找回密码
 立即注册
搜索
楼主: 99sophisticate

[移动] 支付宝偷偷录音、拍照这事是真是假?

[复制链接]
头像被屏蔽
     
发表于 2016-2-23 11:32 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

     
发表于 2016-2-23 11:42 | 显示全部楼层
cym887 发表于 2016-2-23 01:12
那么5.1要怎么开启自动权限管理还有开机自启管理 root前有 root后反而没了现在用的第三方软件 ...

禁止自启动是国行系统自带的功能啊,怎么可能root了没了,用第三方你要先装个superSU取得超级权限
回复

使用道具 举报

     
发表于 2016-2-23 12:07 | 显示全部楼层
网络时代还有隐私可言?
回复

使用道具 举报

发表于 2016-2-23 12:27 | 显示全部楼层
捕风捉影的东西。要真是正经讨论这问题也就罢了,可惜只看到大部分毫无理由的生成支付宝怎样怎样。

马云再怎么不比麻花疼强点?骂支付宝搞朋友圈的时候为何不想想一个屁聊天软件凭什么还要搞支付?反正都是屁股决定脑袋罢了,还不如撕开遮羞布战队对骂好了。是的,我就是恶心腾讯恶心微信sb麻花疼。来对骂啊。
回复

使用道具 举报

     
发表于 2016-2-23 12:28 | 显示全部楼层
BT有理 发表于 2016-2-23 11:42
禁止自启动是国行系统自带的功能啊,怎么可能root了没了,用第三方你要先装个superSU取得超级权限 ...

我就是用supersu root的啊

现在用X隐私和app seitting凑活
回复

使用道具 举报

发表于 2016-2-23 13:01 | 显示全部楼层
话说你们怎么知道ios没有在启动的时候拍视频录音的?
回复

使用道具 举报

     
发表于 2016-2-23 13:10 | 显示全部楼层
cym887 发表于 2016-2-23 12:28
我就是用supersu root的啊

现在用X隐私和app seitting凑活

LBE看有哪些自启的规则,然后配合myandroidtools直接砍掉,目前用下来这样最干净
回复

使用道具 举报

     
发表于 2016-2-23 13:12 | 显示全部楼层
漆黑弥塞亚 发表于 2016-2-23 13:01
话说你们怎么知道ios没有在启动的时候拍视频录音的?

因为苹果不给任何权限,而且软件发布渠道只能通过苹果官方网站审核后上架这一个
回复

使用道具 举报

发表于 2016-2-23 13:55 | 显示全部楼层
BT有理 发表于 2016-2-23 13:12
因为苹果不给任何权限,而且软件发布渠道只能通过苹果官方网站审核后上架这一个 ...

可是摄像头权限也有吧,不然怎么扫码
回复

使用道具 举报

     
发表于 2016-2-23 14:00 | 显示全部楼层
支付宝没理由的要了摄像头的预览权限

也就是说,这事有可能还真是真的。
回复

使用道具 举报

     
发表于 2016-2-23 14:13 | 显示全部楼层
tongever 发表于 2016-2-22 21:07
等等,我手机是安卓4.*明明可以分项禁止权限啊

这个分项禁止在哪找?
回复

使用道具 举报

     
发表于 2016-2-23 14:21 | 显示全部楼层
顺便说一句,刚发现了这个功能

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
回复

使用道具 举报

     
发表于 2016-2-23 14:27 | 显示全部楼层
楼上用各种功能洗地的真不要脸
明明都说了,是在打开支付宝没有任何操作的情况下调用的摄像头,拿各种功能混淆试听干嘛。
我用LBE拦截过几次,一直觉得有点蹊跷,但是一想觉得阿里不至于玩火吧。
妈的真是永远不能低估国内公司的下限。
苹果大法好
回复

使用道具 举报

     
发表于 2016-2-23 14:37 | 显示全部楼层
我是root后用lbe关掉所有软件的各种权限。
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 14:38 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

     
发表于 2016-2-23 15:06 | 显示全部楼层
虽然我知道支付婊不是什么好东西,不过这个人的言论真的太蠢了。坐等打脸。
回复

使用道具 举报

     
发表于 2016-2-23 15:06 | 显示全部楼层
虽然我知道支付婊不是什么好东西,不过这个人的言论真的太蠢了。坐等打脸。
回复

使用道具 举报

     
发表于 2016-2-23 15:08 | 显示全部楼层
漆黑弥塞亚 发表于 2016-2-23 13:55
可是摄像头权限也有吧,不然怎么扫码

但苹果没有后台啊,除了使用app的时候你可以用其他时候退出了app就自动死了起不来
回复

使用道具 举报

     
发表于 2016-2-23 15:10 来自手机 | 显示全部楼层
还啪啪啪的时候关手机  难道手机还会自己站起来  对着正在啪啪啪的人拍照录像不成?

----发送自 STAGE1 App for Android.
回复

使用道具 举报

发表于 2016-2-23 15:31 | 显示全部楼层
sirlion 发表于 2016-2-23 15:08
但苹果没有后台啊,除了使用app的时候你可以用其他时候退出了app就自动死了起不来 ...

就是说打开的时候,其实并不知道他干了什么,安卓的话,打开不知道,关掉后也没有看到走流量。
回复

使用道具 举报

     
发表于 2016-2-23 15:35 | 显示全部楼层
sblnrrk 发表于 2016-2-23 14:38
真的,肯定用技术偷跑了,不然都无密码,弱密码,支付宝不赔到死

除了GPS、相机、录音,所谓的大数据还包 ...

著作权归作者所有。
商业转载请联系作者获得授权,非商业转载请注明出处。
作者:秋翎
链接:https://www.zhihu.com/question/32035908/answer/54652856
来源:知乎

实践证明,指压手势没有任何卵用,这次升级既没有隐私可言,也没有安全性可言。@天顺建议你问问这次变更是谁评审的?误拒率是低了,误受多少?就敢大言不惭百万分之一?能有点底线吗?

实践过程如下。
跟同事说玩一下你iphone手机,看到他的支付宝已经是蓝色,点进去,资产账单一览无余,看看余额宝,只有可怜的10000多块钱,点转账,需要支付密码,我擦,这个我可不知道,退出来找重置,最终在头像里找到了隐蔽的重置支付密码,要输入身份证号,身份证号虽然性质上是敏感信息,但就凭它的泄露程度在网络上绝对算不成“你所拥有的”,这个我有收集到,输入后显示将更换你XXX手机号的支付密码,居然手上这个手机不是预留手机,还以为能轻松绕过短信验证,同事这点做的绝啊,还是点了下一步,然后,大概是因为是主人常用手机,竟然直接让我重设支付密码!重设完毕,再次进入转账,转掉400多块零头,支付密码,转账成功,删除账单记录,深藏功与名。整个过程(修改密码,转账)连个短信提醒都没有,真是太安静贴心了。

整个过程,指压、手势没有任何卵用,如果手机被盗,资产清单、交易记录,有且只有1道防线
1、手机锁屏密码
资金安全,有且仅多1道防线(在开启指纹支付的情况下此测试会失败)
2、身份证号

考虑到这次重大更新,继续测试2:
尝试在其他设备登录他人的支付宝账号,结果会检测是否常用设备,否并发送短信验证。测试失败。

测试3:
换安卓手机,抓包看支付宝9.0如何抓用户指压手势,变成怎样数据的回传,能否木马模拟到。

测试4:
同事还没发现我干的事情,等他自己发现和理赔,体验下理赔流程。报警是没戏的,400块无法立案,就看理赔过程。

备注:测试目的是验证误受情况,大家可以自行测试,据我了解的情况是误受率极高,故判断没资格代替密码。社工不是讨论重点。同时我为了仿真,行为已涉嫌违法,我会对自己的行为承担责任,请不要采用盗窃方式测试。

回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 15:44 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 15:44 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 15:44 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 15:45 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 15:45 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 15:45 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 15:45 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

     
发表于 2016-2-23 15:48 | 显示全部楼层
著作权归作者所有。
商业转载请联系作者获得授权,非商业转载请注明出处。
作者:anony mouse
链接:https://www.zhihu.com/question/40638556/answer/87560383
来源:知乎

支付宝会在启动的时候从服务器上动态加载执行一个 so 文件,加载之后,还会在这个 so 文件的资源区段解压出一个 dex 文件,用 classloader 加载并执行,整个支付宝很大一部分都是动态加载的,在这件事已经被发出来之后再去抓证据,已经没有太大的意义了, 抓到的[可能]只有正常的行为。------ 更新 ------- 某群友提供的图片 暴露了支付宝的拍照过程 (2月9日他没有使用支付宝)startPreview 会开启摄像头,就是你拍照之前的相机的那个预览画面。setPreviewDisplay 是设置预览的 view,他可以设置成一个1x1像素的区域,也可以搞个透明的悬浮窗?(未测试),也可以瞬间拍完了就隐藏。setPreviewCallback 参考文档 http://developer.android.com/ref ... #setPreviewCallback(android.hardware.Camera.PreviewCallback)Installs a callback to be invoked for every preview frame in addition to displaying them on the screen. The callback will be repeatedly called for as long as preview is active. This method can be called at any time, even while preview is live. Any other preview callbacks are overridden.参数是 a callback object that receives a copy of each preview frame也就是说,他不需要调用 takePicture() 函数,也就不会在那些必须带有拍照声音的手机上出现声音。通过读取拍照预览画面的缓冲拿到 bitmap ,这个 bitmap 就是摄像头正在捕获的内容。------- 再次更新 -------看到评论有人提,支付宝的 so 文件 其实是假的 so,根本就是一个完整的 APK,里面五脏俱全,也就是说支付宝是直接动态加载 APK 的。。。。千真万确以及半夜打开支付宝手机有咔嚓声的版本是 7 月的版本,我一个朋友的电脑里面还留着当时讨论这个声音的聊天记录。当时那个版本是通过支付宝自己的渠道推送更新的,所以应用市场里面也没有,第二天就被更新掉了。。。目前还没有找到。。。如果大家也对那个版本有印象并且保存了的话,可以传 APK 上来,或者录个像,就有铁证了。支付宝没有对这个版本进行热修复拍照声,说明在这个版本中,拍照的功能是残留在应用代码里面的,而不是云端动态加载的代码,只要能找到这个版本,就能找到具体的拍照代码。

我感觉差不多是铁证如山的意思了
回复

使用道具 举报

     
发表于 2016-2-23 15:56 来自手机 | 显示全部楼层
BT有理 发表于 2016-2-22 21:18
所以大部分人还是玩不懂安卓机,4.X的安卓要root了装第三方软件才能限制权限,5.X就有了系统自带的禁止自 ...

是的

—— 来自 motorola Nexus 6, Android 6.0.1
回复

使用道具 举报

     
发表于 2016-2-23 15:59 | 显示全部楼层
os_two 发表于 2016-2-23 15:45
自新年搞五福开始明显网上有黑支付宝的动向。国产软件无故自启动或者二十多个权限常驻后台不是很正常,第一 ...

风怒洗地,要不要这么拼
回复

使用道具 举报

     
发表于 2016-2-23 16:02 | 显示全部楼层
ios表示....安卓的同学,有真的试试么.......是不是也有这样的情况和频率.......
回复

使用道具 举报

发表于 2016-2-23 16:13 来自手机 | 显示全部楼层
祖国流氓我放心 发表于 2016-2-22 19:57 拍视频是为了实现ATM的摄像头的功能,以后人家偷了你手机盗刷的时候可以作为证据,没有公开自然是公开了当 ...

这个功能直接明说不更好吗,偷偷摸摸的反而令人生疑啊
回复

使用道具 举报

     
发表于 2016-2-23 16:18 来自手机 | 显示全部楼层
你们用个手机真累

----发送自 HUAWEI HUAWEI G750-T01,Android 4.2.2
回复

使用道具 举报

     
发表于 2016-2-23 16:20 | 显示全部楼层
我用的是app quarantine,需要root权限,能实现安卓自带的禁用app功能,把国产软件都放到一个类别下,不用的时候一键禁用。
回复

使用道具 举报

     
发表于 2016-2-23 16:20 | 显示全部楼层
本帖最后由 jing86 于 2016-2-23 16:54 编辑
左在存 发表于 2016-2-23 14:27
楼上用各种功能洗地的真不要脸
明明都说了,是在打开支付宝没有任何操作的情况下调用的摄像头,拿各种功能 ...

稍微写长一点

除非你真的找到照片了,否则人家就用这个刷脸登陆这个功能用的来解释,我觉得一点毛病也没有。
正如它录音权限就是用的它有个声音支付的功能解释的。

反编译出来的代码片段都找到公司名字了,刀塔传奇不还是没赢官司。(当然这个是另外一回事)
真的,没有证据就是没有证据,目前所有技术分析顶多就是到了支付宝拿了摄像头权限罢了。
然后,你没看91楼我说的吗。。。。

好多安卓网游,启动就要短信权限,干嘛用啊,手机注册发短信验证码啊,它能发你不知道的别的吗,能啊。你能干的就是要么不玩,要么禁权限,要么就认了。


回到阿里能不能干成这个事,能啊,当然能。就安卓这烂安全机制任何一个拿摄像头权限的apk不都能这么干嘛。你能干的还是这三样,要么不用,要么禁权限,要么就认了。或者要么换苹果手机:D


回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 17:00 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
发表于 2016-2-23 17:11 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2016-2-23 17:24 | 显示全部楼层
手电筒都要读你通讯录
回复

使用道具 举报

头像被屏蔽
     
发表于 2016-2-23 17:29 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2025-8-22 11:59 , Processed in 0.259744 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表