적인위협을측정하는안드로이드보안전문가가사용하는잘알려지거나새롭고,혹은앞으로기대되는보안도구와프레임워크에대해소개한다.여기에서는나머지장에서사용할해킹과리버스엔지니어링도구를설정하고실행하고확장하는방법을배울수있다.
4장.애플리케이션공격'에서는안드로이드애플리케이션을대상으로한상황별공격기술을다룬다.이장은모든안드로이드애플리케이션구성요소타입을다루며소스코드와애플리케이션간문맥모두에서보안위협을조사하는방법을상세히설명한다.또한3장에서소개한도구를좀더능숙하게다루는방법을소개한다.
5장.'애플리케이션보호'에서는4장과정반대의내용이다.애플리케이션의결함에대해서만이야기하는것대신,이장에서는애플리케이션을수정하는것에대해다룬다.4장에서상세하게설명한공격중일부로부터애플리케이션을보호하기위해개발자가사용할수있는유용한기술에대해체험할수있다.
6장.'애플리케이션리버스엔지니어링'에서는애플리케이션을속속들이분석하는방법을습득할수있으며안드로이드리버스엔지니어가애플리케이션을조사하고분석하기위해사용하는기술도배울수있다.Dex파일포맷에대해매우상세하게배울수있으며,또한Dex바이트코드를리버스엔지니어가쉽게이해할수있는유용한표현방법으로해석하는방법도배운다.또한리버스엔지니어가애플리케이션과네이티브구성요소가안드로이드운영체제에서실행되고있는동안동적으로분석할수있는근사한방법에대해서도다룬다.
7장.'보안네트워킹'에서는개발자가네트워크통신이발생하는동한데이터를보호하기위해따라야하는실용적인방법을배울수있다.이방법을통해SSL통신에좀더강력한유효성검증을추가할수있게된다.
8장.'네이티브공격과분석'에서는안드로이드플랫폼의네이티브문맥과관련한보안평가와테스트방법을다룬다.안드로이드시스템에서폰의루트권한을획득하고권한을상승시킬수있는보안결함을찾는방법을배울수있으며,메모리손상과경쟁상태공격을포함한네이티브서비스를대상으로하는로우레벨공격을배울수있다.
9장.'암호화와기기관리정책개발'에서는암호화를올바르게사용하는방법과애플리케이션내부의데이터를안전하게유지하는일반적인안티패턴(anti-pattern)중일부를피할수있는방법을다룬다.이장은애플리케이션의보안을빠르고안전하게향상시키는강건하고시간을절약할수있는써드파티라이브러리를추천한다.끝으로기업보안정책을다루고강화하기위한안드로이드기기관리API를사용하는방법을다룬다