סכנות השימוש ב-rooted ad blocker באנדרואיד

אפליקציות, מערכות הפעלה של גוגל אנדרויד - ginger bread, ice cream sandwich, froyo, jelly bean
nisim2045 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 330
הצטרף: דצמבר 2013
נתן תודות: 48 פעמים
קיבל תודות: 4 פעמים

שליחה #1 

@duba500

אם אתה משתמש באנדרואיד, והמכשיר שלך ROOT, אתה יכול להוריד את ADAWAY

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #2 

nisim2045 כתב:@duba500

אם אתה משתמש באנדרואיד, והמכשיר שלך ROOT, אתה יכול להוריד את ADAWAY
...
·אם אתה משתמש באנדרואיד והמכשיר שלך rooted אתה עושה טעות קשה ויש לך דברים הרבה יותר חשובים לדאוג מהם מאשר פרסומות באפליקציה.
You are never fully dressed without a smile

nisim2045 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 330
הצטרף: דצמבר 2013
נתן תודות: 48 פעמים
קיבל תודות: 4 פעמים

שליחה #3 

Shed כתב:
...
...
·אם אתה משתמש באנדרואיד והמכשיר שלך rooted אתה עושה טעות קשה ויש לך דברים הרבה יותר חשובים לדאוג מהם מאשר פרסומות באפליקציה.
...
·

האמת שהצלחת לסקרן אותי

אודה אם תפרט !

ZiggyMan
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 2833
הצטרף: יוני 2007
נתן תודות: 77 פעמים
קיבל תודות: 277 פעמים

שליחה #4 

Shed כתב: ·אם אתה משתמש באנדרואיד והמכשיר שלך rooted אתה עושה טעות קשה ויש לך דברים הרבה יותר חשובים לדאוג מהם מאשר פרסומות באפליקציה.
...
·
כן.. יגנבו לך את הזהות, ויהפכו אותך לזומבי. צא מהניינטיז.
..

nisim2045 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 330
הצטרף: דצמבר 2013
נתן תודות: 48 פעמים
קיבל תודות: 4 פעמים

שליחה #5 

@ZIGGYMAN
@SHED

אני מבין שאתם מבינים משהו שאני לא מבין,
אבל במקום לתת סיסמאות אודה לכם אם תפרטו... אני לא משתמש שמוריד אפליקציות לא מוכרות
מוריד רק את הסטנדרטיות
מי יגנוב לי את הזהות ואיך

שלגון
חבר ותיק
חבר ותיק
תגובות: 2768
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

שליחה #6 

mp3lll כתב:משתמשים בחוסמי אתרים יותר איכותיום כמו Ublock
...
·
זה, בפירוש לא נכון. כל חוסמי הפרסומות עובדים עם אותן רשימות חוקים שחוסמים פרסומות.
Ublock Origin (מה שאני משתמש בו) פשוט צורך פחות משאבי מחשב. מהבחינה הזאת הוא עדיף, אבל לא מהסיבה שציינת.
נראה לי שאתה צריך להוסיף לחוסם הפרסומות שלך את הרשימה הישראלית.

לגבי אנדרואיד: Firefox עם Ublock Origin עובד מצוין.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

duba500
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 191
הצטרף: דצמבר 2016
נתן תודות: 29 פעמים
קיבל תודות: 7 פעמים

שליחה #7 

@שלגון
לא הצלחתי למצוא את ה-Ublock Origin
התקנתי את הפיירפוקס

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #8 

למי ששאל: באנדרואיד יש לא מעט מנגנוני אבטחה מובנים, אשר המטרה שלהן היא שאפליקציה לא תוכל להריץ קוד זדוני. קוד זדוני משמעו קוד שניגש למשאבים אשר המשתמש לא מודע אליהן. מי שעושה root למכשיר שלו למעשה מבטל את כל מנגנוני ההגנה האלה והוא נשאר חשוף.
מה תוקף יכול לעשות כאשר קוד שלו רץ על מכשיר rooted? בערך הכל. אם יש אפליקצית בנק - הוא יכול לבצע לוגין אליה אם בא. הוא יכול לגנוב את ה-credentials לחשבונות מייל או פייס ואז לסחוט את בעל החשבון שרק ירצה גישה חזרה, הוא יכול לבצע שיחות, ב-2 בלילה לשירותי טלפון מפוקפקים באוקראינה שיעלו לא מעט כסף לבעל המכשיר וינפחו את חשבון הבנק של התוקף ועוד כהנה וכהנה.

להיות עם מכשיר rooted זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר "הבית בכתובת X פתוח לכל דיכפין".
You are never fully dressed without a smile

b2k
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4709
הצטרף: יולי 2008
נתן תודות: 204 פעמים
קיבל תודות: 710 פעמים

שליחה #9 

https://www.admuncher.com/

תוכנה חיצונית. פותרת את כל הבעיות בגלישה. בכל הדפדפנים במקביל.

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20679
הצטרף: ספטמבר 2007
נתן תודות: 126 פעמים
קיבל תודות: 969 פעמים

שליחה #10 

שלגון כתב:
...
...
·
זה, בפירוש לא נכון. כל חוסמי הפרסומות עובדים עם אותן רשימות חוקים שחוסמים פרסומות.
Ublock Origin (מה שאני משתמש בו) פשוט צורך פחות משאבי מחשב. מהבחינה הזאת הוא עדיף, אבל לא מהסיבה שציינת.
נראה לי שאתה צריך להוסיף לחוסם הפרסומות שלך את הרשימה הישראלית.

לגבי אנדרואיד: Firefox עם Ublock Origin עובד מצוין.
...
·קודם כל אתה מדבר בדיוק על אותו תוסף שהמלצתי.
דבר שני הוא חוסם יותר מ AD.

לא חייב להתווכח על כל דבר.

nirmv
חבר ותיק
חבר ותיק
תגובות: 1417
הצטרף: אוגוסט 2006
נתן תודות: 58 פעמים
קיבל תודות: 115 פעמים

שליחה #11 

אני משתמש ב AB ואין לי פרסומות ב yad2.
כנראה שאתה באמת צריך להוסיף את הרשימה הישראלית.

לגבי אנדרואיד, יצא לי בעבר להתקין אדבלוק שלא דרש root (רק שבלי רוט היה צורך לקנפג משהו ידנית נראה לי פרוקסי לוקאלי בכל אחד מרשתות הוויפי והדאטה). כרגע לא יכול להתקין אותו כי מקום העבודה חסם לי את האפשרות להתקין apk שלא מהחנות של גוגל.

nirfun
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 511
הצטרף: מאי 2014
נתן תודות: 70 פעמים
קיבל תודות: 49 פעמים

שליחה #12 

גם אני נתקלתי בפרסומות ביד2 שעברו את Adblock. יש חברות שמנסות להילחם בתופעה.
shed - זה לא מדויק.
גם אחרי שהטלפון שלך rooted ,אתה שולט על איזה אפליקציה תהיה רשאית לקבל הרשאות root.

nisim2045 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 330
הצטרף: דצמבר 2013
נתן תודות: 48 פעמים
קיבל תודות: 4 פעמים

שליחה #13 

Shed כתב:למי ששאל: באנדרואיד יש לא מעט מנגנוני אבטחה מובנים, אשר המטרה שלהן היא שאפליקציה לא תוכל להריץ קוד זדוני. קוד זדוני משמעו קוד שניגש למשאבים אשר המשתמש לא מודע אליהן. מי שעושה root למכשיר שלו למעשה מבטל את כל מנגנוני ההגנה האלה והוא נשאר חשוף.
מה תוקף יכול לעשות כאשר קוד שלו רץ על מכשיר rooted? בערך הכל. אם יש אפליקצית בנק - הוא יכול לבצע לוגין אליה אם בא. הוא יכול לגנוב את ה-credentials לחשבונות מייל או פייס ואז לסחוט את בעל החשבון שרק ירצה גישה חזרה, הוא יכול לבצע שיחות, ב-2 בלילה לשירותי טלפון מפוקפקים באוקראינה שיעלו לא מעט כסף לבעל המכשיר וינפחו את חשבון הבנק של התוקף ועוד כהנה וכהנה.

להיות עם מכשיר rooted זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר "הבית בכתובת X פתוח לכל דיכפין".
...
·

אוקי.
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?

שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?

תודה

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #14 

nirfun כתב:גם אני נתקלתי בפרסומות ביד2 שעברו את Adblock. יש חברות שמנסות להילחם בתופעה.
shed - זה לא מדויק.
גם אחרי שהטלפון שלך rooted ,אתה שולט על איזה אפליקציה תהיה רשאית לקבל הרשאות root.
...
·

זה מה שאתה חושב.
בביצוע root נעקפות למעשה ערימת הגנות, בדיקות ומגבלות של מערכת ההפעלה.
זה שהתוכנה שאיתה ביצעת root, נותנת לך ממשק להחליט איזו אפליקציה תקבל הרשאות root זה יפה אבל זה לא שווה את הביטים של התגובה הזו. הסיבה היא פשוטה: מכיוון שערימת הגנות של מערכת ההפעלה הוסרו - הרי שכותב קוד זדוני יכול לנצל את העובדה הזו ולקבל הרשאות כאלה ואחרות גם בלי "לבקש יפה" מאותה תוכנה. בנוסף - די קל "לעבוד" על אותה תוכנה שאמורה לחלק הרשאות (והיא עושה את זה ב- user space ולא ב-kernel space).
You are never fully dressed without a smile

nirfun
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 511
הצטרף: מאי 2014
נתן תודות: 70 פעמים
קיבל תודות: 49 פעמים

שליחה #15 

Shed כתב: די קל "לעבוד" על אותה תוכנה שאמורה לחלק הרשאות (והיא עושה את זה ב- user space ולא ב-kernel space).
...
אם זה כ"כ קל - אשמח לקבל קוד שמקבל הרשאות root ללא אישור מפורש מהמשתמש
אשמח להחכים ולהתנסות (ברצינות)

תודה :)

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #16 

אני לא אתן לך קוד כזה מסיבות מובנות אבל כן אתן לך דוגמא מהעבר ואנסה לשכנע אותך בדברי.
אני כן אפנה אותך לחולשה שהתגלתה על ידי חברה ישראלית לפני כמעט שנתיים בתוכנת ה-sms שיש באנדרואיד אשר ניצלה חולשה (או באג, אם תרצה לקרוא לזה) שאפשר לתוקף לקבל הרשאות su על כל מכשיר (גם כזה שלא עבר root) על ידי שליחה של MMS עם קוד זדוני.
תראה את הוידאו כאן: https://blog.zimperium.com/stagefright- ... -released/.

התקיפה הזו מסוכנת מאוד עבור מכשירי אנדרואיד שמריצים מערכת הפעלה לפני 4.0 (אשר בה גוגל הכניסה ASLR - Address Space Layout Randomization) ומאז שהיא התגלתה גוגל סגרה את הפירצה כמובן.

עכשיו אני שואל אותך: גוגל מפעילה מאות מהנדסים מוכשרים ביותר, שמקבלים שכר ועובדים כל יום על שיפור האבטחה ומניעת באגים כאלה. לעומת זאת, מי שכתב את האפליקציה שבעזרתה אתה עושה root, עובד בעבודה אחרת, וכתב את האפליקציה הנ"ל מתוך עניין רב בשעות הערב ובזמנו הפנוי.
לדעתך - באיזה קוד יותר סביר למצוא באגים שמאפשרים remote code execution או privilege escelation?
You are never fully dressed without a smile

nirfun
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 511
הצטרף: מאי 2014
נתן תודות: 70 פעמים
קיבל תודות: 49 פעמים

שליחה #17 

shed - שינית לחלוטין את עוצמת הטיעונים שלך.

הטענה שאפשר לפרוץ לטלפונים ללא רוט מוכרת לי (ראה חברת NSO וכד') אך לא מעניינת לשאלה האם רוט מגביר את הסיכון.

בוודאי שאני סומך על גוגל יותר ממה שאני סומך על מי שכתב את SuperSU, אבל מפה ועד "די קל לפרוץ למכשיר עם רוט" או "זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר הבית בכתובת X פתוח לכל דיכפין" יש דרך ארוכה.

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #18 

@nirfun
·אני אחזור על שרשרת הטענות שלי:
1. באנדרואיד יש אוסף של מנגנונים שמטרתם למנוע הרצה של קוד ללא ידיעת המשתמש. בין השאר אלו מנגנונים שנלקחו מ-selinux.

2. ברגע שמבצעים root למכשיר מנטרלים למעשה אוסף שלם של הגנות כאלה. אחת מהן היא הגנה של הקוד שמחליט איזו הרשאה יש לאיזו תוכנה, ואשר בודק מהימנות של apkים שונים שמותקנים על המכשיר על ידי השוואה לחתימה שלהם (וכך גם ניתן להבדיל בין קוד שיצא מה"מפעל" לקוד שהורד מהרשת).

3. המשמעות של 1+2 היא שקל מאוד לבצע הרצה של קוד זדוני ללא ידיעת המשתמש.

4. אתה טענת טענה נגדית שאמרה שגם בביצוע root עדיין יש למשתמש שליטה (הוא יכול להחליט מי יקבל su ומי לא).

5. טענת הנגד שלי היא שאין דבר כזה קוד מושלם וחף מבעיות אבטחה. הקוד של superSU בהגדרה חשוף יותר מאשר הקוד של אנדרואיד. בנוסף - הוא מבצע את ההגנה ב-user space ולא ב-kernel space מה שהופך אותו לפגיע יותר.

אתה מוזמן לקבל את הטענות שלי או לא להאמין להן. אני לא מבצע ולא אבצע root לאף מכשיר ברשותי, ואמשיך להזהיר אנשים מפני הפעולה הזו, שרק נראית תמימה למראה.
You are never fully dressed without a smile

nisim2045 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 330
הצטרף: דצמבר 2013
נתן תודות: 48 פעמים
קיבל תודות: 4 פעמים

שליחה #19 

אוקי.
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?

שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?

nisim2045 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 330
הצטרף: דצמבר 2013
נתן תודות: 48 פעמים
קיבל תודות: 4 פעמים

שליחה #20 

nisim2045 כתב:אוקי.
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?

שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?
...
·

@SHED
מה אתה אומר?

שלח תגובה

חזור אל “Android - אנדרויד”