惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

C
CERT Recently Published Vulnerability Notes
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
WordPress大学
WordPress大学
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
V
Visual Studio Blog
Stack Overflow Blog
Stack Overflow Blog
aimingoo的专栏
aimingoo的专栏
C
Check Point Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
T
Tor Project blog
P
Proofpoint News Feed
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Latest news
Latest news
L
LINUX DO - 热门话题
罗磊的独立博客
T
Tenable Blog
The Hacker News
The Hacker News
美团技术团队
N
Netflix TechBlog - Medium
V
Vulnerabilities – Threatpost
阮一峰的网络日志
阮一峰的网络日志
Last Week in AI
Last Week in AI
博客园 - 司徒正美
Jina AI
Jina AI
Cyberwarzone
Cyberwarzone
云风的 BLOG
云风的 BLOG
S
Secure Thoughts
Cloudbric
Cloudbric
S
Security @ Cisco Blogs
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Microsoft Security Blog
Microsoft Security Blog
Spread Privacy
Spread Privacy
U
Unit 42
雷峰网
雷峰网
C
CXSECURITY Database RSS Feed - CXSecurity.com
Webroot Blog
Webroot Blog
爱范儿
爱范儿
博客园 - 【当耐特】
Know Your Adversary
Know Your Adversary
P
Privacy International News Feed
P
Palo Alto Networks Blog
Google Online Security Blog
Google Online Security Blog
The Last Watchdog
The Last Watchdog
博客园 - 聂微东
Help Net Security
Help Net Security
Hacker News: Ask HN
Hacker News: Ask HN
F
Full Disclosure
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
S
Security Affairs
Project Zero
Project Zero

安全客-有思想的安全新媒体

OpenAI智能体逃逸事件是AI时代的分水岭-安全KER - 安全资讯平台 Claude 开始自己审自己写的代码了 —— Anthropic 把"安全研究员"塞进了终端-安全KER 为了“作弊”拿高分,GPT自己黑了 Hugging Face,GLM分析取证-安全KER - 安全资讯平台 科技云报到:WAIC观察:机器人“进厂干活”,只差一个通用底座?-安全KER - 安全资讯平台 科技云报到:当基础设施遇上工业 AI,一场绿色效率革命轰然开启-安全KER - 安全资讯平台 你家门口的摄像头,可能正在替俄罗斯情报机构"站岗"-安全KER - 安全资讯平台 GPT-RED + AgentCyberRange:AI网络安全进入「自我博弈」时代-安全KER - 安全资讯平台 停产六周即破产:德国37年纺织老厂之死,揭示网络攻击最残酷的真相-安全KER - 安全资讯平台 Ghostcommit 攻击:恶意提示藏入图片,劫持Agent实施窃取-安全KER - 安全资讯平台 智能体面临的十大安全风险问题-安全KER - 安全资讯平台 紧急!医疗巨头美敦力遭黑客入侵,患者隐私数据大规模外泄,这些坑普通人千万别踩-安全KER - 安全资讯平台 伊朗黑客组织亮出"秘密武器":Cavern C2框架如何绕过所有安全检测-安全KER - 安全资讯平台 630GB机密挂上暗网:苹果二十年供应链铁幕一夜崩塌-安全KER - 安全资讯平台 【FDE前沿部署工程师】全国百城上岗计划二期来啦!-安全KER - 安全资讯平台 RedAmon:串联侦察、漏洞利用与后渗透的 AI 安全工具-安全KER - 安全资讯平台 SecSuite—— 搭载人工智能的开源情报、Web 与 API 安全综合测试工具-安全KER 恶意Skills利用扫描规避技术攻击Claude Code和Codex-安全KER - 安全资讯平台 T3MP3ST 安全框架:集成 35 款工具,将 AI 代码智能体转化为零日漏洞挖掘器-安全KER 首个AI全流程勒索攻击来了:JADEPUFFER证明,勒索不再需要人类操盘手-安全KER - 安全资讯平台 不给钱就社死,勒索软件又有新套路-安全KER - 安全资讯平台 一款完全离线的自主渗透测试智能体AIRecon-安全KER - 安全资讯平台 纳米Work Box全国渠道伙伴招募正式启动-安全KER - 安全资讯平台 新开源网络安全平台CyberSentinel AI v3.0 正式亮相-安全KER - 安全资讯平台 Weaxor勒索软件又添Linux平台变种-安全KER - 安全资讯平台 「文科生AI黑客松」专访:社会工作专业范心怡,和她那个会夸人的电子穿搭闺蜜-安全KER - 安全资讯平台 Splunk AI Toolkit曝高危漏洞:CVSS 9.1,可远程执行任意系统命令-安全KER - 安全资讯平台 不写代码,照样赢!全国首届文科生AI黑客松圆满落幕-安全KER - 安全资讯平台 AI安全网关:企业统一接入、安全防护与数据安全的必要性与实践路径-安全KER - 安全资讯平台 借一个简单AI靶场初步了解提示词注入-安全KER - 安全资讯平台 瑞数信息入选IDC《中国智能体威胁检测技术评估,2026》-安全KER - 安全资讯平台 GitHub 被黑,3800个内部仓库外泄:从一枚恶意VS Code扩展说起-安全KER - 安全资讯平台 从开源投毒到AI生成代码:供应链安全为何成为企业安全的主战场?-安全KER - 安全资讯平台 灵境 AIDR 技术首发 | 以 AI 治理 AI,悬镜智能体安全卫士新品发布-安全KER 基于 Hypervisor 的 Denuvo DRM 绕过与 "社工闭环" 威胁模型研究-安全KER 国务院令第834号已落地:软件供应链安全,企业欠缺的不是工具,是这三件事-安全KER - 安全资讯平台 重大安全信号藏在这场国际会议的“行动指南”里-安全KER - 安全资讯平台 NGINX惊爆18年老洞,野外攻击已开始-安全KER - 安全资讯平台 科技云报到:AI Agent重塑客服战场,容联云用“1脑+多技能”重新定义客服Agent-安全KER - 安全资讯平台 科技云报到:“联通星罗”Token服务平台正式发布,为OPC创业提供“最佳助攻”-安全KER - 安全资讯平台 当攻击开始“自主决策”,安全体系如何应战?-安全KER - 安全资讯平台 科技云报到:智算千亿赛道向何方?一文读懂信通院《2026智能算力服务研究报告》-安全KER - 安全资讯平台 亿格云完成数亿元B轮融资,加码“人+AI”统一安全治理-安全KER - 安全资讯平台 安全进入“AI自主攻击”时代,瑞数信息如何用AI对抗AI-安全KER - 安全资讯平台 智能体关键年:Agent扎根业务流,AI生产力正在形成-安全KER - 安全资讯平台 深度分析Sorry勒索软件的加密实现与行为特征-安全KER - 安全资讯平台 科技云报到:当AI闯入特教行业,一场颠覆变革正在发生!-安全KER - 安全资讯平台 科技云报到:AI云,逻辑变了吗?-安全KER - 安全资讯平台 工程化实战思维在红队技战术中的应用-安全KER - 安全资讯平台 科技云报到:AI算力革命,终结云计算20年降价史-安全KER - 安全资讯平台 科技云报到:“龙虾”入笼:为何金融行业不敢“养”?-安全KER - 安全资讯平台 科技云报到:“龙虾”OpenClaw狂欢之下,需要一针清醒剂-安全KER - 安全资讯平台 瑞数信息入选IDC两大AI安全报告,防御OpenClaw小龙虾裸奔危机-安全KER - 安全资讯平台 2026首届汽车安全白帽黑客大会圆满收官,共筑车联网安全新生态-安全KER - 安全资讯平台 Ally WordPress插件高危SQL注入漏洞 威胁40万个网站-安全KER - 安全资讯平台 OpenAI战略调整Sora视频AI将直接接入ChatGPT-安全KER - 安全资讯平台 HPE发布Aruba OS高危漏洞预警 可未授权重置密码-安全KER - 安全资讯平台 能感知自身正在被测试的AI Anthropic关于Claude自我意识的惊人发现-安全KER - 安全资讯平台 GitLab发布紧急安全更新 修复高危XSS与API拒绝服务漏洞-安全KER - 安全资讯平台 Telegram的黑色面 网络罪犯利用机器人API隐秘窃取数据-安全KER - 安全资讯平台 Armadin获1.9亿美元融资 用AI实现自动化红队攻防-安全KER - 安全资讯平台 Splunk修复文件预览功能中的高危RCE漏洞-安全KER - 安全资讯平台 虚假招聘陷阱 微软揭露针对开发者的传染性面试攻击活动-安全KER - 安全资讯平台 可变标签陷阱Xygeni GitHub Action高危漏洞危及CI/CD流水线-安全KER - 安全资讯平台 侧边栏里的间谍假冒AI浏览器插件窃取90万用户数据-安全KER - 安全资讯平台 Kubernetes安全预警Ingress-Nginx注入漏洞可致集群密钥全局泄露-安全KER - 安全资讯平台 Budibase存在高危漏洞 可导致生产环境密钥全面泄露-安全KER - 安全资讯平台
鸿蒙NEXT应用一键加固——AI Agent助力安全开发-安全KER - 安全资讯平台
2026-04-10 · via 安全客-有思想的安全新媒体

首页

活动

社区

学院

安全导航

阅读量2232253

发布时间 : 2026-04-10 16:25:22

面对鸿蒙 NEXT 应用加固过程中出现的深层崩溃问题,三六零天御团队依托 AI Agent,完成了一次从异常现象到根因闭环的高强度技术攻坚。此次问题横跨 ABC 文件结构解析、反编译工具链、二进制偏移校验与业务处理逻辑多个底层环节,排查链路长、技术门槛高、人工定位难度极大,传统方式往往需要投入大量时间反复验证与交叉比对。AI Agent 深度参与问题研判后,快速锁定 GetProtoIndex 关键调用链,辅助生成排查日志代码,持续解析异常输出与十六进制数据,并进一步识别出 proto_idx 异常、method 偏移错位、010editor abc12.bt 模板对 SOURCE_FILE(tag=7) 的解析缺陷,以及加固业务代码遗漏 tag=7 处理等核心问题,最终推动模板 BUG 与业务 BUG 双重修复。这不仅体现了天御团队在鸿蒙安全底层攻防上的深厚能力,也充分展现了 AI Agent 在复杂安全研发场景中“加速定位、辅助决策、放大专家能力”的实战价值。

“多用 Agent 做事,少直接用 AI 出结果,避免丧失思考能力。

结果:修复010editor abc12.bt模板BUG;修复业务BUG;

三六零天御鸿蒙应用自动化加固方案是行业内唯一一键加固方案。该系统对ABC文件进行自动化保护,并集成RASP应用内运行时自保护能力,通过整合签名校验(防重打包篡改)、VPN环境检测(防网络抓包)、字符串加密(隐藏敏感信息)、日志防泄漏(防止调试日志、敏感信息外泄)等安全机制,结合反调试、模拟器检测、Hook检测、Root检测等高级防护功能,构建多层次、全链路的安全防护体系,确保发布前应用安全。

三六零天御团队正加速迈向安全研发全面智能体化,以前沿智能技术深度赋能安全攻防实战,持续深入黑灰产对抗核心场景,聚焦底层攻击路径、关键攻防细节与风险演化趋势,打造更敏捷、更精准、更具前瞻性的智能安全防护能力。通过构建覆盖监测、研判、响应与加固的全链路安全体系,加固保正以更强大的技术实力守护业务安全、品牌信誉与用户信任。

背景:客户在使用鸿蒙应用一键加固时,反馈加固后运行崩溃。拿到该应用的modules.abc(应用运行时核心文件),加固后果真被重构为畸形文件。

使用ark_disasm对加固后modules.abc反编译失败,错误提示如图所示。看到此提示的时候可能会陷入茫然。没关系,现在是AI时代。让AI来解决一下吧。把错误直接贴给Agent。

最直观感受:似对非对,找不到根本原因。

360技术专家换了种思路。为何不基于源码先摸清GetProteIndex的调用逻辑。这点如果用人来分析的话,就会慢很多。看AI是如何进行分析的。

提示词:分析GetProtoIndex调用链和所在文件。

只是找到调用源头还没有用,需要在代码中插入一些日志,重新编译ark_disasm才好排查。接下来就让Agent来智能插一些日志协助我们排查问题。

提示词:我需要打印一下日志来判断是哪个method出的问题,帮我确认一下应该在哪儿插日志,并打印所在的类和method

生成代码如下:

最终通过AI的两次优化,生成了可以编译的代码。前后2分钟。进入Ubuntu系统,编译源码,生成新的ark_disasm。

重新运行ark_disasm后,提示F/pandafile: Invalid file offset, from method: GetSpanFromId。很明显,新插入的代码在解析ABC文件时提前中断,导致方法名或类名无法打印。因为重新构造的ABC文件在某处偏移错了。故去掉方法名和类名打印,只打印偏移(methodID),重新编译ark_disasm。

继续将命令行输出内容传给Agent。

提示词:method_id=0x84a9f7, class_id=0x0, proto_idx=6727, is_external=0

经过一系列追问,最终给出了最有价值的结论。proto_idx正常情况应该是0xFFFF,但是给出的却是6727。让我们打开010editor去看看。

method_id=0x84a9f7处是当前方法的起始地址。我们先把这个类的十六进制传给Agent。

提示词:45 4C 26 40 63 66 63 61 2F 63 66 63 61 2D 6C 6F 63 61 6C 68 6B 65 2F 49 6E 64 65 78 26 38 2E 36 2E 37 3B 00 00 00 00 00 01 06 01 02 02 07 00 7E 02 01 00 8A 66 1D 00 00 01 00 00 7E 02 01 00 CB B8 1E 00 00 01 00 00 7E 02 01 00 F3 ED 19 00 00 01 00 00 7E 02 01 00 A7 FA 18 00 00 01 00 00 7E 02 02 00 02 AA 25 00 00 02 F7 0B 3A 00 00 7E 02 02 00 38 AD 19 00 00 02 B7 0B 49 00 00 7E 02 FF FF 20 47 1A 00

AI可以正确分析这段十六进制值。而且解析出了proto_idx为0xFFFF。但是现实情况并不是这样。因为没有告诉它offset是什么。

提示词:0x84a9f7对应在了十六进制的0xFF 0x20 0x47 0x1A处了

所以,现在最关键的问题是,为什么在解析这个method的时候,偏移错位了?

重构的ABC文件在哪个地方出错了。

当用010editor提供的默认abc12.bt解析原始modules.abc文件时,在第634个类出现了中断。排查过程中,触达了知识盲区。带着疑问咨询Agent。

提示词:class_data中tag_value有0x38和0x2C,代码中怎么体现的

所以class_data的tag根本不存在0x38和0x2C。也就是说当tag等于7的时候,后面的偏移解析错误了。问题很有可能出现在下图中的绿色框中。此时需要确认一下,SOURCE_FILE是占几位。

提示词:如果是0x07对应的SOURCE_FILE 占几位

010editor模板解析错误导致在第634个类中断。

BUG修复:上图蓝框中,uchar改为uint,重新运行模板后解析正常。

重新使用修复后模板加载加固后modules.abc,定位到tag等于7的时候,对应的value没有写进去。最终排查加固业务代码,发现没有处理tag等于7的情况。

提示词:问题已经解决,谢谢。原因是没有处理tag = 7的情况

三六零天御鸿蒙应用安全保护方案通过持续的技术革新与深度优化,提供安全合规检测和安全加固服务,覆盖鸿蒙应用开发、测试、发布、运营全生命周期,通过构建从源头设计到持续运维的端到端防护机制,形成鸿蒙生态纵深安全防护体系。

三六零天御鸿蒙应用安全加固平台架构

如有需要欢迎通过官网(tianyu.360.cn)留资或邮件发送至360jiagubao@360.cn。未来,我们将持续深化与鸿蒙生态的技术合作与生态协同,同时针对金融、医疗、教育、政务等特定行业需求,聚焦行业核心场景打造差异化安全优势,输出并落地更完善的鸿蒙应用解决方案,为数智经济创新发展注入安全动能。

7赞

收藏

三六零天御

文章目录

合作单位

  • 安全KER
  • 安全KER

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66