|
Publicité ' | ||||||||||||||||||||||||
|
|
#1 |
![]() ![]() Tarik Zakaria BenmerarCEO Inscription : juillet 2012 Messages : 78 ![]() |
Android : de nouvelles sources de menace à l'horizon
Des chercheurs s'apprêtent à publier un framework modulaire d'exploit Une nouvelle source de menace pour l'OS Android se profile. Deux experts en sécurité affirment qu'ils publieront le mois prochain un nouveau framework open source modulaire appelé AFE (Android Framework for Exploitation). Cet outil permettra à toute personne bien intentionnée (ou pas du tout !) de créer et de personnaliser son application Android malveillante. Adity Gupta et Subho Halder sont les deux créateurs derrière cet outil, et se considèrent comme des « white-hat hackers », spécialisés dans la sécurité mobile. Ils présenteront leur Framework dans le ToorCamp, qui se déroulera ce mois-ci dans l'état de Washington, ainsi que dans la NullCon prévue à Delhi le mois prochain. Les modules raccourcissent considérablement le temps et simplifient le développement d'un logiciel malveillant. Ils permettent à l'utilisateur de choisir parmi 20 fonctionnalités préconstruites, comme la récupération des contacts, des emails, des données de la carte SD, ou l'accès à l'emplacement du mobile en utilisant le dispositif GPS. On peut même forcer la numérotation de n'importe quel numéro premium. AFE est essentiellement écrit en PHP, Ruby, Bash et Python. Les deux experts considèrent cet outil comme une option plus dévastatrice que la méthode "classique", qui requiert de prendre « une application légitime, la décompiler en utilisant APKTool ou Dex2Jar et JF-GUI, insérer nos codes, puis la redistribuer ». En effet, cet outil permet de masquer le malware en tant qu'application légitime, tels un explorateur de fichier, ou un jeu Tic Tac Toe, pour faciliter sa dissémination dans Google Play. Après distribution, il ne reste plus qu'à tromper l'utilisateur pour l'amener à télécharger l'application via l'Android Marketplace, qui permet aux développeurs de publier des applications de façon anonyme. Mais qu'est-ce qui pousse deux White Hats à mettre une telle plaie entre les mains des pirates en herbe ? Les chercheurs ne l'expliquent pas, en tout cas pas avant le ToorCamp. Mais on se doute qu'ils fassent partie de ces nombreux chercheurs qui croient que Google pourrait mieux faire pour protéger les utilisateurs de sa plateforme. Afin de détecter ces menaces, Google a pourtant mis en place en février dernier un mécanisme appelé Bouncer, conçu pour détecter automatiquement les comportements malveillants. Néanmoins, une présentation au Black Hat le mois dernier a permis d'illustrer par quelle facilité ce Bouncer peut être vaincu. La semaine dernière, Google a aussi mis à jour le guide des développeurs d'applications Android publiées dans le Google Play, afin de contrer le problème des spams, des applications truquées et celles qui violent la vie privée. Les applications existantes seront supprimées en 30 jours, si leurs développeurs ne suivent pas la ligne directrice fixée par Google. Espérons que ces mesures seront assez suffisantes pour protéger les utilisateurs d'Android. Source : SCMagazine Et vous ? Que pensez-vous de la démarche et des motivations de ces deux chercheurs ?
|
|
|
70
|
|
|
#2 | |
|
Membre chevronné
![]() ![]() Inscription : décembre 2009 Messages : 76 ![]() |
Citation:
En quoi donner l'accès à n'importe qui, la possibilité de foutre le bordel dans des téléphones peut être une avancée... Bon google va devoir agir etc... Mais le problème, c'est tout les utilisateurs qui ne mettent pas à jour leurs smartphones (quelque soit le système d'exploitation de ce dernier). |
|
|
|
12
|
|
|
#3 | |
|
Expert Confirmé Sénior
![]() ![]() Paul TOTHFreelance Inscription : novembre 2002 Messages : 4 400 ![]() |
Citation:
__________________
Developpez.com: Mes articles, forum FlashPascal Entreprise: Execute SARL Produits : UPnP, RemoteOffice, FlashPascal Embarcadero : Ile de la Réunion, Dephi, C++Builder, RADPHP...TVA à 8,5% |
|
|
70
|
|
|
#4 | |
|
Membre chevronné
![]() ![]() Inscription : décembre 2009 Messages : 76 ![]() |
Citation:
Mais oui, le manque de suivi de certains constructeurs ne peut pas arranger le problème |
|
|
|
20
|
|
|
#5 |
|
Nouveau Membre du Club
![]() loic knuchel Inscription : juillet 2010 Messages : 12 ![]() |
J'ai l'impression que ce nouveau framework est assez semblable à metasploit mais spécialisé pour Android.
Pour ceux qui ne connaissent pas, metasploit fait la même chose pour le web et desktop (d'ailleurs c'est peut être un fork spécialisé, je ne suis pas allé voir). Bref, je pense que théoriquement c'est très dangereux mais qu'en pratique il n'y a pas vraiment de risques... En tous cas, l'avantage c'est que ça met l'accent sur la sécurité et c'est toujours bénéfique ! |
|
|
10
|
|
|
#6 |
|
Membre Expert
![]() ![]() Grand Timonier des Chats Inscription : décembre 2011 Messages : 610 ![]() |
Le point noir de la sécurité sur Android restera toujours l'impossibilité de mettre à jour l'OS pour de nombreux utilisateurs.
À part ça, c'est comme le web "normal": il existe des antivirus pour Android, et il ne faut pas télécharger/cliquer tout ce qui semble beau et clignotant... |
|
|
11
|
|
|
#7 | |
|
Expert Confirmé Sénior
![]() ![]() Paul TOTHFreelance Inscription : novembre 2002 Messages : 4 400 ![]() |
Citation:
__________________
Developpez.com: Mes articles, forum FlashPascal Entreprise: Execute SARL Produits : UPnP, RemoteOffice, FlashPascal Embarcadero : Ile de la Réunion, Dephi, C++Builder, RADPHP...TVA à 8,5% |
|
|
20
|
|
|
#8 |
|
Membre du Club
![]() Inscription : août 2009 Messages : 249 ![]() |
C'est le propre du libre de permettre à n'importe qui d'apporter des solutions innovantes et aussi d'être critique sur ces solutions. Pour moi cela ne reflète qu'une d'une critique constructive pour Google qui finira sans doute par embaucher ces deux experts talentueux ...
|
|
|
11
|
|
|
#9 |
|
Expert Confirmé Sénior
![]() ![]() Ingénieur systèmes embarqués Inscription : juin 2009 Messages : 1 698 ![]() |
C'est toujours dommage de devoir laisser l'enfant mettre sa main sur la plaque de cuisson chaude pour qu'il comprenne une bonne fois pour toute qu'il ne faut pas la toucher.
C'est bien de forcer Google à faire plus pour la sécurité de l'OS, mais il faut aussi que les constructeurs se bougent pour fournir des mises à jour, comme vous l'avez dit. Je possède un téléphone Samsung et les mises à jour sont inexistantes. Je l'ai eu en Décembre 2010, avec Android 2.1. Au bout de 7 ou 8 mois, j'ai eu droit à Android 2.2 et j'y suis toujours. J'ai branché récemment mon téléphone au logiciel Kies de Samsung, il ne m'a pas proposé de mise à jour. Cela se passe de commentaire...
__________________
Si Code::Blocks vous dit undefined reference to 'socket@12', cela signifie que vous avez un problème d'édition des liens. Allez dans Projects / Build Options / Linker Settings / Add et renseigner ici les .a qui vont bien. Exemple pour les sockets : C:\Program Files\CodeBlocks\MinGW\lib\libws2_32.a Pour les adeptes du langage SMS, allez ici et ramenez la traduction française ^^ Pour vos problèmes d'embarqué, utilisez le forum dédié ! |
|
30
|
|
|
#10 |
|
Expert Confirmé
![]() Baptiste ROUSSELDéveloppeur Temps réel Embarqué Inscription : janvier 2011 Messages : 1 292 ![]() |
Mon smartphone a deux ans d'ancienneté en France (peut être plus à l'internationale) et il est toujours dans la même version d'Android qu'à la sortie usine car aucune maj n'est mise à disposition.
Google n'est pas le seul à devoir se bouger le cul, il faut que les constructeurs mettent à jour leur distribution ou bien qu'ils s'emmerdent pas à en faire... (car faut bien l'avouer c'est une fausse raison les drivers, ce qui les emmerdent en priorité ce serait de ne pouvoir mettre leur UI)
__________________
|
|
|
10
|
|
|
#11 |
|
Membre émérite
![]() |
La seule chose qui m'interpelle dans tout ça, c'est le point de vue : c'est un peu comme si on disait "attention, on va sortir un couteau très coupant, des gens vont en profiter pour couper tout et n'importe quoi".
C'est juste un outil comme un autre, et, effectivement, il risque d'y avoir des abus, mais d'un autre côté, il y aura des grosses ouvertures qui vont aider le monde à progresser. Moi, le couteau très coupant, je le vois plus comme un outil supplémentaire qu'une menace, mais chacun son point de vue...
__________________
Il ne faut pas oublier que la politesse et le respect sont mutuels. Mon framework Web haute performance : |
|
20
|
|
|
#12 |
|
Expert Confirmé Sénior
![]() |
En gros, ces types ont sorti "le kit du 'script kiddie' pour Android"?
__________________
SVP, pas de questions techniques par MP. Surtout si je ne vous ai jamais parlé avant. "Aw, come on, who would be so stupid as to insert a cast to make an error go away without actually fixing the error?" Apparently everyone. -- Raymond Chen. Traduction obligatoire: "Oh, voyons, qui serait assez stupide pour mettre un cast pour faire disparaitre un message d'erreur sans vraiment corriger l'erreur?" - Apparemment, tout le monde. -- Raymond Chen. |
|
|
00
|
|
|
#13 |
|
Membre confirmé
![]() Dominique Première S Inscription : juillet 2010 Messages : 267 ![]() |
@SurferIX
Et à ton avis qu'es-ce qu'on pourrait faire d'utile avec un outil pareil ? évidement on peu trouver quelques fins honnêtes, mais je n'en vois pas des masses ... Je crois surtout qu'il y aura beaucoup plus d'abus que d'utilisation correcte ... |
|
00
|
|
|
#14 |
|
Membre du Club
![]() Inscription : octobre 2006 Messages : 42 ![]() |
pour ma part oui c'est bien de donner un coup de pied à google pour sécurisé un peu plus les applications.
cependant le soucis ici c'est qu'il y a fort à parier que si google sort un upgrade nos 2 petits chercheur en feront de même. Et donc au final le seul but de sortir ce genre de soft est de donner les possibilitée de hacking au premier vennu ... c est triste
|
|
|
00
|
|
|
#15 |
|
Membre expérimenté
![]() Toto BrownyDéveloppeur informatique Inscription : mars 2008 Messages : 491 ![]() |
les éditeur de virus existe sur PC depuis longtemps...
Le problème ici c'est la non chalance de Google dans le soin apporté à la conception d'Android... Les White Hat ont pour but de démontrer les erreurs et de forcer les concepteurs à les corriger (différents des black hat) Il faut dire que les pirates y auront accès mais aussi Google, donc s'il veut tester ses futurs produits, il pourra aussi le faire plus facilement...
__________________
Créateur de bugs professionnel Ma philosophie en 4 temps: -Ce n'est qu'en essayant continuellement que l'on finit par réussir. -Plus ça rate, plus on a de chances que ça marche. -Ne jamais révéler tout son savoir -... |
|
|
00
|
|
|
#16 |
|
Expert Confirmé Sénior
![]() ![]() ![]() Inscription : mars 2004 Messages : 6 387 ![]() |
Salut,
A mon avis, c'est tout le modèle économique de Android qui est en cause. En déléguant la maintenance de son OS aux constructeurs Google a "négligé" un aspect important: les constructeurs ne sont pas des éditeurs et vice versa. Chacun son coeur de métier comme on dit. C'est un peu dommage que les acheteurs de ce type de smartphone n'aient pas été prévenus. Est-ce que la gamme Nexus n'est pas mieux mise à jour? Et est-ce que pour une fois Microsoft n'a pas trouvé la bonne combinaison? On peut critiquer les failles de Windows (et il y en a pas de doutes mais comme dans tous les OS) mais au moins les mises à jour sont faites sur tous les appareils. Par ailleurs, MS se fait aussi un peu (beaucoup?) "menacer" par des découvreurs de failles: http://www.developpez.net/forums/d12...milliardaires/ A+
__________________
Mon Blog![]() Minichat multicast UDP sous Mango, Linq to SQL vs SQL vs Entity Framework, C# Google Distance Matrix, Import/export de données en ASP.Net, L'architecture multicouche, Internationalisation en ASP.Net |
|
00
|
|
|
#17 |
|
Expert Confirmé
![]() Baptiste ROUSSELDéveloppeur Temps réel Embarqué Inscription : janvier 2011 Messages : 1 292 ![]() |
Je suis pas trop au courant des smartphones sous windows mais j'ai au moins un appareil dérogeant à la règle. Mon père a un samsung sous windows phone première version (6.0 ?) et n'a jamais eu aucune mise à jour de disponible. ^^
__________________
|
|
|
00
|
|
|
#18 | |
|
Expert Confirmé Sénior
![]() ![]() ![]() Inscription : mars 2004 Messages : 6 387 ![]() |
Citation:
A l'époque, il n'y avait pas de MarketPlace ni de virus ni d'Android! Pas besoin de mise à jour puisque du coup tout allait bien
__________________
Mon Blog![]() Minichat multicast UDP sous Mango, Linq to SQL vs SQL vs Entity Framework, C# Google Distance Matrix, Import/export de données en ASP.Net, L'architecture multicouche, Internationalisation en ASP.Net |
|
|
00
|
|
|
#19 | |
|
Expert Confirmé
![]() Baptiste ROUSSELDéveloppeur Temps réel Embarqué Inscription : janvier 2011 Messages : 1 292 ![]() |
Citation:
![]() Quand à l'absence de virus sous windows mobile tu ferrai mieux de te renseigner.
__________________
|
|
|
|
00
|
|
|
#20 | |
|
Expert Confirmé Sénior
![]() ![]() ![]() Inscription : mars 2004 Messages : 6 387 ![]() |
"Windows Phone" a commencé à 7.
Tu travailles en Chine? Citation:
A+
__________________
Mon Blog![]() Minichat multicast UDP sous Mango, Linq to SQL vs SQL vs Entity Framework, C# Google Distance Matrix, Import/export de données en ASP.Net, L'architecture multicouche, Internationalisation en ASP.Net |
|
|
00
|
Copyright © 2000-2013 - www.developpez.com