Дыры зеленого ведра.

Дыры зеленого ведра.

openGSM.

 Этот короткий обзор будет посвящен программам уже предустановленным на покупаемом телефоне. Наиболее часто и распространенно является мнение, что вредоносные программы попадают на мобильные устройства из неких внешних источников. Скачивание программ, переход по вне ссылкам. Это посвящено много статей в изданиях, посвященных инф безопасности так и обычных, популярных интернет-ресурсах.

Пользователи как правило считают что приобретя устройство в магазине они исходно получают надежную доверенную среду в которой они сами распоряжаются своей информацией. Это далеко не так!

Как правило в устройствах уже встречается множество сторонних предустановленных приложений. Сейчас мы не будем рассматривать предустановленные приложения социальных сетей, месенджеры и т. п. Все это разумный пользователь может сам удалять или устанавливать и использовать по своему желанию. Однако в системе андроид имеются недоступные для обычного пользователя области памяти. Они перешли в андроид еще из родительского» линукса и производители не считают необходимым предоставлять доступ к этим областям. Посмотрим, что в них находится.

1. Абсолютно во всех широко продаваемых сборках андроид присутствуют приложения гугла, компании создавшей саму систему андроид и очень интересующейся, кто же ее пользователи и чем они занимаются.

В системных разделах андроид находится и гугл маркет и gmail и приложения для работы с аккаунтами гугла. Причем все это не работает по отдельности, а представляет из себя единую систему сбора пользовательской информации.

Очень часто еще при покупке смартфона его включают и создают там аккаунты гугла. 

Но еще до этого гугл запрашивает у пользователей согласие на работу с различной информацией на их смартфоне.

Для начала гугл запрашивает нас передавать ему все окружающие точки вайфай, причем даже когда вайфай «отключен», и даже в случае если не одно приложение не запущено:


Стоит задастся вопросом, как это происходит?

Кроме отображаемых приложений гугла в систему присутствует GoogleServicesFramework, код которого в отличие от открытой системы андроид обфусцирован(зашифрован) и его полные функции не разглашаются. Однако можно просто посмотреть на разрешения, запрашиваемые этим приложением при установке и многое станет понятно.

Трудно сказать каких прав GoogleServicesFramework не имеет в системе...

Кроме этого он служит основой и базой для работы всех остальных приложений гугл и постоянно обменивается с ними информацией, т. е. Он имеет по умолчанию доступ к любой пользовательской информации на устройстве андроид.

И постоянно функционирует в фоновом режиме.

К этому остается только добавить, что все остальные приложения гугл становятся неработоспособными в случае удаления GoogleServicesFramework и требуют его для своей работы. 

Привет из Китая!

Cледующем наиболее шiроко распространенным представителем ПО, собирающем информацию пользователя является т. н. Система обновления по воздуху андроид, наиболее частно встречающаяся в системе под именем FOTA, с различными изменениями и дополнениями.

Данная программа уже привлекала ранее внимание экспертов по информационной безопасности, были опубликованы статьи

https://xakep.ru/2016/12/19/fota/ 

https://xakep.ru/2016/11/16/adups-fota-backdoor/

В которых анализировалось поведение данной программы, еще при включении устройства в магазине (так же как и гугл) эта программа связывается с управляющими серверами в Китае, в городе Шенжень, где как известно находится центр управления великим китайским фаерволом, и скачивает с них некое обновление. Было установлено, что данная программа также функционирует с системными привилегиями и может устанавливать обновления без всякого согласия пользователей. Содержимое обновлений при этом никак не проверяется.

Касперский лаб уже включил данное приложение в список вредоносного:


Также заметим, что приложение FOTA работает независимо от сервисов гугл и даже если аккаунт гугла на устройстве не создавался это никак не мешает установить «удаленное обновление». 

Для проверки, был проведен перехват трафика смартфона с этим приложением:


Прошло всего 0.082 секунды, а fota уже отправила ваш IMEI, IMSI и многое другое в Китай:

И немного вирусов

Кроме этих программ встреченных на «100% аппаратов», производители производители очень часто устанавливают дополнительное приложения.В процессе анализа прошивок андроид на процессорах серии mtk6582 было обнаружено ранее не известное вредоносное программное обеспечение. Оно имело название setting.ark и имитировало приложение Settings.ark, которое является приложением настройки на всех телефонах андроид. Данное приложение также находилось в системной области, недоступной для обычных пользователей. Как оказалось вредоносный код, встроенный в данной приложение достаточно хорошо знаком некоторым из популярных антивирусов:

Как от всего этого избавится?

Про это в продолжении...

Report Page