news 2026/7/25 9:06:04

Android 移动安全:以 CRaxsRat 为例解析无障碍服务(AccessibilityService)滥用与防御

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Android 移动安全:以 CRaxsRat 为例解析无障碍服务(AccessibilityService)滥用与防御

在 Android 移动安全领域,AccessibilityService(无障碍服务)原本是 Google 为方便残障人士使用手机而设计的系统级 API。然而,由于该 API 具备极高的系统权限——能够读取屏幕 UI 节点、监听按键事件以及模拟用户点击,它也成为了近年来诸多 Android 远程控制软件(如 CRaxsRat 等典型远控家族)重点滥用的核心机制。
本文将以此类远控木马常见的技术特征为例,结合 cat / logcat 命令行分析工具,深入剖析无障碍服务被滥用的底层逻辑,并提供针对性的防护与检测方案。
一、 无障碍服务滥用机制解析
像 CRaxsRat 这类移动端远控工具,其核心控件能力很大程度上依赖于对无障碍服务的权限获取与事件监听。系统通过事件驱动机制将 UI 状态传递给服务进程:
```
[系统 UI 变更 / 用户交互]


[AccessibilityEvent 广播]


[远控服务进程接收] ──► [解析 AccessibilityNodeInfo] ──► [执行模拟点击 / 窃取文本]

```
获批 AccessibilityService 权限后,恶意进程通常会实施以下操作:
1. 自动化权限提权(Auto-Granting): 当应用通过后台申请其他敏感权限(如读取 SMS、定位、悬浮窗)时,无障碍服务会监听系统权限弹窗,瞬间自动点击“允许”或“确认”,实现静默提权。
2. 界面数据捕获(UI Scraping): 遍历 AccessibilityNodeInfo 节点树,绕过常规输入框的安全防护,直接截取屏幕上显示的明文文本(如验证码、账号信息)。
3. 模拟用户交互:** 调用 performAction(AccessibilityNodeInfo.ACTION_CLICK) 模拟点击或滑动,绕过二次身份验证(2FA)弹窗。
二、 命令行工具(cat / logcat)在样本分析中的应用
在对可疑 APK 进行动态分析或安全排查时,终端命令行工具是最直观的检测手段。安全人员可通过 logcat 和 cat 命令监控系统状态与服务绑定情况。
1. 使用 logcat 捕捉异常服务日志
当无障碍服务被激活或频繁触发 UI 事件时,系统日志会输出对应记录。分析人员可以通过以下命令进行实时过滤:
```bash
# 过滤 AccessibilityManager 相关的系统输出,查看是否有未授权服务绑定
adb logcat | grep -i "AccessibilityManager"

# 监听特定包名触发的 UI 节点变更日志
adb logcat -v time *:E | grep -i "Accessibility"

```
2. 通过 cat 检查系统激活服务配置
在具备调试权限的测试环境中,可以使用 cat 查看当前系统已开启的无障碍服务列表,比对是否存在异常包名:
```bash
# 进入 adb shell
adb shell

# 使用 cat 读取当前系统的 Secure Settings 节点
cat /data/system/users/0/settings_secure.xml | grep "enabled_accessibility_services"

# 或直接调用 settings 命令查询
settings get secure enabled_accessibility_services

```
若 cat 返回的字符串中包含未知或非系统内置的包名(例如与已知 CRaxsRat 变种相关联的随机生成包名),则说明系统已被植入高风险服务。
三、 开发者与系统的防御与检测实践
面对无障碍服务的滥用风险,移动端安全防御需要结合**系统级限制**与**应用层自防护**。
1. Android 系统级的安全演进
针对 CRaxsRat 等木马对无障碍服务的滥用,Google 在近期的 Android 版本中做出了多项安全限制:
| Android 版本 | 安全防护改进 |
|---|---|
| **Android 12** | 引入 isAccessibilityTool 属性,强制声明应用是否为合规的辅助工具。 |
| **Android 13** | 引入 **Restricted Settings(受限设置)**,默认禁止侧载(APK 直接安装)应用开启无障碍权限。 |
| **Android 14+** | 限制无障碍服务读取特定敏感 UI 节点(如密码框、凭据管理器)的能力。 |
### 2. 应用层风险检测(防御代码示例)
对于高安全性应用(如金融、支付类 App),建议在关键业务流程中加入无障碍服务状态检测:
```java
import android.content.Context;
import android.provider.Settings;
import android.text.TextUtils;
import android.util.Log;

public class SecurityCheckUtil {

private static final String TAG = "SecurityCheck";

/**
* 检查当前系统是否启用了非预期的无障碍服务
*/
public static boolean isUnsafeAccessibilityServiceEnabled(Context context) {
int accessibilityEnabled = 0;
try {
accessibilityEnabled = Settings.Secure.getInt(
context.getContentResolver(),
Settings.Secure.ACCESSIBILITY_ENABLED);
} catch (Settings.SettingNotFoundException e) {
Log.e(TAG, "Error finding accessibility setting: " + e.getMessage());
}

if (accessibilityEnabled == 1) {
String enabledServices = Settings.Secure.getString(
context.getContentResolver(),
Settings.Secure.ENABLED_ACCESSIBILITY_SERVICES);

if (!TextUtils.isEmpty(enabledServices)) {
Log.d(TAG, "Enabled Accessibility Services: " + enabledServices);

// TODO: 对比合法应用白名单,拦截异常包名(如 CRaxsRat 等生成的恶意存根)
return true;
}
}
return false;
}
}

```
3. 敏感 UI 节点防护
在 Android 14 及以上版本,开发者可在敏感控件中增加 accessibilityDataSensitive 属性,防止外部无障碍服务读取内容:
```xml
<EditText
android:id="@+id/et_sensitive_data"
android:layout_width="match_parent"
android:layout_height="wrap_content"
android:accessibilityDataSensitive="yes" />

```
四、 总结
以 CRaxsRat 为代表的 Android 远控木马,其核心生存空间建立在系统权限的滥用与用户防范意识的薄弱之上。在安全研究与运维排查中,熟练运用 cat 与 logcat 等工具能够快速定位潜在威胁;而在应用开发层面,积极适配系统的最新安全特性(如 Restricted Settings 及 accessibilityDataSensitive)则是保障应用与数据安全的关键。

有需求请回复:rat

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/25 9:05:44

AI落地实战:破解最后100米的核心策略

1. 从概念到场景&#xff1a;AI落地的核心挑战解析当我们在谈论AI落地时&#xff0c;往往容易陷入两种极端&#xff1a;要么过度关注实验室里的技术指标&#xff0c;要么盲目追求商业场景的生搬硬套。冷煜在演讲中提出的"最后100米"概念&#xff0c;恰恰击中了这个行…

作者头像 李华
网站建设 2026/7/25 9:05:05

QQ音乐加密格式转换终极指南:3分钟解锁音乐自由

QQ音乐加密格式转换终极指南&#xff1a;3分钟解锁音乐自由 【免费下载链接】QMCDecode QQ音乐QMC格式转换为普通格式(qmcflac转flac&#xff0c;qmc0,qmc3转mp3, mflac,mflac0等转flac)&#xff0c;仅支持macOS&#xff0c;可自动识别到QQ音乐下载目录&#xff0c;默认转换结果…

作者头像 李华
网站建设 2026/7/25 9:03:10

基于YOLOv12的智能犬种识别系统开发实践

1. 项目背景与核心价值在宠物行业快速发展的当下&#xff0c;准确识别犬种对于宠物医院、犬舍管理、社区宠物登记等场景都具有重要价值。传统人工识别方式效率低下且依赖经验&#xff0c;而基于深度学习的视觉识别技术为这个问题提供了智能化解决方案。这个项目采用YOLOv12这一…

作者头像 李华
网站建设 2026/7/25 9:03:02

FastSAM:轻量化图像分割模型的工程实践与优化

1. 项目概述&#xff1a;FastSAM的定位与核心价值 在计算机视觉领域&#xff0c;图像分割一直是个计算密集型任务。传统方法往往需要在精度和速度之间做出艰难取舍&#xff0c;直到Meta提出"Segment Anything Model"(SAM)才打破这一僵局。但SAM的庞大参数量&#xff…

作者头像 李华
网站建设 2026/7/25 9:01:44

开源群聊平台Buzz:自建Slack替代方案部署与实战指南

Jack 刚刚发布了一款名为 Buzz 的开源群聊平台&#xff0c;目标直指 Slack 这样的商业产品。对于需要自建团队协作工具的技术团队来说&#xff0c;这无疑是一个值得关注的新选择。Buzz 的核心优势在于完全开源、可私有化部署&#xff0c;并且提供了与 Slack 相似的用户体验。 …

作者头像 李华