Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Атаки вредоносных программ на Android представляют угрозу открытости Google

Bookmark and Share

Обнаружение на этой неделе вредоносных программ, которые захватили десятки тысяч мобильных телефонов Android, обнажает подводные камни решения Google сделать операционную систему подобной Википедии, в которой любая часть может быть написана практически кем бы то ни было.

Пару лет назад этот выбор помог ОС получить поддержку в борьбе с укоренившимся iPhone от Apple, быстро наполнив доступными приложениями Android Market. Как только разработчики оплачивают $ 25 в качестве регистрационного взноса, Google дает им "полный контроль над тем когда и как они могут сделать свои приложения доступными для пользователей". Сравните с Apple App Store, где компания держит всё в ежовых рукавицах.

Недавнее открытие 56 вредоносных приложений, доступных в Android Market, сияет ярким светом на темной стороне его открытости. Вредоносные программы скрывались за легальными названиями, они были выпущены и распространялись тремя разработчиками. После установки приложения использовали известные уязвимые места, которые давали вирусам доступ к наиболее чувствительным функциям телефона, согласно анализу Lookout, которая поставляет антивирусные приложения для телефонов Android, Blackberry и Windows Mobile.

Независимый анализ, проведённый антивирусной фирмой Kaspersky Labs, обнаружил, что DreamDroid, как программу уже окрестили, подключалась к серверу, контролируемому злоумышленниками, где находила доступ к "списку приложений для загрузки и установки на уже зараженное устройство." Другими словами, DreamDroid - классический нелегальный загрузчик трояна. Инфицированные приложения были загружены телефонами, количество которых исчисляется от десятков до сотен тысяч, согласно рыночным оценкам.

Масса инфекций уже вызывает сравнение Android с Microsoft Windows.

"Открытость платформы и наличие спроса на альтернативные приложения делают устройства на базе Android трудно защищаемыми", - пишет исследователь безопасности Ваня Свайсер в блоге компании Sophos. "Вся ситуация напоминает мне ситуацию с Windows несколько лет назад. Кого-то ещё удивляет, когда история повторяется снова?".

Если есть какие-либо проверки приложений, представленных в Android Market, то почему-то нет никакого упоминания о них на страницах Google, а PR-отдел компании не дал ответов на вопросы с просьбой предоставить информацию о том, какую проверку проходит программное обеспечение, доступное на их рынке. Как уже ранее сообщалось, Google может дистанционно удалять приложения из телефонов Android, но к тому времени телефон уже будет заражен.

И кроме того, как отметил технический директор Lookout Кевин Махаффи: "По-настоящему неприятная вещь в проникновении root-эксплоита заключается в том, что как только она внедряется, то может спокойно удалить и программу для своей удаленной блокировки". Другими словами, убийца-выключатель Google может быть и сам уничтожен.

Этот эпизод демонстрирует затруднительное положение для пользователей приложений смартфонов. Одним из вариантов решения является смириться с жестким контролем, осуществляемым компанией Apple в App Store. Ты не можешь запустить Flash-приложение, использовать альтернативный браузер на свой вкус, делать много других вещей, которые возможно пожелаешь, но в торговом магазине Apple, несмотря на долгое время его существования, так и не появилось вредоносных программ, как в случае с базаром Google.

Свободная природой Android Market, с другой стороны, является более привлекательной для многих, поскольку они чувствуют себя более и более свободными. Больше похоже на прогулку по улицам Нью-Йорка, в отличие от парада по Диснейленду версии Стива Джобса. Да, открытость Android, это здорово, но до тех пор, пока кто-то не пострадает.



Теги: Android , троян





СВЯЗАННЫЕ СТАТЬИ
Атаки вредоносных программ на Android представляют угрозу открытости Google
СЛЕДУЮЩИЕ СТАТЬИ
Умная стратегия обновления позволит сохранить исправность системы
10 наиболее важных Open Source проектов 2011
Oracle оставляет базы данных уязвимыми
IPv6: время действовать
Раз заплатка, два заплатка: зачем нужны бинарные патчи, и как ими пользоваться
Прав достаточно: 8 приемов для обхода групповых политик в домене
Windows 7 PORTABLE: делаем загрузочную флешку с "семеркой" на борту
Суперкомпьютер из видеокарты: задействуем возможности GPU для ускорения софта
SELinux: бронежилет для корпоративного пингвина
Генеральный директор Red Hat: "Я не имею ни малейшего понятия, что дальше"
ПРЕДЫДУЩИЕ СТАТЬИ
Последний рубеж: обзор нестандартных файеров и инструментов защиты веб-сервисов
BSD для нетерпеливых: LiveCD и десктопные варианты BSD-систем
Профилактика утечек данных: DLP, IRM и стандартные средства WS2008
Контрафактное ПО на предприятии: как прикрыть свою пятую точку?
Обезжиренный тукс: поиски идеальной ОС для старого железа
Открыт ли Android?
Младенец с лицом убийцы: изучаем внутреннее устройство Qubes OS
Гонка вооружений: сравниваем популярные расширения безопасности для ОС Linux
Плацебо для тукса: тестирование антивирусов для Linux
Сделай ставку на хищника: эффективное администрирование с помощью Hyena 8.0
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
04.03.2011 20:37:08
Ответить Ссылка
да уж...
UserГость
04.03.2011 20:52:27
Ответить Ссылка
статья - пердеж в воду. Ничего ни о чем. Дочитал, чтобы с чистой совестью написать коммент.
UserГость
04.03.2011 23:38:12
Ответить Ссылка
Спасибо, ваш коммент очень ценен и стоит потраченного на статью времени :)
UserГость
05.03.2011 4:37:43
Ответить Ссылка
да уж, поменялись с виндомобайлом местами - воистину плевок всем красноглазым в лицо :) и эти люди заикалиь про анальное рабство, теперь сами сотнями тысяч попу подставляют троянам )) не трудно догадаться что будет через полгода - у гугла становка перегнать аппстор количеством - им насрать на пользователей.
UserГость
05.03.2011 4:48:28
Ответить Ссылка
Это легко было предсказать. Все крики линуксоидов о отсутствии вирусов под их ось, полная лажа, просто пока они никому нужны не были. А немного популярности и понеслось.
UserГость
05.03.2011 6:13:03
Ответить Ссылка
вообще-то какбэ это не совсем линукс. да и вообще если ставить софт с умом то ничего не поймаешь. а если ты идиот то тебя ничто не спасет.
UserГость
07.03.2011 2:43:44
Ответить Ссылка
>вообще-то какбэ это не совсем линукс.
Андройд - это линукс. Точка.
>если ставить софт с умом то ничего не поймаешь
Трояны были в программах из официального репозитория гугла.
Avatarrgo
07.03.2011 13:43:09
Ответить Ссылка
quote:

ORIGINAL: Guest
>вообще-то какбэ это не совсем линукс.
Андройд - это линукс. Точка.

Запятая. Какой это линукс, если там всё на жабе? Ты ещё скажи что дотнет -- это венда. А perl -- это freebsd. Там от линупса только ядро. С тем же успехом можно было бы поставить всё на *bsd, и никто бы ничего не заметил, потому что все продолжали бы писать программки которые выполняются не на реальном железе, а в виртуальной машине жаба (jvm). Я щаз венду запущу в qemu, и скажу что это не венда а linux, потому что работает на ядре linux.
Андройд -- это совсем не линукс. Формально -- да, linux -- это ядро, и внутри андройда именно оно. Но де факто андройд -- это заурядное мобильное жабское дерьмо. Даже если использовать Android Native Development Kit и писать на C, там даже нет нормальной libc. И поэтому хрена с два туда портируешь что-то. Гугел просто подхватил гиковскую идею сделать линупс для мобилы (которая до этого загибалась от недостатка финансирования и закрытости железа), перекорёжил эту идею в лучших традициях корпоративного говнокодинга, получил вместо линупса андройд, и кормит этим дерьмом массового потребителя.
quote:

ORIGINAL: Guest
Трояны были в программах из официального репозитория гугла.

И что с того? Политика гугла относительно этого репозитория была известна? Да, была. Кто-то заставлял ставить приложение оттуда? Нет, я думаю никто.
Короче вся эта история яйца выеденного не стоит: как всегда тупые пользователи, тупо ставят все программы которые их кто-то попросил поставить. Получают горы троянов, а антивирусные компании потирают руки в предвкушении предстоящих продаж.
UserГость
10.03.2011 14:01:52
Ответить Ссылка
Уел, что называется :))
UserГость
14.03.2011 10:46:35
Ответить Ссылка
АндроИд!
UserГость
05.03.2011 10:18:01
Ответить Ссылка
вообще то это как бы СОВСЕМ линукс %)

Но... Дело в другом, что от рук пользователя ни линукс, ни винда, ни фаерволы и антивирусы не спасут. Ну только что полный отказ от рута и установки софта =)

Пользователь сам ставит софт, своими руками подтверждает, что он этого хочет - при чём здесь вообще линукс или винда :)
Я вот понимаю там "баннеры с генеталиями" под XP - тут дыра, залез просто на сайт - схватил баннерок и совокупляйся как хочешь.
А тут ручная "инвокация" нужна - это не дыра уже :[

.. Back to symbian ?
UserГость
06.03.2011 3:23:29
Ответить Ссылка
да бля, еще предложи декомпиллировать аппы прежде чем установить - в магазине перед покупкой тоже продукты потрошишь и пробуешь? :) это не пару тыщ гуглофонов для гиков, это бля миллионы пользователей и сотни тыщ приложений . ну что за красноглазое мышление. Все должно работать как у людей - благо за примером далеко ходить не надо - и количество больше и качество лучше - криворукость гугла это не отговорка.
UserГость
05.03.2011 12:56:05
Ответить Ссылка
мда уважаемые для вас видимо линукс это гном с кедами..
по тексту статьи нужно сказать что в статье нет ни слова про удаленные уязвимости(хотя они имеют место быть), а вся зараза распространяется через маркет, тк к этому привела захватническая политика гугла по наводнению маркета как можно большим количеством приложений и практически нулевому контролю за их содержимым. вы гденибудь видели новости про вирусы в репах какогонить дебиана? отсутсвие системы патчей на андроиде усугубляет ситуацию. так что выходит в таком разгуле малваря виноват гугл со своей бездарной политикой безопасности.
UserГость
06.03.2011 3:17:05
Ответить Ссылка
дык у гугла другого выхода не как любыми путями набить шлаком маркет - сами продукт они выпустить не в состоянии - все мы помним эпический фэйспалм под названием гуглафон, а при пустом базаре андроид быстрехонько пошлют накуй и будут лицензировать у тех же ашпи и т д.
UserГость
07.03.2011 2:37:58
Ответить Ссылка
Не поверите, но и в репозитории Debian уже обнаруживали трояны. В частности, там был обнаружен троян в расширении под Firefox. Просто их туда сложно поместить.
UserГость
09.03.2011 2:17:30
Ответить Ссылка
Расширения Firefox лежат не в репах дистрибутивов линукс, а на https://addons.mozilla.org/ (соответственно устанавливаются совершенно другим образом и вообще ничего общего с ОС не имеют, т.к. в большинстве своём кроссплатформенны).
UserГость
08.03.2011 13:39:53
Ответить Ссылка
У андройда от линукса только ядро. так, что это огрызок большого линукса.
UserГость
08.03.2011 14:23:22
Ответить Ссылка
ага ,большого великого линукса, которому поклоняются тысячи красноглазиков, и если ядро от линукса,то это все равно ни*уя не линукс :/
Avatarrgo
08.03.2011 14:55:56
Ответить Ссылка

quote:

ORIGINAL: Guest

ага ,большого великого линукса, которому поклоняются тысячи красноглазиков, и если ядро от линукса,то это все равно ни*уя не линукс :/

quote:

ORIGINAL: Guest
ага ,большого великого линукса, которому поклоняются тысячи красноглазиков, и если ядро от линукса,то это все равно ни*уя не линукс :/

Будем гоняться за точностью формулировок? Извольте.
Linux -- это ядро, которое лежит на kernel.org. Андройд -- это ядро + огромная куча жабского говнокода. Очевидно что равенство: linux=куча_кода+linux неверно. Это легко проверить, если вычесть из обеих частей linux, мы увидим равенство куча_кода=0. Но в эта куча кода не пуста, там кода даже больше чем в linux. Значит и исходное равенство неверно. ч.т.д.

Подойдём с другого конца. Да, если подходить с юридической точки зрения, то linux -- это ядро. Но ядро, само по себе, мало кого интересует. Ядро само по себе не может сделать ничего, ему обязательно нужно чтобы были какие-то программы, которые скажут этому ядру, что надо делать. Если попробовать убить все процессы в работающем linux'е, то этот линукс выпадет в kernel panic: потому что он понимает, что он бесполезен без процессов, что ему незачем жить без процессов. linux убъёт себя, если под ним не будет ни одного процесса.
И поэтому, редко кто интересуется именно ядром, гораздо чаще интересуются дистрибутивами построенными на базе ядра, дистрибутивами linux. Слово дистрибутивы очень паршиво звучит, поэтому это словосочетание сокращают до одного слова linux. Это сокращение юридически неверно, оно привносит путаницу, но и тем не менее все так делают. Так вот, если фраза "андройд -- это linux", подразумевала именно то, что андройд -- это дистрибутив linux'а, то я предыдущим своим постом расписал, что это за "дистрибутив", идущий вразрез с идеями заложенными в linux и в UNIX. Сам гугл косвенно признает, что андройд -- это не дистрибутив linux'а, и поэтому никогда не называет андройд дистрибутивом линупса.

ps. Если ты не веришь мне... Ну я погуглил в поисках авторитетов разделяющих моё мнение, как тебе linux-magazine.com? http://www.linux-magazine.com/Online/News/How-Much-Linux-Is-in-Android
Где написано следующее:[code]Android uses, for example, its own mount system that works with MMC subsystems out-of-box rather than with USB devices. Support is missing for udev, glibc, and SysV process communication, but are replaced by a somewhat hard to change, hard-coded implementation from the Open Handset Alliance. Porter further explains that Android makes no use of tslib for touchscreen support and lacks effective Ethernet support.
Переводить надо? Андройд использует свою собственную систему монтирования, которая предназначена для работы с mmc, но не с usb. Нет поддержки udev, glibc, механизмов межпроцессорного взаимодействия System V, и это всё заменено на что-то, что сложно изменить, что жёстко зашито в реализацию от OHA. Портер дальше объясняет, что андроид не использует tslib для поддержки тачскрина и не имеет эффективной поддержки ethernet.

Если из этого описания выкинуть слова андройд и linux, то я бы решил что речь о какой-нибудь убогой KolibriOS, в которой всё hard-coded, всё hard to change, и в которой нет ничего.
UserГость
08.03.2011 21:43:33
Ответить Ссылка
1 никто и не спорит, что линуксом правильно называть только ядро
2 в плане безопасности насколько я понимаю полноценные дистрибутивы и андроид схожи- ядро то одно
так ведь?
UserГость
08.03.2011 22:11:46
Ответить Ссылка
пойду накачаю всякой ху*ты из андроид маркета,глядишь так и в темноте радужным цветом сиять будет
Avatarrgo
08.03.2011 23:01:39
Ответить Ссылка
quote:

2 в плане безопасности насколько я понимаю полноценные дистрибутивы и андроид схожи- ядро то одно
так ведь?

Нет. И эта ситуация показатель тому: как я понял из текста речь шла не об эксплуатации уязвимостей ядра, а об эксплуатации особенностей: а) android, б) GoogleApps, в) пользователей.
UserГость
09.03.2011 2:15:21
Ответить Ссылка
Расширения Firefox лежат не в репах дистрибутивов линукс, а на https://addons.mozilla.org/ (соответственно устанавливаются совершенно другим образом и вообще ничего общего с ОС не имеют, т.к. в большинстве своём кроссплатформенны).
UserГость
09.03.2011 5:23:24
Ответить Ссылка
Некоторые дополнения лежат в репозитариях. Ubuntu 10.04 LTS
Userkiko
09.03.2011 7:25:47
Ответить Ссылка
Где примеры?
UserГость
10.03.2011 0:40:15
Ответить Ссылка
Насколько я знаю, добавлением пакетов в репозитории разных дистров линукса занимаються серьёзно отдельные люди, пакеты проходят проверку, просто так наваять прогу, сделать пакет и положить его в официальный репозиторий собственноручно(!) нельзя. У себя на сайте, на каком-нить хостинге, да можно выложить, но это уж проблема юзера качать и ставить или нет (или подключать неизвестный неофициальный реп). А тут конечно намутили, уязвимость в самой системе распостранения. Плюс (кроме самого ядра конечно) это не полноценный линукс. Всё таки я склоняюсь к определению что называть осью только ядро нельзя. Окружение там не GNU, а жабное и под "нестандартной" виртуальной машиной, это не есть Линукс как операционная система в традиционном понимании. В общем пусть сами разгребают эту кашу. Вот почему я всётаки очень "болею" за MeeGo - это просто нормальный линукс с иксами :). Вот только как его судьба сложиться не известно, посмотрим. Я вот поставил на свой десктоп (netbook версию), просто для тестов, помогаю с багрепортами. Так интересней :).
UserГость
12.03.2011 22:22:25
Ответить Ссылка
Прямые руки - и никаких проблем ни на винде, ни на Android.
Ведь сначала нужно самому скачать троян, увидеть список возможностей приложения (интернет/запись данных и т.д. и т.п.), согласиться с ним, и запустить приложение...
UserГость
14.03.2011 10:46:08
Ответить Ссылка
АндроИд, ты, безграмотное быдло.
UserГость
14.03.2011 11:54:34
Ответить Ссылка
Я риск понимаю, и меня это не пугает... возможности и свобода выбора эти риски перевешивают намного) как кто-то тут уже сказал: "если ты идиот то тебя ничто не спасёт"
UserГость
17.03.2011 14:01:32
Ответить Ссылка
Предоставляю услуги по качественной установки движков сайтов DLE, Joomla, phpBB
А так же полной настройке Баз данных, скриптов, стилей, хаков.
Редактирование всех данных сайтов и форумов лично для вам
Делаю закрытые Форумы, площадки для Хакеров, кардеров, болельщиков и прочих единомышленников.(vbulletin 3.х.х / 4.х.х )

Цена 60$ l Первым Трём за 40$ l

Все вопросы в ICQ 615314312




Keywords: zPOSTz zHOMEz, zOSz, zINFOz, zYANDEXz z54986z
Для Авторов: edit Lock delete Lock



    Rambler's Top100