Précédent   Forum du club des développeurs et IT Pro > Le club des professionnels en informatique > Actualités
Actualités L'actualité des sociétés du secteur informatique
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 06/08/2012, 16h24   #1
tarikbenmerar
Chroniqueur Actualités
 
Homme Tarik Zakaria Benmerar
CEO
Inscription : juillet 2012
Messages : 78
Détails du profil
Informations personnelles :
Nom : Homme Tarik Zakaria Benmerar
Localisation : Algérie

Informations professionnelles :
Activité : CEO
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : juillet 2012
Messages : 78
Points : 1 361
Points : 1 361
Par défaut Android : de nouvelles sources de menace à l'horizon, des chercheurs s'apprêtent à publier un framework d'expl

Android : de nouvelles sources de menace à l'horizon
Des chercheurs s'apprêtent à publier un framework modulaire d'exploit


Une nouvelle source de menace pour l'OS Android se profile. Deux experts en sécurité affirment qu'ils publieront le mois prochain un nouveau framework open source modulaire appelé AFE (Android Framework for Exploitation).

Cet outil permettra à toute personne bien intentionnée (ou pas du tout !) de créer et de personnaliser son application Android malveillante. Adity Gupta et Subho Halder sont les deux créateurs derrière cet outil, et se considèrent comme des « white-hat hackers », spécialisés dans la sécurité mobile.

Ils présenteront leur Framework dans le ToorCamp, qui se déroulera ce mois-ci dans l'état de Washington, ainsi que dans la NullCon prévue à Delhi le mois prochain.

Les modules raccourcissent considérablement le temps et simplifient le développement d'un logiciel malveillant. Ils permettent à l'utilisateur de choisir parmi 20 fonctionnalités préconstruites, comme la récupération des contacts, des emails, des données de la carte SD, ou l'accès à l'emplacement du mobile en utilisant le dispositif GPS. On peut même forcer la numérotation de n'importe quel numéro premium.

AFE est essentiellement écrit en PHP, Ruby, Bash et Python.

Les deux experts considèrent cet outil comme une option plus dévastatrice que la méthode "classique", qui requiert de prendre « une application légitime, la décompiler en utilisant APKTool ou Dex2Jar et JF-GUI, insérer nos codes, puis la redistribuer ». En effet, cet outil permet de masquer le malware en tant qu'application légitime, tels un explorateur de fichier, ou un jeu Tic Tac Toe, pour faciliter sa dissémination dans Google Play.

Après distribution, il ne reste plus qu'à tromper l'utilisateur pour l'amener à télécharger l'application via l'Android Marketplace, qui permet aux développeurs de publier des applications de façon anonyme.

Mais qu'est-ce qui pousse deux White Hats à mettre une telle plaie entre les mains des pirates en herbe ? Les chercheurs ne l'expliquent pas, en tout cas pas avant le ToorCamp.
Mais on se doute qu'ils fassent partie de ces nombreux chercheurs qui croient que Google pourrait mieux faire pour protéger les utilisateurs de sa plateforme.

Afin de détecter ces menaces, Google a pourtant mis en place en février dernier un mécanisme appelé Bouncer, conçu pour détecter automatiquement les comportements malveillants. Néanmoins, une présentation au Black Hat le mois dernier a permis d'illustrer par quelle facilité ce Bouncer peut être vaincu.

La semaine dernière, Google a aussi mis à jour le guide des développeurs d'applications Android publiées dans le Google Play, afin de contrer le problème des spams, des applications truquées et celles qui violent la vie privée. Les applications existantes seront supprimées en 30 jours, si leurs développeurs ne suivent pas la ligne directrice fixée par Google.

Espérons que ces mesures seront assez suffisantes pour protéger les utilisateurs d'Android.



Source : SCMagazine

Et vous ?

Que pensez-vous de la démarche et des motivations de ces deux chercheurs ?
tarikbenmerar est déconnecté   Envoyer un message privé Réponse avec citation 70
Vieux 06/08/2012, 16h53   #2
Sylvaner
Membre chevronné
 
Inscription : décembre 2009
Messages : 76
Détails du profil
Informations forums :
Inscription : décembre 2009
Messages : 76
Points : 669
Points : 669
Citation:
Envoyé par tarikbenmerar Voir le message
Que pensez-vous de la démarche et des motivations de ces deux chercheurs ?
Foutre le bordel ? Se faire un nom pour quelques mois ? Trouver un poste chez Google ?

En quoi donner l'accès à n'importe qui, la possibilité de foutre le bordel dans des téléphones peut être une avancée...

Bon google va devoir agir etc... Mais le problème, c'est tout les utilisateurs qui ne mettent pas à jour leurs smartphones (quelque soit le système d'exploitation de ce dernier).
Sylvaner est déconnecté   Envoyer un message privé Réponse avec citation 12
Vieux 06/08/2012, 17h03   #3
Paul TOTH
Expert Confirmé Sénior
 
Avatar de Paul TOTH
 
Homme Paul TOTH
Freelance
Inscription : novembre 2002
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Paul TOTH
Âge : 43
Localisation : Réunion

Informations professionnelles :
Activité : Freelance
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : novembre 2002
Messages : 4 400
Points : 10 746
Points : 10 746
Citation:
Envoyé par Sylvaner Voir le message
Foutre le bordel ? Se faire un nom pour quelques mois ? Trouver un poste chez Google ?

En quoi donner l'accès à n'importe qui, la possibilité de foutre le bordel dans des téléphones peut être une avancée...

Bon google va devoir agir etc... Mais le problème, c'est tout les utilisateurs qui ne mettent pas à jour leurs smartphones (quelque soit le système d'exploitation de ce dernier).
mais il n'est pas toujours possible de mettre à jour son OS ! cela dépend du constructeur !
__________________
Developpez.com: Mes articles, forum FlashPascal
Entreprise: Execute SARL
Produits : UPnP, RemoteOffice, FlashPascal
Embarcadero : Ile de la Réunion, Dephi, C++Builder, RADPHP...TVA à 8,5%
Paul TOTH est actuellement connecté   Envoyer un message privé Réponse avec citation 70
Vieux 06/08/2012, 17h22   #4
Sylvaner
Membre chevronné
 
Inscription : décembre 2009
Messages : 76
Détails du profil
Informations forums :
Inscription : décembre 2009
Messages : 76
Points : 669
Points : 669
Citation:
Envoyé par Paul TOTH Voir le message
mais il n'est pas toujours possible de mettre à jour son OS ! cela dépend du constructeur !
Je pense que Google a la possibilité de faire un peu de forcing comme la fois où ils ont fait une suppression d'une application malveillante sur tous les téléphones à distance.
Mais oui, le manque de suivi de certains constructeurs ne peut pas arranger le problème Mais bon, c'est cool, c'est des white-hat
Sylvaner est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 06/08/2012, 17h44   #5
kimimo
Nouveau Membre du Club
 
loic knuchel
Inscription : juillet 2010
Messages : 12
Détails du profil
Informations personnelles :
Nom : loic knuchel

Informations forums :
Inscription : juillet 2010
Messages : 12
Points : 36
Points : 36
J'ai l'impression que ce nouveau framework est assez semblable à metasploit mais spécialisé pour Android.

Pour ceux qui ne connaissent pas, metasploit fait la même chose pour le web et desktop (d'ailleurs c'est peut être un fork spécialisé, je ne suis pas allé voir).

Bref, je pense que théoriquement c'est très dangereux mais qu'en pratique il n'y a pas vraiment de risques...
En tous cas, l'avantage c'est que ça met l'accent sur la sécurité et c'est toujours bénéfique !
kimimo est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 06/08/2012, 17h54   #6
MiaowZedong
Membre Expert
 
Avatar de MiaowZedong
 
Grand Timonier des Chats
Inscription : décembre 2011
Messages : 610
Détails du profil
Informations professionnelles :
Activité : Grand Timonier des Chats

Informations forums :
Inscription : décembre 2011
Messages : 610
Points : 2 275
Points : 2 275
Le point noir de la sécurité sur Android restera toujours l'impossibilité de mettre à jour l'OS pour de nombreux utilisateurs.

À part ça, c'est comme le web "normal": il existe des antivirus pour Android, et il ne faut pas télécharger/cliquer tout ce qui semble beau et clignotant...
MiaowZedong est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 06/08/2012, 18h08   #7
Paul TOTH
Expert Confirmé Sénior
 
Avatar de Paul TOTH
 
Homme Paul TOTH
Freelance
Inscription : novembre 2002
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Paul TOTH
Âge : 43
Localisation : Réunion

Informations professionnelles :
Activité : Freelance
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : novembre 2002
Messages : 4 400
Points : 10 746
Points : 10 746
Citation:
Envoyé par Sylvaner Voir le message
Je pense que Google a la possibilité de faire un peu de forcing comme la fois où ils ont fait une suppression d'une application malveillante sur tous les téléphones à distance.
Mais oui, le manque de suivi de certains constructeurs ne peut pas arranger le problème Mais bon, c'est cool, c'est des white-hat
ça c'est pas si simple
__________________
Developpez.com: Mes articles, forum FlashPascal
Entreprise: Execute SARL
Produits : UPnP, RemoteOffice, FlashPascal
Embarcadero : Ile de la Réunion, Dephi, C++Builder, RADPHP...TVA à 8,5%
Paul TOTH est actuellement connecté   Envoyer un message privé Réponse avec citation 20
Vieux 06/08/2012, 21h34   #8
Tristan Zwingelstein
Membre du Club
 
Inscription : août 2009
Messages : 249
Détails du profil
Informations personnelles :
Localisation : France, Bas Rhin (Alsace)

Informations forums :
Inscription : août 2009
Messages : 249
Points : 62
Points : 62
C'est le propre du libre de permettre à n'importe qui d'apporter des solutions innovantes et aussi d'être critique sur ces solutions. Pour moi cela ne reflète qu'une d'une critique constructive pour Google qui finira sans doute par embaucher ces deux experts talentueux ...
Tristan Zwingelstein est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 07/08/2012, 10h30   #9
Bktero
Expert Confirmé Sénior
 
Avatar de Bktero
 
Ingénieur systèmes embarqués
Inscription : juin 2009
Messages : 1 698
Détails du profil
Informations personnelles :
Âge : 25
Localisation : France, Loire Atlantique (Pays de la Loire)

Informations professionnelles :
Activité : Ingénieur systèmes embarqués
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : juin 2009
Messages : 1 698
Points : 4 146
Points : 4 146
C'est toujours dommage de devoir laisser l'enfant mettre sa main sur la plaque de cuisson chaude pour qu'il comprenne une bonne fois pour toute qu'il ne faut pas la toucher.

C'est bien de forcer Google à faire plus pour la sécurité de l'OS, mais il faut aussi que les constructeurs se bougent pour fournir des mises à jour, comme vous l'avez dit. Je possède un téléphone Samsung et les mises à jour sont inexistantes. Je l'ai eu en Décembre 2010, avec Android 2.1. Au bout de 7 ou 8 mois, j'ai eu droit à Android 2.2 et j'y suis toujours. J'ai branché récemment mon téléphone au logiciel Kies de Samsung, il ne m'a pas proposé de mise à jour. Cela se passe de commentaire...
__________________
Si Code::Blocks vous dit undefined reference to 'socket@12', cela signifie que vous avez un problème d'édition des liens. Allez dans Projects / Build Options / Linker Settings / Add et renseigner ici les .a qui vont bien. Exemple pour les sockets : C:\Program Files\CodeBlocks\MinGW\lib\libws2_32.a

Pour les adeptes du langage SMS, allez ici et ramenez la traduction française ^^

Pour vos problèmes d'embarqué, utilisez le forum dédié !
Bktero est actuellement connecté   Envoyer un message privé Réponse avec citation 30
Vieux 07/08/2012, 20h26   #10
transgohan
Expert Confirmé
 
Avatar de transgohan
 
Homme Baptiste ROUSSEL
Développeur Temps réel Embarqué
Inscription : janvier 2011
Messages : 1 292
Détails du profil
Informations personnelles :
Nom : Homme Baptiste ROUSSEL
Localisation : France, Territoire de Belfort (Franche Comté)

Informations professionnelles :
Activité : Développeur Temps réel Embarqué

Informations forums :
Inscription : janvier 2011
Messages : 1 292
Points : 2 847
Points : 2 847
Mon smartphone a deux ans d'ancienneté en France (peut être plus à l'internationale) et il est toujours dans la même version d'Android qu'à la sortie usine car aucune maj n'est mise à disposition.
Google n'est pas le seul à devoir se bouger le cul, il faut que les constructeurs mettent à jour leur distribution ou bien qu'ils s'emmerdent pas à en faire... (car faut bien l'avouer c'est une fausse raison les drivers, ce qui les emmerdent en priorité ce serait de ne pouvoir mettre leur UI)
__________________
Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur.
transgohan est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 10/08/2012, 15h49   #11
SurferIX
Membre émérite
 
Avatar de SurferIX
 
Homme Olivier Pons
Ingénieur développement logiciels
Inscription : mars 2008
Messages : 370
Détails du profil
Informations personnelles :
Nom : Homme Olivier Pons
Âge : 39
Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

Informations professionnelles :
Activité : Ingénieur développement logiciels
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : mars 2008
Messages : 370
Points : 831
Points : 831
Envoyer un message via MSN à SurferIX
La seule chose qui m'interpelle dans tout ça, c'est le point de vue : c'est un peu comme si on disait "attention, on va sortir un couteau très coupant, des gens vont en profiter pour couper tout et n'importe quoi".

C'est juste un outil comme un autre, et, effectivement, il risque d'y avoir des abus, mais d'un autre côté, il y aura des grosses ouvertures qui vont aider le monde à progresser.

Moi, le couteau très coupant, je le vois plus comme un outil supplémentaire qu'une menace, mais chacun son point de vue...
__________________
Il ne faut pas oublier que la politesse et le respect sont mutuels.

Mon framework Web haute performance :
SurferIX est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 10/08/2012, 20h43   #12
Médinoc
Expert Confirmé Sénior
 
Avatar de Médinoc
 
Homme
Développeur informatique
Inscription : septembre 2005
Messages : 22 383
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 29
Localisation : France

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : septembre 2005
Messages : 22 383
Points : 32 020
Points : 32 020
Envoyer un message via MSN à Médinoc
En gros, ces types ont sorti "le kit du 'script kiddie' pour Android"?
__________________
SVP, pas de questions techniques par MP. Surtout si je ne vous ai jamais parlé avant.

"Aw, come on, who would be so stupid as to insert a cast to make an error go away without actually fixing the error?"
Apparently everyone.
-- Raymond Chen.
Traduction obligatoire: "Oh, voyons, qui serait assez stupide pour mettre un cast pour faire disparaitre un message d'erreur sans vraiment corriger l'erreur?" - Apparemment, tout le monde. -- Raymond Chen.
Médinoc est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/08/2012, 10h14   #13
Dominique49
Membre confirmé
 
Homme Dominique
Première S
Inscription : juillet 2010
Messages : 267
Détails du profil
Informations personnelles :
Nom : Homme Dominique
Âge : 16
Localisation : France

Informations professionnelles :
Activité : Première S

Informations forums :
Inscription : juillet 2010
Messages : 267
Points : 241
Points : 241
@SurferIX
Et à ton avis qu'es-ce qu'on pourrait faire d'utile avec un outil pareil ? évidement on peu trouver quelques fins honnêtes, mais je n'en vois pas des masses ... Je crois surtout qu'il y aura beaucoup plus d'abus que d'utilisation correcte ...
Dominique49 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/08/2012, 08h49   #14
parou
Membre du Club
 
Inscription : octobre 2006
Messages : 42
Détails du profil
Informations personnelles :
Localisation : Belgique

Informations forums :
Inscription : octobre 2006
Messages : 42
Points : 41
Points : 41
pour ma part oui c'est bien de donner un coup de pied à google pour sécurisé un peu plus les applications.

cependant le soucis ici c'est qu'il y a fort à parier que si google sort un upgrade nos 2 petits chercheur en feront de même. Et donc au final le seul but de sortir ce genre de soft est de donner les possibilitée de hacking au premier vennu ... c est triste
parou est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/08/2012, 10h09   #15
BROWNY
Membre expérimenté
 
Avatar de BROWNY
 
Homme Toto Browny
Développeur informatique
Inscription : mars 2008
Messages : 491
Détails du profil
Informations personnelles :
Nom : Homme Toto Browny
Âge : 32
Localisation : France, Haute Vienne (Limousin)

Informations professionnelles :
Activité : Développeur informatique
Secteur : Distribution

Informations forums :
Inscription : mars 2008
Messages : 491
Points : 587
Points : 587
les éditeur de virus existe sur PC depuis longtemps...
Le problème ici c'est la non chalance de Google dans le soin apporté à la conception d'Android...
Les White Hat ont pour but de démontrer les erreurs et de forcer les concepteurs à les corriger (différents des black hat)

Il faut dire que les pirates y auront accès mais aussi Google, donc s'il veut tester ses futurs produits, il pourra aussi le faire plus facilement...
__________________
Créateur de bugs professionnel
Ma philosophie en 4 temps:
-Ce n'est qu'en essayant continuellement que l'on finit par réussir.
-Plus ça rate, plus on a de chances que ça marche.
-Ne jamais révéler tout son savoir
-...
BROWNY est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2012, 11h52   #16
Immobilis
Expert Confirmé Sénior

 
Avatar de Immobilis
 
Inscription : mars 2004
Messages : 6 387
Détails du profil
Informations forums :
Inscription : mars 2004
Messages : 6 387
Points : 7 054
Points : 7 054
Salut,

A mon avis, c'est tout le modèle économique de Android qui est en cause. En déléguant la maintenance de son OS aux constructeurs Google a "négligé" un aspect important: les constructeurs ne sont pas des éditeurs et vice versa. Chacun son coeur de métier comme on dit. C'est un peu dommage que les acheteurs de ce type de smartphone n'aient pas été prévenus.

Est-ce que la gamme Nexus n'est pas mieux mise à jour?

Et est-ce que pour une fois Microsoft n'a pas trouvé la bonne combinaison? On peut critiquer les failles de Windows (et il y en a pas de doutes mais comme dans tous les OS) mais au moins les mises à jour sont faites sur tous les appareils.

Par ailleurs, MS se fait aussi un peu (beaucoup?) "menacer" par des découvreurs de failles: http://www.developpez.net/forums/d12...milliardaires/

A+
Immobilis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2012, 12h53   #17
transgohan
Expert Confirmé
 
Avatar de transgohan
 
Homme Baptiste ROUSSEL
Développeur Temps réel Embarqué
Inscription : janvier 2011
Messages : 1 292
Détails du profil
Informations personnelles :
Nom : Homme Baptiste ROUSSEL
Localisation : France, Territoire de Belfort (Franche Comté)

Informations professionnelles :
Activité : Développeur Temps réel Embarqué

Informations forums :
Inscription : janvier 2011
Messages : 1 292
Points : 2 847
Points : 2 847
Citation:
Envoyé par Immobilis Voir le message
Et est-ce que pour une fois Microsoft n'a pas trouvé la bonne combinaison? On peut critiquer les failles de Windows (et il y en a pas de doutes mais comme dans tous les OS) mais au moins les mises à jour sont faites sur tous les appareils.
Je suis pas trop au courant des smartphones sous windows mais j'ai au moins un appareil dérogeant à la règle. Mon père a un samsung sous windows phone première version (6.0 ?) et n'a jamais eu aucune mise à jour de disponible. ^^
__________________
Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur.
transgohan est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2012, 14h20   #18
Immobilis
Expert Confirmé Sénior

 
Avatar de Immobilis
 
Inscription : mars 2004
Messages : 6 387
Détails du profil
Informations forums :
Inscription : mars 2004
Messages : 6 387
Points : 7 054
Points : 7 054
Citation:
Envoyé par transgohan Voir le message
windows phone première version (6.0 ?) et n'a jamais eu aucune mise à jour de disponible. ^^
Windows Mobile? Ouh, il faut faire des recherches dans les archives de Wikipedia pour ça ^^.

A l'époque, il n'y avait pas de MarketPlace ni de virus ni d'Android! Pas besoin de mise à jour puisque du coup tout allait bien
Immobilis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2012, 15h26   #19
transgohan
Expert Confirmé
 
Avatar de transgohan
 
Homme Baptiste ROUSSEL
Développeur Temps réel Embarqué
Inscription : janvier 2011
Messages : 1 292
Détails du profil
Informations personnelles :
Nom : Homme Baptiste ROUSSEL
Localisation : France, Territoire de Belfort (Franche Comté)

Informations professionnelles :
Activité : Développeur Temps réel Embarqué

Informations forums :
Inscription : janvier 2011
Messages : 1 292
Points : 2 847
Points : 2 847
Citation:
Envoyé par Immobilis Voir le message
Windows Mobile? Ouh, il faut faire des recherches dans les archives de Wikipedia pour ça ^^.

A l'époque, il n'y avait pas de MarketPlace ni de virus ni d'Android! Pas besoin de mise à jour puisque du coup tout allait bien
Non c'est une version windows Phone. Quand à faire des recherches j'ai tellement de sites qui sont bloqués par le proxy que j'ai pas eu l'idée d'en faire (pour dire même wikipedia est bloqué).

Quand à l'absence de virus sous windows mobile tu ferrai mieux de te renseigner.
__________________
Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur.
transgohan est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2012, 15h42   #20
Immobilis
Expert Confirmé Sénior

 
Avatar de Immobilis
 
Inscription : mars 2004
Messages : 6 387
Détails du profil
Informations forums :
Inscription : mars 2004
Messages : 6 387
Points : 7 054
Points : 7 054
Citation:
Envoyé par transgohan Voir le message
Non c'est une version windows Phone
"Windows Phone" a commencé à 7.
Citation:
Envoyé par transgohan Voir le message
pour dire même wikipedia est bloqué
Tu travailles en Chine?
Citation:
Envoyé par transgohan Voir le message
Quand à l'absence de virus sous windows mobile tu ferrai mieux de te renseigner.
C'était une boutade. J'imagine bien qu'il devait y en avoir. Sans certitude, je dirai que cela devait être sans commune mesure avec ce qu'on rencontre actuellement. Le mobile de ton père a-t-il été infecté?

A+
Immobilis est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Actualité déjà publiée
Outils de la discussion

Navigation rapide


Fuseau horaire GMT +2. Il est actuellement 09h56.


 
 
 
 
Partenaires

Hébergement Web