前段时间期末考试的时候同学被盗号了,发了一张图
拿模拟器进ssppp.vip下载了指定软件,开始以为是个奇怪的黄色软件,下下来发现是个即时通讯工具 然后就拿来看看有没有什么有用的东西可以分析
先进去,发了几条消息(由于是打算测试用的消息,所以上下文毫无逻辑)
adb shell进入模拟器找到apk文件(一般都在/data/app下,文件名是包名-1)
然后退出shell,把apk文件adb pull出来
反编译一下,查看一些基本信息,有亿些权限
在代码中找到了一个数据库
这种文件一般存在/data/data/包名对应的文件夹下
找到cache4.db,然后pull出来,查看数据库,发现没加密(喜出望外)
包含了大多数内容,chats、contacts、message之类的,其中message_text_content是聊天记录
以上内容是TiChat的浅析,没有过于深入的发掘,难度不是很大,大概只能对取证有些作用。估计版本更新上去以后就会有数据库加密,可能需要细看源码或者hook一下找到密码 over





