סכנות השימוש ב-rooted ad blocker באנדרואיד
·אם אתה משתמש באנדרואיד והמכשיר שלך rooted אתה עושה טעות קשה ויש לך דברים הרבה יותר חשובים לדאוג מהם מאשר פרסומות באפליקציה.nisim2045 כתב:@duba500
אם אתה משתמש באנדרואיד, והמכשיר שלך ROOT, אתה יכול להוריד את ADAWAY...
You are never fully dressed without a smile
·mp3lll כתב:משתמשים בחוסמי אתרים יותר איכותיום כמו Ublock...
זה, בפירוש לא נכון. כל חוסמי הפרסומות עובדים עם אותן רשימות חוקים שחוסמים פרסומות.
Ublock Origin (מה שאני משתמש בו) פשוט צורך פחות משאבי מחשב. מהבחינה הזאת הוא עדיף, אבל לא מהסיבה שציינת.
נראה לי שאתה צריך להוסיף לחוסם הפרסומות שלך את הרשימה הישראלית.
לגבי אנדרואיד: Firefox עם Ublock Origin עובד מצוין.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...
שאין לו את ה-"פארפאלן" שלו...
למי ששאל: באנדרואיד יש לא מעט מנגנוני אבטחה מובנים, אשר המטרה שלהן היא שאפליקציה לא תוכל להריץ קוד זדוני. קוד זדוני משמעו קוד שניגש למשאבים אשר המשתמש לא מודע אליהן. מי שעושה root למכשיר שלו למעשה מבטל את כל מנגנוני ההגנה האלה והוא נשאר חשוף.
מה תוקף יכול לעשות כאשר קוד שלו רץ על מכשיר rooted? בערך הכל. אם יש אפליקצית בנק - הוא יכול לבצע לוגין אליה אם בא. הוא יכול לגנוב את ה-credentials לחשבונות מייל או פייס ואז לסחוט את בעל החשבון שרק ירצה גישה חזרה, הוא יכול לבצע שיחות, ב-2 בלילה לשירותי טלפון מפוקפקים באוקראינה שיעלו לא מעט כסף לבעל המכשיר וינפחו את חשבון הבנק של התוקף ועוד כהנה וכהנה.
להיות עם מכשיר rooted זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר "הבית בכתובת X פתוח לכל דיכפין".
מה תוקף יכול לעשות כאשר קוד שלו רץ על מכשיר rooted? בערך הכל. אם יש אפליקצית בנק - הוא יכול לבצע לוגין אליה אם בא. הוא יכול לגנוב את ה-credentials לחשבונות מייל או פייס ואז לסחוט את בעל החשבון שרק ירצה גישה חזרה, הוא יכול לבצע שיחות, ב-2 בלילה לשירותי טלפון מפוקפקים באוקראינה שיעלו לא מעט כסף לבעל המכשיר וינפחו את חשבון הבנק של התוקף ועוד כהנה וכהנה.
להיות עם מכשיר rooted זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר "הבית בכתובת X פתוח לכל דיכפין".
You are never fully dressed without a smile
- mp3lll
- חבר במועדון ה-20K

- תגובות: 20679
- הצטרף: ספטמבר 2007
- נתן תודות: 126 פעמים
- קיבל תודות: 969 פעמים
·קודם כל אתה מדבר בדיוק על אותו תוסף שהמלצתי.שלגון כתב:·......
זה, בפירוש לא נכון. כל חוסמי הפרסומות עובדים עם אותן רשימות חוקים שחוסמים פרסומות.
Ublock Origin (מה שאני משתמש בו) פשוט צורך פחות משאבי מחשב. מהבחינה הזאת הוא עדיף, אבל לא מהסיבה שציינת.
נראה לי שאתה צריך להוסיף לחוסם הפרסומות שלך את הרשימה הישראלית.
לגבי אנדרואיד: Firefox עם Ublock Origin עובד מצוין....
דבר שני הוא חוסם יותר מ AD.
לא חייב להתווכח על כל דבר.
אני משתמש ב AB ואין לי פרסומות ב yad2.
כנראה שאתה באמת צריך להוסיף את הרשימה הישראלית.
לגבי אנדרואיד, יצא לי בעבר להתקין אדבלוק שלא דרש root (רק שבלי רוט היה צורך לקנפג משהו ידנית נראה לי פרוקסי לוקאלי בכל אחד מרשתות הוויפי והדאטה). כרגע לא יכול להתקין אותו כי מקום העבודה חסם לי את האפשרות להתקין apk שלא מהחנות של גוגל.
כנראה שאתה באמת צריך להוסיף את הרשימה הישראלית.
לגבי אנדרואיד, יצא לי בעבר להתקין אדבלוק שלא דרש root (רק שבלי רוט היה צורך לקנפג משהו ידנית נראה לי פרוקסי לוקאלי בכל אחד מרשתות הוויפי והדאטה). כרגע לא יכול להתקין אותו כי מקום העבודה חסם לי את האפשרות להתקין apk שלא מהחנות של גוגל.
·Shed כתב:למי ששאל: באנדרואיד יש לא מעט מנגנוני אבטחה מובנים, אשר המטרה שלהן היא שאפליקציה לא תוכל להריץ קוד זדוני. קוד זדוני משמעו קוד שניגש למשאבים אשר המשתמש לא מודע אליהן. מי שעושה root למכשיר שלו למעשה מבטל את כל מנגנוני ההגנה האלה והוא נשאר חשוף.
מה תוקף יכול לעשות כאשר קוד שלו רץ על מכשיר rooted? בערך הכל. אם יש אפליקצית בנק - הוא יכול לבצע לוגין אליה אם בא. הוא יכול לגנוב את ה-credentials לחשבונות מייל או פייס ואז לסחוט את בעל החשבון שרק ירצה גישה חזרה, הוא יכול לבצע שיחות, ב-2 בלילה לשירותי טלפון מפוקפקים באוקראינה שיעלו לא מעט כסף לבעל המכשיר וינפחו את חשבון הבנק של התוקף ועוד כהנה וכהנה.
להיות עם מכשיר rooted זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר "הבית בכתובת X פתוח לכל דיכפין"....
אוקי.
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?
שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?
תודה
·nirfun כתב:גם אני נתקלתי בפרסומות ביד2 שעברו את Adblock. יש חברות שמנסות להילחם בתופעה.
shed - זה לא מדויק.
גם אחרי שהטלפון שלך rooted ,אתה שולט על איזה אפליקציה תהיה רשאית לקבל הרשאות root....
זה מה שאתה חושב.
בביצוע root נעקפות למעשה ערימת הגנות, בדיקות ומגבלות של מערכת ההפעלה.
זה שהתוכנה שאיתה ביצעת root, נותנת לך ממשק להחליט איזו אפליקציה תקבל הרשאות root זה יפה אבל זה לא שווה את הביטים של התגובה הזו. הסיבה היא פשוטה: מכיוון שערימת הגנות של מערכת ההפעלה הוסרו - הרי שכותב קוד זדוני יכול לנצל את העובדה הזו ולקבל הרשאות כאלה ואחרות גם בלי "לבקש יפה" מאותה תוכנה. בנוסף - די קל "לעבוד" על אותה תוכנה שאמורה לחלק הרשאות (והיא עושה את זה ב- user space ולא ב-kernel space).
You are never fully dressed without a smile
אם זה כ"כ קל - אשמח לקבל קוד שמקבל הרשאות root ללא אישור מפורש מהמשתמשShed כתב: די קל "לעבוד" על אותה תוכנה שאמורה לחלק הרשאות (והיא עושה את זה ב- user space ולא ב-kernel space)....
אשמח להחכים ולהתנסות (ברצינות)
תודה
אני לא אתן לך קוד כזה מסיבות מובנות אבל כן אתן לך דוגמא מהעבר ואנסה לשכנע אותך בדברי.
אני כן אפנה אותך לחולשה שהתגלתה על ידי חברה ישראלית לפני כמעט שנתיים בתוכנת ה-sms שיש באנדרואיד אשר ניצלה חולשה (או באג, אם תרצה לקרוא לזה) שאפשר לתוקף לקבל הרשאות su על כל מכשיר (גם כזה שלא עבר root) על ידי שליחה של MMS עם קוד זדוני.
תראה את הוידאו כאן: https://blog.zimperium.com/stagefright- ... -released/.
התקיפה הזו מסוכנת מאוד עבור מכשירי אנדרואיד שמריצים מערכת הפעלה לפני 4.0 (אשר בה גוגל הכניסה ASLR - Address Space Layout Randomization) ומאז שהיא התגלתה גוגל סגרה את הפירצה כמובן.
עכשיו אני שואל אותך: גוגל מפעילה מאות מהנדסים מוכשרים ביותר, שמקבלים שכר ועובדים כל יום על שיפור האבטחה ומניעת באגים כאלה. לעומת זאת, מי שכתב את האפליקציה שבעזרתה אתה עושה root, עובד בעבודה אחרת, וכתב את האפליקציה הנ"ל מתוך עניין רב בשעות הערב ובזמנו הפנוי.
לדעתך - באיזה קוד יותר סביר למצוא באגים שמאפשרים remote code execution או privilege escelation?
אני כן אפנה אותך לחולשה שהתגלתה על ידי חברה ישראלית לפני כמעט שנתיים בתוכנת ה-sms שיש באנדרואיד אשר ניצלה חולשה (או באג, אם תרצה לקרוא לזה) שאפשר לתוקף לקבל הרשאות su על כל מכשיר (גם כזה שלא עבר root) על ידי שליחה של MMS עם קוד זדוני.
תראה את הוידאו כאן: https://blog.zimperium.com/stagefright- ... -released/.
התקיפה הזו מסוכנת מאוד עבור מכשירי אנדרואיד שמריצים מערכת הפעלה לפני 4.0 (אשר בה גוגל הכניסה ASLR - Address Space Layout Randomization) ומאז שהיא התגלתה גוגל סגרה את הפירצה כמובן.
עכשיו אני שואל אותך: גוגל מפעילה מאות מהנדסים מוכשרים ביותר, שמקבלים שכר ועובדים כל יום על שיפור האבטחה ומניעת באגים כאלה. לעומת זאת, מי שכתב את האפליקציה שבעזרתה אתה עושה root, עובד בעבודה אחרת, וכתב את האפליקציה הנ"ל מתוך עניין רב בשעות הערב ובזמנו הפנוי.
לדעתך - באיזה קוד יותר סביר למצוא באגים שמאפשרים remote code execution או privilege escelation?
You are never fully dressed without a smile
shed - שינית לחלוטין את עוצמת הטיעונים שלך.
הטענה שאפשר לפרוץ לטלפונים ללא רוט מוכרת לי (ראה חברת NSO וכד') אך לא מעניינת לשאלה האם רוט מגביר את הסיכון.
בוודאי שאני סומך על גוגל יותר ממה שאני סומך על מי שכתב את SuperSU, אבל מפה ועד "די קל לפרוץ למכשיר עם רוט" או "זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר הבית בכתובת X פתוח לכל דיכפין" יש דרך ארוכה.
הטענה שאפשר לפרוץ לטלפונים ללא רוט מוכרת לי (ראה חברת NSO וכד') אך לא מעניינת לשאלה האם רוט מגביר את הסיכון.
בוודאי שאני סומך על גוגל יותר ממה שאני סומך על מי שכתב את SuperSU, אבל מפה ועד "די קל לפרוץ למכשיר עם רוט" או "זה כמו להשאיר את הבית פתוח ולתלות שלט חוצות שאומר הבית בכתובת X פתוח לכל דיכפין" יש דרך ארוכה.
@nirfun
·אני אחזור על שרשרת הטענות שלי:
1. באנדרואיד יש אוסף של מנגנונים שמטרתם למנוע הרצה של קוד ללא ידיעת המשתמש. בין השאר אלו מנגנונים שנלקחו מ-selinux.
2. ברגע שמבצעים root למכשיר מנטרלים למעשה אוסף שלם של הגנות כאלה. אחת מהן היא הגנה של הקוד שמחליט איזו הרשאה יש לאיזו תוכנה, ואשר בודק מהימנות של apkים שונים שמותקנים על המכשיר על ידי השוואה לחתימה שלהם (וכך גם ניתן להבדיל בין קוד שיצא מה"מפעל" לקוד שהורד מהרשת).
3. המשמעות של 1+2 היא שקל מאוד לבצע הרצה של קוד זדוני ללא ידיעת המשתמש.
4. אתה טענת טענה נגדית שאמרה שגם בביצוע root עדיין יש למשתמש שליטה (הוא יכול להחליט מי יקבל su ומי לא).
5. טענת הנגד שלי היא שאין דבר כזה קוד מושלם וחף מבעיות אבטחה. הקוד של superSU בהגדרה חשוף יותר מאשר הקוד של אנדרואיד. בנוסף - הוא מבצע את ההגנה ב-user space ולא ב-kernel space מה שהופך אותו לפגיע יותר.
אתה מוזמן לקבל את הטענות שלי או לא להאמין להן. אני לא מבצע ולא אבצע root לאף מכשיר ברשותי, ואמשיך להזהיר אנשים מפני הפעולה הזו, שרק נראית תמימה למראה.
·אני אחזור על שרשרת הטענות שלי:
1. באנדרואיד יש אוסף של מנגנונים שמטרתם למנוע הרצה של קוד ללא ידיעת המשתמש. בין השאר אלו מנגנונים שנלקחו מ-selinux.
2. ברגע שמבצעים root למכשיר מנטרלים למעשה אוסף שלם של הגנות כאלה. אחת מהן היא הגנה של הקוד שמחליט איזו הרשאה יש לאיזו תוכנה, ואשר בודק מהימנות של apkים שונים שמותקנים על המכשיר על ידי השוואה לחתימה שלהם (וכך גם ניתן להבדיל בין קוד שיצא מה"מפעל" לקוד שהורד מהרשת).
3. המשמעות של 1+2 היא שקל מאוד לבצע הרצה של קוד זדוני ללא ידיעת המשתמש.
4. אתה טענת טענה נגדית שאמרה שגם בביצוע root עדיין יש למשתמש שליטה (הוא יכול להחליט מי יקבל su ומי לא).
5. טענת הנגד שלי היא שאין דבר כזה קוד מושלם וחף מבעיות אבטחה. הקוד של superSU בהגדרה חשוף יותר מאשר הקוד של אנדרואיד. בנוסף - הוא מבצע את ההגנה ב-user space ולא ב-kernel space מה שהופך אותו לפגיע יותר.
אתה מוזמן לקבל את הטענות שלי או לא להאמין להן. אני לא מבצע ולא אבצע root לאף מכשיר ברשותי, ואמשיך להזהיר אנשים מפני הפעולה הזו, שרק נראית תמימה למראה.
You are never fully dressed without a smile
אוקי.
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?
שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?
שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?
·nisim2045 כתב:אוקי.
אבל בהנחה שאני משתמש "מתקדם" ומתקין רק אפליקציות מאוד מפורסמות ורק מהחנות של גוגל, אתה עדיין חושב שקיים סיכוי כזה?
שאלה שניה: אם אני יעשה רוט, אתקין ADAWAY (אשר יערוך את קובץ HOSTS אני מניח) ואז יעשה UNROOT
האם עדיין אהיה מחוסר פרסומות? והאם זה יחזיר את מנגנוני האבטחה הטבעיים של המכשיר?...
@SHED
מה אתה אומר?



