
Il framework di test di sicurezza per iOS

Needle è un framework open source modulare per semplificare il processo di conduzione di valutazioni di sicurezza delle app iOS.
NOTA: Questo strumento è stato dismesso e non è più mantenuto. Lasciamo il progetto originale online per scopi di archiviazione.
Needle è stato originariamente progettato per funzionare con iOS 9 e iOS 10. Da allora, Frida è stato rilasciato ed è diventato lo strumento de facto per le valutazioni di sicurezza mobile. Alcuni script comuni di sicurezza mobile di Frida sono stati successivamente implementati in Needle, poiché alcuni di questi script funzionavano meglio o risolvevano alcuni problemi presenti negli strumenti personalizzati di Needle.
Con il rilascio di iOS 11 sono arrivate ulteriori protezioni di sicurezza positive per il consumatore, ma negative per Needle. Questi miglioramenti hanno sostanzialmente compromesso la funzionalità di Needle, e quindi F-Secure si è trovata di fronte a due opzioni:
F-Secure ha scelto la seconda opzione, poiché alcuni dei nostri consulenti avevano già iniziato a utilizzare e contribuire a un altro strumento quando si discuteva del destino di Needle. Lo strumento di terze parti si chiama Objection e si trova qui:
https://github.com/sensepost/objection
Needle può ancora essere utilizzato su dispositivi con iOS 10 e versioni precedenti. Se il dispositivo esegue iOS 11 o superiore, F-Secure consiglia di utilizzare Objection.
Valutare la sicurezza di un'applicazione iOS richiede tipicamente una miriade di strumenti, ciascuno sviluppato per un'esigenza specifica e tutti con diverse modalità operative e sintassi. L'ecosistema Android ha strumenti come "drozer" che hanno risolto questo problema e mirano a essere un 'one stop shop' per la maggior parte dei casi d'uso, tuttavia iOS non ha un equivalente.
Needle è il framework di test di sicurezza iOS di MWR, rilasciato al Black Hat USA nell'agosto 2016. È un framework modulare open source che mira a semplificare l'intero processo di conduzione di valutazioni di sicurezza delle applicazioni iOS e funge da punto centrale per farlo. Needle è pensato per essere utile non solo per i professionisti della sicurezza, ma anche per gli sviluppatori che desiderano proteggere il proprio codice. Alcuni esempi di aree di test coperte da Needle includono: archiviazione dei dati, comunicazione inter-processo, comunicazioni di rete, analisi statica del codice, hooking e protezioni binarie. L'unico requisito per eseguire Needle in modo efficace è un dispositivo jailbroken.
Il rilascio della versione 1.0.0 ha fornito una revisione sostanziale del suo nucleo e l'introduzione di un nuovo agente nativo, scritto interamente in Objective-C. Il nuovo NeedleAgent è un'app iOS open source complementare a Needle, che consente di eseguire attività programmaticamente in modo nativo sul dispositivo, eliminando la necessità di strumenti di terze parti.
Needle è stato presentato e utilizzato in workshop in varie conferenze internazionali come Black Hat USA/EU, OWASP AppSec e DEEPSEC. È stato anche incluso da ToolsWatch nella shortlist per i Top Security Tools del 2016, ed è presente nella OWASP Mobile Testing Guide.
Needle è un software open source, mantenuto da MWR InfoSecurity.
Consulta la Guida all'Installazione nel Wiki del progetto per i dettagli.
Le istruzioni per l'uso (sia per utenti standard che per contributori) si trovano nel Wiki del progetto.
Needle è rilasciato sotto licenza BSD a 3 clausole. Consulta il file LICENSE per i dettagli completi.
Per notizie e aggiornamenti, segui @mwrneedle su Twitter e il blog MWR Mobile Tools.
Sentiti libero di inviare segnalazioni o contattarci su Twitter - @mwrneedle, @lancinimarco