首页 > 动态 > 关键词  > 越狱最新资讯  > 正文

盘古越狱团队回应iOS 7.1.x完美越狱工具质疑

2014-06-25 15:59 · 稿源:站长之家

站长之家(Chinaz.com)6月25日消息 昨日凌晨,来自国内的黑客团队“盘古”终于改变了越狱工具全部为“进口”的历史,正式发布了iOS 7.1.x完美越狱工具。可是盘古发布后,却引发了很大的质疑与争议。

首先是著名黑客i0n1c发来的质疑,表示盘古团队未经授权就使用了他发现的Info Leak漏洞,随后又有网友质疑这款完美越狱工具其实是盘古团队从国外买来的。

接着也有用户抱怨盘古越狱软件的错误太多,已有不少iPhone 4用户反馈该机存在死循环的问题,各种闪退。国外有知名越狱黑客表示盘古越狱工具浪费了两个原本用于iOS 8越狱的漏洞。

盘古越狱团队也发了微博表示表示:“虽然第一个版本已经发布,但是还有些问题,我们还在继续完善越狱工具,包括英文版本以及Mac的中英文版本,如果有需要甚至可以提供Linux版本。由于昨天的匆忙发布,导致打包Cydia这些资源时忘记压缩,所以才导致体积达到80M,下一次发布更新一定不会出现这个问题。”将继续完善越狱工具。

关于盘古团队的相关质疑报道,相信大家或多或少都有了解到一些情况了。

对此盘古团队成员@Daniel_K4在微博上发文对这些问题一一进行了回应。

全文声明如下:

看到有人在造谣,以及用i0n1c在twitter上发的内容继续抹黑,Team其他朋友说无视就好,但是我想我还是无视不了,毕竟3年的积累,2个月的努力被国内那一帮别有用心的人抹黑算个怎么回事?

这里说一下一些细节,以后就不再解释了.

1、关于i0n1c的Info Leak漏洞

i0n1c是一个很优秀的安全研究员,很多人知道他是因为4.x的完美越狱,在这之前一直是PHP安全领域的牛人。i0n1c每年都会参加很多安全会议,并且每年都会办几次收费的培训(每次费用大概在4000欧左右),今年我们有成员付费参加过他们的培训,回来后感慨i0n1c还是很牛的一个人,学到了不少知识。

在培训材料中就有这么一份Info Leak的漏洞,而且他并没有要求被培训者签署NDA(全称:Non Disclosure Agreement,中文意思就是保密协议)。而且这个漏洞基本上他这一两年参加过他培训的人都知道,已经不是什么秘密了。这个洞诚如i0n1c所说,很多公司都在用这个洞,说我们用了这个洞,那些公司会很生气,那么这些公司用这个漏洞做什么不可告人的事情么?别人用就可以,我们用在完美越狱发布给用户免费使用就不可以?

其实从很早之前i0n1c一直就在微博调侃越狱社区的开发者,这个众所周知,每一次完美越狱发布他都会跳出来不爽一下,原因很简单: 基本上现在国际上发现漏洞的目的都是出售给第三方公司用于一些用途,具体用途我就不说了,你们自己猜吧。因为别人用了这个漏洞做越狱工具,那么苹果就会在下一个版本修补掉,如果不发布越狱工具只是用于其他方面用途,基本上苹果就不会知道这个漏洞,也就不会修补。为什么我们用我们自己发现的代码签名漏洞,他还跳出来嘲讽2句呢?原因是因为这个洞他可能也发现了,但是一直藏着,我们用了后,苹果就修补了。

在发布越狱那天之前,我们一直没有认为用这个Info Leak的漏洞有什么不对,因为培训学习来的知识不用,那我们还去参加什么培训?但是i0n1c在twitter上面发表不爽后,我们尝试去沟通,说对不起,想赔偿个Info Leak的漏洞给他,但是没有任何回应,i0n1c还是继续在twitter上嘲讽。

我们手里也有一个同类型的漏洞,也是我们自己发现的,不用的原因是能尽量减少暴露漏洞就尽量减少。

i0n1c已经在twitter上嘲讽过中国很多次了,不知道是不是特别仇视中国人,中国人开发的东西就一定都是病毒和恶意软件么?说我们是小偷,我们有偷过任何东西么?花钱学习来的一个知识还不能用,你又没有要求保密,别人能用,我们用就不行,这是有色眼镜看人么?再说我们也在软件和网站上表示感谢了。

2、关于什么是Info Leak漏洞

中文名称是信息泄露,这个在越狱中一般是用来绕过KASLR的,但是我们这一次主要用在提高越狱程序的稳定上面,并不是说有了这个漏洞就能完美越狱了。完美越狱需要很多漏洞相互结合,甚至还要适配各种不同硬件才能达到完美越狱的目的。

3、这一次越狱用了多少种漏洞

这一次越狱用了信息泄露、内核、代码签名绕过、沙盒绕过等漏洞,除了信息泄露是来自于i0n1c的培训材料,其他的这些都不是来自于它,内核和代码签名漏洞是我们团队成员自己发现的,也许全球范围也有其他人发现,但是按照安全界的概念,谁先汇报漏洞就是谁发现的。i0n1c在说我们的代码签名漏洞的时候,说他也有这个漏洞,我就想问马后炮有用么?难道以后别人发越狱,我也说那些漏洞我们也有,这是再刷存在感么?

evasi0n7利用的一个沙盒绕过技巧,被苹果修补了,我们利用了其他方式实现了这个注入,就是大家说传说的那个被吊销的证书,用时间回滚的方式来绕过苹果的证书校验这本身也是个漏洞,而且这个证书在实现沙盒绕过目的后,会被自动卸载,居然还有小白说我们是内置了根证书,我想问你懂什么是根证书么?

通过itms-services协议安装其他证书签名的应用不能装就是我们劫持了证书么?你也不看看苹果在iOS7.1修补了什么,从iOS7.1开始想在苹果手机上通过网页安装证书签名过的ipa,必须走https协议,你不能装的那些应用他走https了么?

4、关于那些跑出来黑说国内没有人有能力搞定完美越狱的,他们的东西是花钱买来的?

之前网上有很多新闻,i0n1c 一个漏洞就要卖25万美金,这一次完美越狱的洞这么多,我们买的起么?就算我们买的起,人家卖么?就算人家卖给我们,发布免费工具,对用户来说不也是一件好事么?

我们的目的主要是想证明自己,想证明我们也有能力完美越狱,从我们的软件和我们的网站 (https://pangu.io) 可以看出,我们是想努力在表达这次越狱来自中国,虽然我们自己知道可能界面和网站也许不是很美观,但是至少在国外已经有了不错的反响,comex就发推说过界面很漂亮。为了照顾国外的用户,我们还开发了英文版本和Mac版本。

如果你还认为中国没这种人才,我们是花钱买来证明自己的,那么你也去花钱买一下证明自己吧。

中国在各个行业都有不少优秀人才,这一点是毋庸置疑的,我们的成员都是10多年的老安全研究员了,但是在iOS领域我们只能算是刚刚起步,我们还有很多东西需要向国外的前辈学习和交流。

5、关于那些说你们SB啊,现在用了漏洞,那国外大神iOS8越狱怎么办?

首先,只要是人写的代码都会有漏洞。就像iOS7.0.x 完美越狱那样,其中一个漏洞是仅在iOS7中才有的,苹果要增加新功能,就肯定要增加大量代码,就可能会出现漏洞。

其次,为什么感觉iOS的漏洞这么少,那是因为几个方面:

A) 苹果的保护措施很多,一点都不开放

B) 研究iOS的安全人才很少,国内有很多牛人基本上都是在研究Windows安全

随着移动互联网的快速发展以及国内开始重视移动互联网安全,我相信会有很多国内的大牛们转向到iOS方面的,让我们拭目以待。

第三,国外大神手中还有其他漏洞,我也没见到除了i0n1c之外的的其他大神讽刺我们?反而感觉到的是他们的善意和热情。

第四,如果iOS7.1.2是iOS7系列的最后一个版本,那么我们算是为一代神机iPhone4画上了句号。

最后,iOS8完美越狱肯定会有,就算我们没能力搞出来,我相信国外的大神还是有能力搞出来的。

6。致那些破解我们软件修改我们Logo的公司

大家都是开发者,请你们换位思考一下!

举报

  • 相关推荐
  • 公司回应要求员工早7点读孟子:可借鉴管理团队

    近日某公司要求员工每天7-8点在家视频共读《孟子》等经典引发热议。公司法人解释,此举旨在通过经典阅读提升员工认知水平,认为《孟子》中的管理智慧对公司发展有借鉴意义。选择清晨时段是鼓励员工在工作前自我提升,同时关注员工健康。考虑到工作繁忙可能错过共读,允许其他时间补录,但更希望全员参与。这一特殊企业文化迅速成为公众讨论焦点。

  • 美女机器人击倒对手后拍屁股挑衅 团队回应:预设胜利动作

    5月26日东京全球机器人格斗大赛上,韩国女性拟人机器人AURA-X因获胜后做出拟人化动作引发热议。比赛中AURA-X精准击倒美洲对手获胜,随后反常地轻拍自己臀部金属外壳,回头瞥视对手,面部模块呈现"眨眼微笑"表情,传递出挑衅意味。这一动作视频在社交平台播放量迅速破百万,网友反应两极:部分认为趣味十足,展现了精神层面的攻击;部分则担忧AI过度拟人化可能失控。技术团队回应称这是预设的胜利姿态模块,旨在增强娱乐性,并非AI自主意识觉醒。

  • 苹果用户再也不敢乱用emoji了 客服回应:iOS和安卓有差异性

    今日,词条#苹果用户再也不敢乱用emoji了#登上微博热搜,引发网友广泛热议。 事情源于有网友发帖,称发现苹果部分表情在安卓机型上显示存在区别,提醒大家谨慎使用一些特殊的专属emoji。这一情况迅速引起众多网友关注,大家纷纷分享自己在使用emoji时因系统差异而遇到的尴尬经历。

  • 苹果回应用户再也不敢乱用emoji了:iOS和安卓系统有差异性

    今日,词条#苹果用户再也不敢乱用emoji了#登上微博热搜,引起网友热议。 事情起因是有网友发帖,称苹果部分表情在安卓机型上显示有区别,所以谨慎使用一些特殊的专属emoji。

  • 小米汽车回应YU7门把手是否会冻住:可通过敲击等方式破冰

    针对网友关注的冬季门把手使用问题,小米官方也给出了具体应对方案。在极寒天气下,若门把手表面出现结冰情况,其翻盖可向车内运动,车主可通过按压、敲击等方式进行破冰操作。若破冰后碎冰落在门把手窝内,车主可自行清除;若碎冰较少,也可等待翻盖复位时将碎冰推出。

  • 雷军回应小米YU7能否突出重围:为先进时代精英打造

    小米创始人雷军5月21日就即将发布的小米YU7豪华SUV发表看法。他表示,尽管新能源车市场竞争激烈,但YU7凭借独特设计语言、高性能表现和豪华空间体验,有望在市场中占据一席之地。该车型定位高端SUV,延续小米SU7设计风格,兼具优雅造型与智能科技,满足年轻家庭对科技感和智能化体验的需求。YU7将于5月22日小米15周年发布会上亮相,预计2025年6-7月正式上市,目前已开启预约并完成工信部公示。

  • 小米汽车回应YU7光环尾灯换设计:匹配SUV更高的车身

    除了外观造型的优化,小米YU7光环尾灯的功能区也进行了重新打造。该尾灯由632nm超红光LED构成,这种红光具有更强的穿透能力,人眼感知度也更高。在雨雾等恶劣天气条件下,它能够有效提升行车安全,为驾驶者提供更可靠的照明保障。 此外,小米汽车还介绍了小米YU7前大灯的设计情况。小米YU7的前大灯上半部分采用镂空设计,但这一设计并不会影响其照明水平。其镂空水�

  • 小米YU7价格悬而未决!官方正式回应到店时间

    快科技5月24日消息,昨日晚间,小米汽车微博发文,回应网友什么时候才可以下订小米YU7等疑问。小米汽车表示,小米YU7将在7月份正式上市,建议感兴趣的朋友们可以先下载小米汽车APP,以了解更多详情。至于什么时候可以看到小米YU7实车?小米汽车回应称,我们正在抓紧安排中,小米YU7展车近期将会陆续抵达全国门店,请密切关注小米汽车的官方信息。”此前有媒体援引多位小米汽车终端销售人员消息称,小米 YU7 展车或将在本月底左右到店,具体时间会由总部统一安排。”按计划,小米 YU7 将于7月正式上市,届时将公布售价。小米YU7于5月22日预

  • 小米回应何时才能下订小米YU7:7月份正式上市 可先买1:18合金车模

    快科技5月25日消息,针对小米YU7何时才能下订的问题,小米汽车官方回应称:小米YU7将在7月份正式上市,敬请期待”。我们建议感兴趣的朋友们可以先下载小米汽车APP,以了解更多详情。您也可以通过扫描下方二维码进行咨询预约。”此外,小米汽车官微称,小米YU7 1:18的合金车模已经上架小米汽车APP商城,有宝石绿和钛金属色两款颜色,欢迎大家前往选购。另外,关于什么时候能看到实车,小米汽车官微回复称,正在抓紧安排中,小米YU7展车近期将会陆续抵达全国门店,请密切关注小米汽车的官方信息。至于售价,网传其起步价24.59万元,相比特斯

  • 马斯克回应“X Money即将发布”:仅小规模Beta测试 处理储蓄时需高度谨慎

    埃隆·马斯克旗下X平台(原Twitter)支付功能X+Money已进入小范围Beta测试阶段。马斯克强调在处理用户储蓄问题时需保持最高级别谨慎态度。目前X平台已获得美国41个州的汇款许可证,为支付服务全面推广扫清监管障碍。自2022年收购Twitter以来,马斯克致力于将其转型为集社交、支付、信息服务于一体的多功能平台,这一构想与中国微信的一站式服务模式颇为相似。分析师指出,X+Money的推出不仅将完善平台生态,更可能重塑美国数字支付格局。马斯克此前通过PayPal等项目积累的丰富经验,为X+Money发展提供了独特优势。