CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

安卓手机恢复出厂设置

2017年5月23日 1045点热度 0人点赞 0条评论

安卓手机恢复出厂设置

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

Android手机恢复出厂设置后,数据依然可恢复

Sphinx2015-05-25+3共330491人围观 ,发现 6 个不明物体终端安全资讯

如果你打算卖掉你的旧Android手机,建议你还是多考虑考虑……Android恢复出厂设置功能有一个漏洞,即使你恢复了出厂设置,黑客依然可以恢复你的登录密码、短信、邮件和图片。

恢复出厂设置后数据还在

剑桥大学的计算机研究员们对5个不同厂商的Android手机,发现超过五亿Android手机在恢复出厂设置后并没有完全擦除手机数据。“恢复出厂设置”功能是Android手机系统内置的功能,这被认为是在出售、回收手机时最重要的功能,用以擦除手机上的所有机密信息。但是,计算机研究人员发现,即使用户开启了全盘加密功能,数据还是可能会被恢复。

研究人员从二手市场淘来5部不同厂商的手机,根据他们的估计,超过五亿智能手机不能够有效地擦除密码和其他敏感数据。另外,约6.3亿的设备不能擦除存放图片、视频等多媒体文件的外置SD卡。

5个关键漏洞

1. 2.3.x的Android系统不能有效删除磁盘上的数据。
2. 智能手机厂商没有向这些存在漏洞的设备提供更新。
3. 在Android新版本,如4.1, 4.2和4.3版本中,厂商没有提供删除操作需要用到的驱动支持。
4. 所有版本的Android系统不能有效删除内置、外置SD卡上的数据。
5. 全盘加密的漏洞将这些问题又延伸到Android 4.4 KitKat系统。

这些新发现被发表在一份研究报告《Android恢复出厂设置的安全性分析》,研究人员对21款不同Android手机的恢复出厂设置功能做了研究,这些手机运行着从2.3.x到4.3版本的操作系统,来自5个不同厂商,包括Google,HTC,LG,摩托罗拉和三星。

对每款手机进行恢复出厂设置后,研究人员发现可以恢复一些旧数据碎片,包括短信、Google账号密码、第三方应用如Facebook和WhatsApp上的对话数据、邮件,还有拍摄的图片和视频。另外,研究人员还能够提取到80%智能手机的主令牌(master token),主令牌能够让你读取大部分Google账号的数据,包括Gmail和谷歌日历。

实验过程中,研究人员重设了手机,并且恢复了主令牌。之后他们创建了相关文件,重启了手机。

研究人员在报告中写道:

“重启后,手机重新同步了联系人,邮件等信息,我们从所有设备中恢复了Google令牌,恢复了80%的主令牌。类似地,其他app,如Facebook的令牌也可以被恢复出来。我们得要强调,我们从没有尝试用那些令牌进入任何人的账号。”

所有的手机中,Google Nexus 4表现最后,但是还是存在问题。智能手机厂商难咎其责,因为这些问题就是由于他们糟糕的设计和缓慢的更新造成的。但是,最应该怪的还是Google,是Google制作的Android手机系统。

所以,即使是进行了恢复出厂设置,很难说你手机中的数据一定完全被清除了。另外,手动删除那些短信、照片和应用并不会真正销毁那些文件,因为众所周知,手机使用的闪存很难被擦除。

安全建议

那我得要卖掉旧手机时应该怎么办呢?我只能把它砸了吗?

Google还没有对此问题作出回应,但是公司建议用户尝试以下方法:

1、远程擦除智能手机的数据
2、将手机升级至新版本的Android,新系统会提供使用密码加密的功能

但是研究人员称这些解决方案并不是100%可靠的。幸运的是,Google提供了选项保护你的Google服务,包括Gmail,谷歌地图和谷歌云盘文件。你可以进入你的Google控制面板,取消关联你的手机。

*参考来源THN,译/Sphinx,文章有修改,转载请注明来自Freebuf黑客与极客(FreeBuf.COM)

Sphinx

Sphinx190 篇文章等级: 8级
|
|
  • 上一篇:你的密码保护问题真的安全吗?
  • 下一篇:也门网络军队入侵沙特政府网络,泄露大量机密信息

这些评论亮了

  • ggsimida回复
    用不了google,原声Android怎么样。
    国内的厂商真无良,各种内置。
    Android为什么不能切换root,再切回来呢。他到底使用了linux的那些思想?
    )8(亮了
发表评论

已有 6 条评论

  • 呵呵 2015-05-25回复1楼

    用360啊 可以反复读写存储来擦除

    亮了(4)
  • Fiend520 (7级) 2015-05-25回复2楼

    还好,我手机都是100多元钱的

    亮了(1)
  • ggsimida 2015-05-25回复3楼

    用不了google,原声Android怎么样。
    国内的厂商真无良,各种内置。
    Android为什么不能切换root,再切回来呢。他到底使用了linux的那些思想?

    亮了(8)
  • 不知说啥 2015-05-25回复4楼

    五台手机的80%

    亮了(3)
  • 陈冠希 2015-05-25回复5楼

    :mrgreen:

    亮了(1)
  • jxrbwwp (1级)喜欢破解 2015-07-29回复6楼

    怎么恢复啊?

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

Sphinx

Sphinx

这家伙太懒,还未填写个人描述!

190 篇文章52 条评论

相关阅读

  • 这款小型设备可以劫持几乎所有飞行中的无人机
  • “匿名者”请求美国政府将DDoS合法化
  • PHP7曝出三个高危0-day漏洞,还有一个仍未修复
  • SCADA工控系统账号正在地下黑市售卖
  • 号称要商业化的DDoS工具Lizard Stresser,客户数据库被脱了

特别推荐

关注我们 分享每日精选文章

不容错过

  • 【FreeBuf视频】《安全创业公司巡礼》美国初创公司Shape Security:使用代码变形技术的僵尸防火墙FB视频2015-02-13
  • 安洵信息招聘安全人才安洵信息2016-09-05
  • 数据清洗、智能网联汽车与企业安全建设:FreeTalk北京站看点回顾(附PPT下载)Elaine2017-05-09
  • 黑客是如何“一键”盗取汽车的?(附演示视频)饭团君2016-05-09

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me