29/09/2026
在進行App資安分析時,分析人員往往需耗費時間及心力處理實體手機的測試環境,此時便不得不提及Corellium Viper,它是一個功能強大的App資安分析平台,核心是Cellebrite自行研發的CHARM Type-1 Hypervisor,可執行Android及iOS裝置的虛擬化instance,也就是emulator/simulator。
Corellium Viper在iOS平台的表現尤為突出,可建立iPhone/iPad且搭配不同版本的iOS外,甚至可以選擇已越獄(jailbroken)而完全不受限於iOS版本,如下圖編號1及編號2的圖示所示,這對分析人員不啻是個天大的好消息,不用再為了找可越獄的iPhone而煩惱。Corellium Viper之所以能將”越獄”列為建立虛擬裝置時的選項,是因為Corellium控制整個虛擬化軟體堆疊,所以越獄提權並不需要真的利用某個iOS漏洞才能辦到。
分析人員只需透過瀏覽器便可進行操作,將目標App的安裝檔上傳並於虛擬裝置上安裝及運行,可進行系統呼叫追蹤、檔案系統異動、網路傳輸分析等動態分析工作。
如下圖編號3的圖示所示,即是目標App - Cafe的網路傳輸分析畫面,至於iPhone虛擬機則如編號4的圖示所示,分析人員在操作App的同時,平台便會在背景進行封包側錄,於分析完成之後,便可下載封包檔以掌握網路傳輸狀況。
此外,還可以直接進到目標App所在路徑,如編號5的圖示所示,將該App的整個資料夾打包匯出至電腦上,如編號6的圖示所示,即為Cafe的主要設定檔plist,打開檢視後竟發現帳號及密碼以明文形式儲存其中,如編號7的圖示所示。
進一步查看資料庫檔案,亦發現Cafe以明文形式儲存了操作過程中所輸入的信用卡號碼,如編號8的圖示所示。此外,分析人員還可透過ssh連入虛擬iPhone,以利下達指令進行查詢等相關操作,如編號9的圖示所示。
當分析人員將目標App安裝完成及設定好測試環境後,可以對其產生快照(Snapshot),以利需要時能回復到當前狀態,相對於實體手機的測試環境來說,更為便利且能提升效率。