İçeriğe geç
Android ve iOS mobile RASP

Android ve iOS için Mobile RASP

Alphyn, uygulamanızın içinde çalışan bir Runtime Application Self-Protection SDK'sıdır. Root'lu ve jailbreak'li cihazları, Frida ve hooking framework'lerini, debugger'ları, emülatörleri ve yeniden paketlenmiş sürümleri tespit eder; saldırı devam ederken cihazın üzerinde yanıt verir.

  • Tek SDK, iki platform

    Android ve iOS sürümleriniz için aynı kontroller, aynı politika ve aynı panel.

  • Yeni altyapı gerekmez

    Koruma uygulama sürecinin içinde çalışır. Ağ tarafına kurulacak bir şey ya da yeniden mimari yoktur.

  • Cihaz üzerinde yanıt

    Tehdit doğrulandığı anda kaydedin, özelliği kısıtlayın ya da oturumu sonlandırın; çevrimdışıyken bile.

Uygulamanın içinde yaşayan çalışma zamanı koruması

Runtime Application Self-Protection, uygulamanın önünde değil, uygulama ikilisinin bir parçası olarak dağıtılan güvenliktir. Bir mobile RASP SDK'sı uygulamanın gördüğünü görür: içinde çalıştığı süreci, kurulduğu cihazı ve gerçekten yürütülen kodu. Root'lanmış bir telefonun, sürece enjekte edilmiş bir hooking kütüphanesinin ya da yamalanmış bir sürümün görülebildiği tek bakış açısı burasıdır.

Çevre güvenliği bu görüntüye hiçbir zaman sahip olmaz. Bir WAF, zaten ele geçirilmiş bir cihazdan çıkmış istekleri inceler; mağaza incelemesi ise saldırgan ikiliye dokunmadan çok önce, yalnızca bir kez yapılır. APK veya IPA dosyanız bir başkasının donanımına indiği anda çalışma zamanı artık ona aittir. Android RASP ve iOS RASP tam olarak bu çalışma zamanını görünür ve savunulabilir kılmak için vardır.

Hangi katman neyi görebiliyor

WAF veya API gateway
Kontrolünüzde olmayan bir cihazdan çıkmış istek
Mağaza incelemesi
Yayından önce bir kez alınmış tek bir anlık görüntü
Mobile RASP
Canlı süreç, cihazın durumu ve o an çalışan kodun kendisi

Hedeflediği çalışma zamanı saldırıları

  • Dinamik enstrümantasyon

    Frida, Xposed ve LSPosed canlı sürece bağlanıp fonksiyon davranışını bellekte yeniden yazar. Ağ tarafında hiçbir iz görünmez.

  • Root ve jailbreak

    Android'de Magisk, iOS'ta palera1n ve Dopamine; uygulamanızın sessizce güvendiği işletim sistemi sandbox garantilerini ortadan kaldırır.

  • Repackaging ve yeniden imzalama

    Saldırgan APK ya da IPA dosyasını çözer, tek bir kontrolü yamalar, yeniden imzalar ve üçüncü taraf mağazalarda yeniden yayınlar.

  • Debugger bağlanması

    Canlı bir debugger mantığınızın içinde adım adım ilerler, gizli bilgileri doğrudan bellekten okur ve dilediği dallanmayı değiştirir.

  • Emülatör ve cihaz çiftlikleri

    Emülatörler, simülatörler ve bulut telefonlar tek bir operatörün binlerce sahte oturumu betikle yürütmesini sağlar.

  • Trafik dinleme

    Pinning bypass araçları uygulamanız ile API'niz arasına bir proxy yerleştirir ve şifreli çağrıları yeniden açık metne çevirir.

Tek SDK ile Android RASP ve iOS RASP

İki platform farklı şekillerde kırılır, bu yüzden farklı kontroller alır. Değişmeyen şey yazdığınız politika, aldığınız telemetri ve bunu okuduğunuz konsoldur.

Android

Android mobile RASP

Android saldırgana açık bir araç zinciri sunar: root'lanabilir bir işletim sistemi, çözülebilir bir APK ve olgunlaşmış bir enstrümantasyon ekosistemi. Android RASP bu boşluğu sürecin içinden, uygulamanızın kurulduğu her cihazda kapatır.

Kendi uygulamanızda görün
Alphyn mobile RASP ile çalışma zamanında korunan Android cihaz

Çalışma zamanı kontrolleri

Root ve yetki yükseltme

Magisk, Zygisk, KernelSU ve su ikilileri; sıradan kontrollerden gizlenmek için yazılmış DenyList ve Shamiko türü modüller dahil.

Hooking framework tespiti

Sürecinize çalışma zamanında enjekte edilen Frida sunucu ve gadget'ları, Xposed, LSPosed, EdXposed ve Riru.

Repackaging ve bütünlük

APK imzası, imzalama sertifikası ve DEX sağlama toplamı doğrulaması; yamalanmış, klonlanmış ve yeniden yayınlanmış sürümleri yakalar.

Emülatör ve bulut telefon

Ölçekli kötüye kullanımı betiklemek için kullanılan Android emülatörleri, sanallaştırılmış cihaz çiftlikleri ve bulut telefon servisleri.

Debugger ve izleme

Çalışan sürece yönelik ptrace bağlanması, JDWP debugger'ları ve native tracing.

Overlay ve ekran yakalama

Ekran kaydı, tapjacking overlay'leri ve kullanıcı adına arayüzü süren erişilebilirlik servisleri.
iOS

iOS mobile RASP

iOS'a ulaşmak daha zordur, ulaşıldığında ise çok daha değerlidir. Rootless jailbreak'ler, sideloading ve özel olarak yazılmış bypass tweak'leri App Store incelemesini bir garanti değil, bir başlangıç noktası haline getirir. iOS RASP ortamı uygulama her açıldığında yeniden doğrular.

Kendi uygulamanızda görün
Alphyn mobile RASP ile çalışma zamanında korunan iOS cihaz

Çalışma zamanı kontrolleri

Jailbreak tespiti

checkra1n, palera1n, Dopamine ve rootless jailbreak'ler ile bunların geride bıraktığı Cydia, Sileo ve Zebra izleri.

Hooking ve enjeksiyon

Uygulama sürecinize yönelik Cydia Substrate, Substitute, ElleKit, fishhook ve serbest dylib enjeksiyonu.

Yeniden imzalama ve bütünlük

IPA yeniden imzalama, provisioning profile değişimleri ve App Store dışında dağıtılan sideload sürümleri.

Simülatör ve sanallaştırma

Uygulamanıza karşı otomasyon çalıştırmak için kullanılan iOS Simulator ortamları ve sanallaştırılmış çalışma zamanları.

Anti-debug ve anti-trace

Saldırganların LLDB bağlamak için kullandığı ptrace PT_DENY_ATTACH, sysctl süreç bayrakları ve DYLD ortamı.

Bypass tweak tespiti

Yalnızca jailbreak kontrollerini atlatmak için yazılmış Shadow, Liberty Lite, A-Bypass ve benzeri tweak'ler.

Aynı tehdit, iki farklı çalışma zamanı

Tek bir politika iki platformu da kapsar, ancak altındaki sinyaller platforma özgüdür. Her kontrolün gerçekte neye baktığı aşağıda.

Aynı tehdit, iki farklı çalışma zamanı
Çalışma zamanı tehdidiAndroid'deiOS'ta
Yetki yükseltmeMagisk, KernelSUpalera1n, Dopamine
Dinamik enstrümantasyonFrida, LSPosedFrida, ElleKit
Kod kurcalamaAPK imzasıIPA yeniden imzalama
Hata ayıklamaptrace, JDWPPT_DENY_ATTACH, sysctl
Sanal ortamEmülatör, bulut telefonSimulator
Trafik dinlemePinning bypassPinning bypass
Tespit atlatmaRoot gizleme modülleriBypass tweak'leri

Her kontrol polimorfiktir: kombinasyon ve sıra her sürümde değişir, böylece bir sürüme karşı yazılan bypass bir sonrakinde çalışmaz.

Bu çeyrekte değil, bu sprint'te uygulamada

Mobile RASP ancak devreye alması sıkıcı olduğunda yerini hak eder. Alphyn tek bir bağımlılık ekler, politikayı sürüm döngünüzün dışında tutar ve gördüğü her şeyi ekibinizin zaten kullandığı bir konsola gönderir.

  1. SDK'yı ekleyin

    Android için tek bir Gradle bağımlılığı, iOS için tek bir Swift Package ya da CocoaPod. Mimari değişiklik yok, mevcut kodunuzda yeniden yazım yok.

  2. Yanıtı seçin

    Her kontrol için ne olacağına siz karar verin: sessizce kaydedin, özelliği kısıtlayın ya da oturumu sonlandırın. Politika portalda yaşadığı için ince ayar size hiçbir zaman yeni bir mağaza sürümüne mal olmaz.

  3. Canlı izleyin

    Her tespit; cihaz, işletim sistemi sürümü, coğrafya ve kontrol bağlamıyla Alphyn portalına düşer. Saldırıyı sürerken görürsünüz.

Native ve çapraz platform

Android'de Kotlin ve Java, iOS'ta Swift ve Objective-C; ayrıca aynı SDK üzerinden Flutter, React Native ve Unity sürümleri.

  • Kotlin logoKotlin
  • Swift logoSwift
  • Objective-C logoObjective-C
  • Flutter logoFlutter
  • React Native logoReact Native
  • Unity logoUnity

Mobile RASP hakkında sık sorulanlar

Güvenlik ve mobil ekiplerin entegrasyondan önce bize en çok sorduğu sorular.

Mobile RASP nedir?

Mobile RASP, açılımıyla Runtime Application Self-Protection, Android veya iOS uygulamanızın önünde değil içinde çalışan güvenliktir. Kodunuzla aynı süreçte yürüdüğü için cihaz durumunu, belleğe yüklenen kütüphaneleri ve ikilinin bütünlüğünü görebilir; bir şeyler ters gittiğinde gerçek zamanlı yanıt verir.

Android RASP ile iOS RASP arasındaki fark nedir?

Tehditler benzeşir, sinyaller benzeşmez. Android RASP; Magisk, Zygisk ve KernelSU root'unu, Xposed ve LSPosed hooking'ini, APK imza kurcalamasını ve emülatörleri arar. iOS RASP; palera1n ve Dopamine jailbreak'lerini, Cydia Substrate ve ElleKit enjeksiyonunu, IPA yeniden imzalamayı ve PT_DENY_ATTACH debugger bağlanmasını arar. Alphyn her iki seti de tek bir politika ve tek bir panel arkasında sunar.

Mobile RASP Frida'yı tespit eder mi?

Eder. Frida her iki platformda da en yaygın dinamik enstrümantasyon aracıdır; Alphyn frida-server'ı, enjekte edilen gadget'ları ve enstrümantasyonun süreçte bıraktığı bellek izlerini tespit eder. Tespit bilinçli olarak katmanlıdır, dolayısıyla tek bir göstergeyi atlatmak fark edilmeden çalışmak için yeterli değildir.

RASP uygulamamı yavaşlatır mı?

Anlamlı ölçüde yavaşlatmaz. SDK mobil güç ve bellek bütçesine göre tasarlanmıştır: kontroller sıcak döngüde değil zamanlanmış olarak çalışır, ağır korelasyon işi ise cihazda değil portalda yapılır. Açılış etkisi birkaç milisaniye düzeyinde kalır.

Mobile RASP kod obfuscation'ın yerini alır mı?

Almaz, ikisi birlikte en güçlü halini alır. Obfuscation ikilinizi statik olarak okuma ve değiştirme maliyetini yükseltir; RASP ise uygulama sizin kontrolünüzde olmayan bir cihazda çalışmaya başladıktan sonrasını üstlenir. Byteria, Alphyn RASP ile UpShield sertleştirmesini tam olarak bu nedenle birlikte konumlandırır.

Flutter, React Native ve Unity uygulamalarını koruyabilir mi?

Evet. Çapraz platform uygulamalar da native bir Android ya da iOS sürecinin içinde çalışır; SDK'nın çalıştığı yer tam olarak burasıdır. Flutter, React Native ve Unity sürümleri tamamen native uygulamalarla aynı root, jailbreak, hooking, bütünlük ve debugger kapsamını alır.

Bir tehdit tespit edildiğinde ne olur?

Bu, her kontrol için sizin kararınızdır. Yanıt sessiz bir telemetri kaydı, yalnızca hassas akışı engelleyen kısıtlı bir deneyim ya da oturumun anında sonlandırılması olabilir. Politika portalda yapılandırıldığı için lansmandan sonra yeni bir sürüm çıkmadan sıkılaştırabilirsiniz.

Hala ikna olmadınız mı?

Size yardımcı olmak için buradayız!