黑盒工具,用于帮助理解 iOS 应用在运行时的行为, 并协助识别潜在的安全问题。
参见 http://isecpartners.github.io/Introspy-iOS/ 以获取快速介绍。
这是 Introspy-iOS 追踪器的仓库。
该追踪器可以安装在越狱设备上,用于挂钩并记录 设备上运行的应用所调用的安全敏感型 iOS API。该 工具会记录相关 API 调用的详细信息,包括参数和返回值, 并将其持久化到数据库中。 此外,这些调用还会发送到 Console 以进行实时分析。
然后可以将数据库提供给 Introspy-Analyzer(一个 Python 脚本),用于生成 HTML 报告,其中包含已记录函数调用的列表以及 影响应用程序的潜在漏洞列表。Introspy-Analyzer 托管在 一个独立的仓库中: https://github.com/iSECPartners/Introspy-Analyzer
用户应首先下载最新的预编译 Debian 软件包,该软件包可在 项目页面的发布区域获取: https://github.com/integrity-sa/Introspy-iOS/releases 或较旧版本请访问 https://github.com/iSECPartners/Introspy-iOS/releases
该追踪器只能在越狱设备上运行。请使用 Cydia 确保已安装以下软件包:
下载并将 Debian 软件包复制到设备上,然后安装它:
scp <package.deb> root@<device_ip>:~
ssh root@<device_ip>
dpkg -i <package.deb>
对设备执行 Respring 操作:
killall -HUP SpringBoard
设备的“设置”中应该会出现两个新菜单。“Apps”菜单允许你选择要分析的应用,而“设置”菜单则定义要挂钩的 API 组。
最后,杀死并重新启动你要监控的 App。
dpkg -r com.isecpartners.introspy
追踪器会将应用发出的 API 调用相关数据存储在设备上的数据库中 (实际上是每个应用文件夹中各有一个数据库)。可以将该数据库 提供给一个名为 Introspy-Analyzer 的 Python 脚本,以生成 HTML 报告,从而大大简化对追踪器所收集数据的审查。 该脚本还会分析并标记危险的 API 调用,以便于 识别 iOS 应用中的漏洞。
Introspy-Analyzer 托管在一个独立的仓库中: https://github.com/iSECPartners/Introspy-Analyzer
大多数用户只需下载并安装预编译的 Debian 软件包。不过,如果你想修改库的功能,则必须自行构建 Debian 软件包。
构建需要 Theos 工具套件,可从 https://github.com/theos/theos 获取。有关安装 Theos 的通用说明,请参阅 https://github.com/theos/theos/wiki/Installation。
你还必须在环境中设置 $THEOS 变量,并将其导出,这样当你运行 make 时,make 就能看到它的值。
export THEOS=/absolute/path/to/theos
export PATH=$THEOS/bin:$PATH
然后,可以使用以下命令构建软件包:
make package
成功创建 Debian 软件包后,你可以通过在 THEOS_DEVICE_IP 环境变量中指定设备的 IP 地址,使用 Theos 自动安装该软件包并对设备执行 respring 操作:
export THEOS_DEVICE_IP=192.168.1.127
make install
参见 ./LICENSE。