从分析师视角绕过 Android 硬件认证

Lobsters Hottest 新闻

摘要

Quarkslab 的一篇技术深度文章解释了 Android 硬件认证的工作原理,并演示了一种基于 Frida 的中继绕过方法,将认证请求重定向到一台干净的设备,使分析师能够使用已 root 的手机而无需破坏安全硬件。文章附带可复现的配套仓库,包含演示和后端。

<p><a href="https://lobste.rs/s/lbaw4d/bypassing_android_hardware_attestation">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/08/12 14:23

# 从分析师视角绕过 Android 硬件认证 来源:https://blog.quarkslab.com/bypassing-android-hardware-attestation.html --- 硬件密钥认证让 Android 应用能够向其后端证明:某个密钥驻留在已锁定且经过验证的设备的安全硬件中。它也是阻止安全分析师在一台已 root 手机上工作的那堵墙。本文从分析师的视角来剖析这一机制,从证书链和认证扩展一直到信任根,然后展示一种完全不触碰安全硬件的简单绕过方法。我们让一台干净设备代为应答认证,并用 Frida 钩子把一条真实证书链拼接回目标应用。配套仓库提供了验证后端、演示应用和插桩代码,因此整套方案可以实际运行和检查,而不是仅凭口头保证。 --- ## 引言 越来越多的 Android 应用在放我们进来之前,只想先确认一件事:这台设备是否可信?银行应用、支付钱包、身份 SDK 以及越来越多的其他应用,现在都要求操作系统证明手机是正品设备,并且运行着未被篡改的启动链。当答案是否定的时,应用会降级、拒绝某个功能,或者干脆把我们关在门外。 对安全分析师来说,这是一面熟悉的墙。我们执行任务用的手机通常是 root 过的。这不是偶然,这正是工作本身。Root 让我们能在应用运行时进行钩取、跟踪、转储和读取。当目标应用依赖硬件认证时,同样的 root 状态反而成为我们被拒绝的原因。应用向硬件索取一份关于设备的签名声明,硬件如实报告信任根已遭破坏,于是后端拒绝我们。没有发生任何异常。系统完全按设计运行,而这恰恰是我们的问题所在。 本文按顺序有两个目标。首先,我们端到端地解释 Android 硬件认证:它解决了什么问题,信任实际上来自哪里,设备到底签名并发送了什么。我们拆开证书链,走一遍认证扩展,并查看后端起决策作用时检查的字段。其次,我们提出一种建立在插桩之上的简单绕过方法。我们避开难题

相似文章

Android 可能很快限制设备端 ADB

Hacker News Top

Android 可能很快限制设备端 ADB 连接以提升安全性,这可能会影响像 Shizuku 这样的工具,以及依赖回环 ADB 进行调试和通话录音的开发者。

远程证明

Hacker News Top

本文解释了如何使用TPM进行远程证明,以加密方式验证主机的状态,确保可信启动,并防止受损硬件接入网络。文章涵盖了实现度量启动的好处和复杂性,以及如何将其与加密和mTLS结合,以提供强大的安全保障。