URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 67681
[ Назад ]

Исходное сообщение
"Для платформы Android представлен прототип руткита"

Отправлено opennews , 03-Июн-10 21:41 
На конференции Defcon, которая будет проходить в следующем месяце в Лас Вегасе, два исследователя из компании Trustwave намерены продемонстрировать (http://www.maximumpc.com/article/news/security_researchers_d... концептуальный прототип руткита (http://ru.wikipedia.org/wiki/%D0%A0%D1%8... для телефона на базе платформы Android. Руткит оформлен в виде модуля Linux-ядра и способен предоставлять через определенный сетевой порт shell-доступ при получении управляющего звонка с определенного номера телефона. Отмечается высокий потенциал подобных руткитов, используя которые злоумышленники могут осуществлять контроль за SMS и прослушивать звонки, передавать данные о местонахождении и перемещении пользователя, производить скрытые звонки за счет владельца телефона.


Как именно разработчики осуществили получение прав суперпользователя для установки руткита не сообщается, возможно была использована неизвестная уязвимость или работа...

URL: http://www.maximumpc.com/article/news/security_researchers_d...
Новость: http://www.opennet.me/opennews/art.shtml?num=26831


Содержание

Сообщения в этом обсуждении
"Для платформы Android представлен прототип руткита"
Отправлено User294 , 03-Июн-10 21:41 
В то время пока они демонстрируют неизвестно кому нужные концепты, кроссплаторменная малварь, в том числе на J2ME уже со всей дури валит спам в аську.

"Для платформы Android представлен прототип руткита"
Отправлено Аноним , 03-Июн-10 22:08 
Честно говоря руткит не говорит о дырявости линукса/телефона. Это обычный ядерный модуль, который способен сделать всё что угодно. Самое главное, чтобы у людей делающих ядро не возникло крамольной мысли об обеспечении защиты внутри самого ядра. Это бесусловно будет ошибкой.

"Для платформы Android представлен прототип руткита"
Отправлено pavlinux , 04-Июн-10 02:30 
Какой в еще руткит в виде модуля ядра!!!
# sysctl -w kernel.modules_disabled=1;

---------

Я знаю универсальные руткиты для мобильников -
http://rutube.ru/tracks/164839.html?cm=5
http://www.youtube.com/watch?v=GlZ4olscj2Q



"Для платформы Android представлен прототип руткита"
Отправлено Гентушник , 04-Июн-10 07:29 
Учитывая что у злоумышленика будут рутовые права (а как же, модуль же в ядро грузит), то ему ничего не будет мешать сделать sysctl -w kernel.modules_disabled=0 :)

"Для платформы Android представлен прототип руткита"
Отправлено mma , 04-Июн-10 07:59 
а зачем на телефоне модули ядра - там железо не меняется можно и монолитную сборку.

"Для платформы Android представлен прототип руткита"
Отправлено pavlinux , 04-Июн-10 14:57 
>а зачем на телефоне модули ядра - там железо не меняется можно
>и монолитную сборку.

Ну фор экзампл, выгружать USB, блютуз, gps модули, всё равно Андройд 90% времни это дорогой телефон.

Хотя вон, по телику реклама LG на андройде за 8990 руб.


"Для платформы Android представлен прототип руткита"
Отправлено Andrew Kolchoogin , 04-Июн-10 09:39 
> Учитывая что у злоумышленика будут рутовые права (а как же, модуль же в ядро грузит),
> то ему ничего не будет мешать сделать sysctl -w kernel.modules_disabled=0 :)

Я думаю, эта переменная устанавливается только один раз в жизни ядра. :) И меняется только перезагрузкой, примерно как Secure Level у *BSD. :)))


"Для платформы Android представлен прототип руткита"
Отправлено pavlinux , 04-Июн-10 14:54 
>Учитывая что у злоумышленика будут рутовые права (а как же, модуль же
>в ядро грузит), то ему ничего не будет мешать сделать sysctl
>-w kernel.modules_disabled=0 :)

Ну попробуй, сделай :)

# sysctl -w kernel.modules_disabled=0
error: "Invalid argument" setting key "kernel.modules_disabled"

# modprobe  tun
FATAL: Error inserting tun (/lib/modules/2.6.34/kernel/drivers/net/tun.ko): Operation not permitted



"Для платформы Android представлен прототип руткита"
Отправлено Гентушник , 17-Июн-10 17:35 
>Ну попробуй, сделай :)

Уупс, не знал.
Ну наверное можно в памяти ведро пропатчить на худой конец через какой-нибудь /dev/kmem


"Для платформы Android представлен прототип руткита"
Отправлено pavlinux , 17-Июн-10 22:37 
>>Ну попробуй, сделай :)
>
>Уупс, не знал.
>Ну наверное можно в памяти ведро пропатчить на худой конец через какой-нибудь
>/dev/kmem

# CONFIG_DEVKMEM is not set
CONFIG_HAVE_ARCH_KMEMCHECK=y
CONFIG_STRICT_DEVMEM=y