Ne suivez pas ce lien ou vous tomberez dans un trou noir et vous serez banni du site. Ne suivez pas ce lien ou vous tomberez dans un trou noir et vous serez banni du site.
  Un technicien de l'atelier ASUS en direct :  08 90 21 38 48  (0,80c/min)

GUIDE Autopsie d'un téléphone android infecté d'office, mais certifié par Google Protect



Un support gratuit dans les Forums


Les forums

Une question sur votre matériel ?

Créer une discussion


Nos services de réparation professionnels


L'atelier ASUS

Diagnostic et devis en ligne gratuits

Ouvrir un ticket

Vos pièces détachées certifiées Asus


Pièces détachées

Officielles, neuves et garanties

Trouver une pièce

 Je "TIP" ce support

alexandre01

Expert sécurité
Modérateur
Modèle
asus s550cm\asus x750 UDR
Vendeur
darty\amazon
Achat
fin 2013\fin 2017
Processeur
i7 3ème génération\I7 8ème génération
Disques
1To disque7200 trs\ 1To disque dur 5400 trs+ssd 250 Go
Mémoire
16 go DDR3\16 Go DDR4
Ecran
1366*768\1920*1080
Système
Arch Linux
android-p-clear-bg-with-shadow-@1x.png



Il y a quelques temps, j'avais acheté un téléphone avec une batterie que l'on pouvait enlever facilement, et peu cher par la même occasion, mais qui présentait des anomalies.

Les anomalies sont les suivantes:
  • Activation automatique des sources inconnues, dans le paquet settings.apk, un paquet de base d'android, permettant de faire les mises à jour, activer les sources inconnues,etc.
  • Installation et lancement d'applications, présentes dans le Google Play Store, bien que non mises à jour, les applications demandant des droits exorbitants.
Comment détecter le ou les malwares ?

1) Via un antimalware:

Les antimalwares qui détectent les anomalies sont:
  • MBAM
  • Avast
Exemple:

.jpg


L'application système a été détectée comme un trojan.

Cela donne une bonne indication, sachant que paquet fait partie de l'activation des sources inconnues, qui était activé au bout d'un moment, même si il était désactivé. Donc on suppose que l'application de base android settings.apk est infectée.

2) Via l'analyse de trafic réseau:

L'idée est venue est de capturer et d'analyser le trafic réseau passant par ce téléphone infecté d'office. On monte donc un point d'accès sous la distribution GNU\Linux pour pouvoir capturer le trafic réseau.
Par chance, le trafic réseau étant essentiellement non chiffré, ce fût très facile d'analyser le trafic réseau. Un pur trésor pour analyser ce que fait android en cachette.
Cette analyse est intéressante, parce qu'on peut voir d'une certaine manière différentes formes de tracking opérées par les applications:

On observe cette trame:

.png


Intéressant, cette trame montre plusieurs choses:
  • L'user-Agent, nommé "Apache-httpClient/UNAVAIBLE (java 1.4)" est le même que celui qui permet de faire les mises à jour android, sachant que cette fonctionnalité fait partie de settings.apk), comme le montre l'image ci-dessous. Notez que le domaine contacté est "fota.adups.cn". Sachez simplement que la société adups fournit des firmwares et est responsable des mises à jour des androids sont son contrôle. Ci-dessous, une demande de mise à jour a été effectuée par mes soins. Notez l'agent-utilisateur "Apache-httpClient/UNAVAIBLE (java 1.4)" qui permet de tracer l'installation de programmes indésirables.

    .png


  • Pour installer l'application, la méthode de tracking est de récolter l'IMSI et l'IMEI du téléphone\carte SIM, bonjour la confidentialité!
  • On extrait le paquet concerné, via virustotal, on constate que l'application installé est com.augeapps.locker.
  • Puis, sans le savoir, je suis inscrit dans un magasin d'applications concurrent de Google Play Store, qui récolte des données, comme mon adresse mail, mon IMEI, mon IMSI:
  • Cerise sur le gâteau, une capture d'écran permet de lier l'utilisateur au téléphone, dommage, j'étais en train de dormir. C'est toute une philosophie:

    .png


  • Sachez que pour vérifier l'installation d'une application "pirate", un fichier est envoyé à un serveur sortant, contenant les applications installés et les processus en cours:
    exemple(tronqué):
    Code:
    Content-Disposition: form-data; name="file";email="*@qq.com"; filename="installInfo.txt"
    
    有应用被添加com.augeapps.locker   MD5=4a5206265397c8742a68a276fa8589ae    installer是null    installerMD5=无   安装时间:2017-03-12 01:49:13
    
    isRoot = true版本较高,无安装log
    包名:com.android.systemui  appName:Interface du système   MD5:9133677e0f63ff986425f0345b1ed44e
    ....
    内核版本: 3.10.65+     platform:sc8830
    
    model=L-EMENT503   brand=Logicom   osver=5.1
    
    ps
    USER     PID   PPID  VSIZE  RSS     WCHAN    PC        NAME
    root      1     0     8792   532   ffffffff 00000000 S /init
    root      2     0     0      0     ffffffff 00000000 S kthreadd
    ...root      205   1     248    36    ffffffff 00000000 S /system/bin/debuggerd64
  • Et validé par un autre fichier contenant le terme "Finish".
On trouve aussi d'autres applications:
  • com.jb.zcamera
  • com.jiubang.darlingclock
  • com.augeapps.locker
En image:

.png


Sur ESexplorer, qui est aussi louche dans l'histoire, on observe deux fichiers:
  • kmPlugins.zip, qui a pour nom purify_1.5.5.163.apk. Ce paquet sert à rooter le téléphone.
  • -1560893142.jar, qui est en réalité chargelocker, cité plus haut.
Conclusion:
  • Ce téléphone a une porte dérobée\faille permettant d'installer des applications, et ainsi voler l'IMEI\L'IMSI du téléphone\carte SIM. L'utilisateur, à son insu, et connecté à un magasin d'application où la désinscription est impossible.
  • Des applications supplémentaires sont installées et lancées à l'insu de l'utilisateur plus que nécessaire, afin de récolter des informations, l'utilisateur est identifié\tracé via le biais de cookies\identifiants, des informations plus que nécessaires sont enregistrées, tel que l'IMSI\IMEI\adresse mail\photo de la caméra\état du wifi et peut-être le mot de passe du Wifi.
  • Finalement, ce serait une backdoor d'orgine chinoise, normalement destiné au marché chinois, lire les liens en-dessous.
    • How to Stay Safe from Adups Spyware on Budget Android Phones | Digital Trends
      Une seconde backdoor chinoise nichée dans les terminaux Android | Silicon
      6 questions et réponses sur l'affaire du backdoor chinois - FrAndroid
      • La société adups a promis de faire des mises à jour, mais je n'ai jamais vu de mise à jour, en partenariat avec Google.
      • Or il n'en est rien, je n'ai jamais vu de correctif, pire encore, le téléphone est certifié par Google Protect.
      • Aussi, je n'ai pas cherché à cacher le nom du constructeur. Il est lui-même responsable, car il a refusé de coopérer, et donc de me fournir une image système saine, prétextant de renvoyer un téléphone, or d'autres constructeurs permettent de réinitialiser le téléphone avec des logiciels adéquats, que l'on peut faire nous-même.
      • En les recontactant, pas de message de retour. Logicom refuse de communiquer, donc il est coupable, cette entreprise doit mieux tester et vérifier ses appareils.
      • Logicom est donc irresponsable, et n'est pas un constructeur sérieux.
    • La palme d'or revient à Google, qui se permet encore une fois de mentir, soit disant qu'une mise à jour serait proposé. Or rien n'a été fait, et le téléphone est certifié Google Play, c'est cela le pire dans l'histoire.

      Et pour terminer, comme on ne peut pas installer des roms autres que ceux des constructeurs, et que les pilotes ne peuvent pas téléchargés séparement, donc les téléphones android sont des gadgets.

Petite note à Google, qui se comporte en ce moment comme un petit dictateur: Reste humble, tout simplement que tu te permets des choses qui ne sont pas normales, comme dévoiler des failles de sécurité de Microsoft, hors toi-même tu n’arrives pas à mettre les téléphones android à jour.
Surtout tu t'attaques à un mastodon qui s'appelle Microsoft. Hors tu te crois le plus malin, mais Microsoft avait mentionné que des entreprises étaient sur-évaluées, et qu'il attendait que cela se passe pour racheter d'autres entreprises, et Microsoft a des ressources solides comme du roc en ce moment.
Ce que j'ai compris, c'est une bulle internet est en train de gonfler et va exploser. Comme tu bases tes revenus sur le modèle publicitaire, ton entreprise ne vaut rien. J'ai compris que Microsoft allait te ramasser à la petite cuillère.
Tu ressens peut-être le danger, en monétisant youtube, en faisant payer Google Maps, en essayant d'écraser Firefox et en mettant un pseudo-adblocker sur Google Chrome, mais ta fin est peut-être dans les deux ou trois années à venir.
Je dis cela, mais je n'ai rien dit, si la banque centrale américaine ferme le robinet concernant les liquidités, tu seras une victime rachetée par Microsoft.



 

Pièces jointes

  • 222.9 KB Affichages: 503
Dernière édition par un modérateur:


alexandre01

Expert sécurité
Modérateur
Modèle
asus s550cm\asus x750 UDR
Vendeur
darty\amazon
Achat
fin 2013\fin 2017
Processeur
i7 3ème génération\I7 8ème génération
Disques
1To disque7200 trs\ 1To disque dur 5400 trs+ssd 250 Go
Mémoire
16 go DDR3\16 Go DDR4
Ecran
1366*768\1920*1080
Système
Arch Linux
Bonjour,

je rajoute un élément par rapport à ce qui été constaté:

Un fichier, qui s'appelle base.apk, dont les propriétés, visibles par virustotal sont visibles ici:

En oubliant les règles exorbitantes, plus qu'il en faut, ce qui est intéressant, c'est la présence des résolutions DNS:

1.cleaned.png


Des ports en écoute ?

2.cleaned.png



Ce qui est intéressant:

  • On retrouve des sites que l'on retrouve via wireshark\tcpdump
  • Lié à l'application ES File Explorer. Il y a une union entre ES File Explorer et Settings.apk, une application normalement native de saine de Google. Attention, je ne dis pas que ES File Explorer est malveillant, mais dans ce téléphone, cette application est installée d'office, sans que des publicités soient affichées, malgré les commentaires dans Google play, comme les applications téléchargées en douce dans ce téléphone. Les applications ont pu bien être modifiées par la suite par une entité X.


Conclusion:
Au final, Google Play n'est pas sûr.
Bien que Google essaye de filtrer, via des règles strictes, certains arrivent à contourner les restrictions mises en place par Google.

Faîtes bien attention que les applications soient bien notées avec une note respectable, et avec de vrais commentaires.

Aussi, je vois des articles sur des VPN sous android, promettant l'anonymat sur les téléphones android, avec des "experts" en sécurité informatique qui mentionnent que Tor est moins sécurisé qu'un VPN avec un humour assez cocasse, mais qui montre une pure incompétence technique, le but étant de tromper et de jouer sur l'incertitude des utilisateurs pour que le faux expert touche une grosse commission par vente.

Sous Android, et tout ordinateur avec le wifi activé, le Bluetooth et NFC (payement sans contact), GPS, vous n'êtes pas anonyme, puisque la localisation de votre appareil se fait par triangulation des bornes wifi.

Sous AndroÏd, il n'y a pas d'anonymat, et il n' y a pas de confidentialité.

De plus, les téléphones ne sont pas sûrs, la suspicion de portes dérobées intégrées dans le matériel est de rigueur, comme ce post le montre.

Cordialement
 


 Je "TIP" ce support

Auteur Sujets similaires Forum Réponses Date
alexandre01 GUIDE autopsie d'un Windows 10 complètement cassé Guides et tutoriels Windows 10 0
T RESOLU Impossible de connecter le wifi suite à l'achat d'un portable ASUS X 1605 VA sans OS. Support Windows 11 4
rico2424 HELP ! Changer le disque dur d'un asus t101ha-gr029t Asus T - Vivotab - Transformer 2
R HELP ! VIVOBOOK X512F + blocage d'une heure environ pour entrer dans le bios Asus E et F ou Vivobook E et F 3
Chino CONSEIL ACHAT Choix d'un pc avec Windows 10 Conseils avant Achat 4
Bens1912 CONSEIL ACHAT Vivobook S1704 / Ajout d'un second SSD Conseils avant Achat 2
Baltas HELP ! Vivobook X512 DA conseil achat d'un deuxième disk ssd et nappe de raccordement Asus X 8
Tevelune HELP ! F17-TUF707VV4-LL043W - Affichage d'un Default au démarrage Asus TUF 3
Jayrome HELP ! [N550JV] - Ventilateur CPU anormalement bruyant, besoin d'un conseil pour le remplacer Asus N et Vivobook N 4
C CONSEIL ACHAT Achat d'un nouvel ordi Conseils avant Achat 1
C SAV GZ301ZE - Carte mere et clavier changés en moins d'un an SAV, Droits et Garantie 1
SejAC RESOLU X93SV-YZ102V - Installation d'un SSD Asus X 6
kardo HELP ! TP412FAC - court-circuit aux bornes d'un composant inconnu Asus T - Vivotab - Transformer 1
S RESOLU N76VZ - Choix d'une carte wifi PCI-E de remplacement ? Asus N et Vivobook N 2
Matancy HELP ! [UX325EA] - Problème connexion d'un dock USB-C Asus Z 8
Guegue HELP ! impossible de paramétrer la résolution d'un écran externe sur rog zephyrus g14 Support Windows 10 2
LAW52 HELP ! Asus GL502VS - Bios bloqué à l'installation d'un deuxième SSD Asus G - Autres modèles 5
A HELP ! EeeBook X205TA ne boot pas d'une clef usb Asus X 3
serge152 HELP ! RESOLU - Création d'un support de démarrage et démarrage Support Windows 10 7
julio0657 G55x Remplacement d'un disque dur HDD par un SDD Asus G55 - G56 - G550 - G551 - G552 - G553 6
fuineau HELP ! [GX550] Son qui grésille d'un côté Asus G - Autres modèles 4
sebdecambrai HELP ! Démontage d'un FX571GT-BQ691T Asus E et F ou Vivobook E et F 1
Belvedere RESOLU Modèle : k751lj-ty080h-a-699e - Demande d'identification d'un élément Asus K 5
J RESOLU Asus N55SF - Plantage lors d'une restauration des paramètres d'usines Asus N et Vivobook N 11
Tuttle HELP ! Changer le disque SSD d'un R558U Asus R 1
AsusLover RESOLU [ASUS Scar Strix III G531GW] Echec de création d'une Recovery CD sur Clé USB Support Windows 10 2
Spidy13 RESOLU GL703 Histoire d'un SAV SAV, Droits et Garantie 21
W RESOLU Nous n'avons trouvé aucun lecteur (installation Windows 10 ajout d'un SSD ) Asus G55 - G56 - G550 - G551 - G552 - G553 9
Max1995 CONSEIL ACHAT Conseil avant achat d'un nouvel ordinateur Conseils avant Achat 0
T RESOLU Potentiel achat d'un ASUS X409UA-EK080T Conseils avant Achat 11
Pierre771 RESOLU Mettre à jour le pilote Wifi d'un X73S datant de 2011 sous Windows 10 1909 Support Réseau - WiFi 7
salucsam CONSEIL ACHAT UX534FT en remplacement d'un ROG G501VW-FY112T Conseils avant Achat 5
N RESOLU Ajout de la ram et d'un SSHD enleve t-il la garantie ? SAV, Droits et Garantie 3
I RESOLU [G752VM] Ajout d'un SSD + migration de l'OS dessus Asus G75 - G750 - G751 - G752 - G753 30
K HELP ! Batterie neuve qui lache au bout d'une semaine et nouveau chargeur sur x75vd Asus X 9
J RESOLU R556LJ affichage qui grésille fortement en dessous d'un niveau de charge de la batterie. Asus R 9
P HELP ! Ajout d'un deuxième disque SSD Asus U - UX - Ultrabook - Zenbook 1
G HELP ! Ajout d'un écran avec un N76V Asus N et Vivobook N 2
A ASTUCE Résolution d'absence rétro-éclairage clavier (backlight keyboard) d'un GL552VX Asus G55 - G56 - G550 - G551 - G552 - G553 7
S CONSEIL ACHAT Utilisation d'un chargeur à amperage inférieur Conseils avant Achat 4
K RESOLU démontage d'un mini Pc Asus T - Vivotab - Transformer 3
A RESOLU Conseils pour partitions lors de l'ajout d'un SSD de Boot Asus R 12
Z HELP ! Asus GL504GS - Ajout d'un HDD ? Asus G - Autres modèles 13
N RESOLU Réinstall de windows 10 après suppression d'un linux et prob brub Support Windows 10 5
alexandre01 GUIDE Récupération d'une base de données de mots de passe via photorec Guides et tutoriels Windows 10 0
alexandre01 GUIDE Récupérer l'usage d'une partition cryptée par Bitlocker Mon portable ASUS : maintenance 0
D RESOLU Etat d'un disque Asus EEE PC - EEE Book - EEE Top - EEE Pad 14
N HELP ! Clavier d'un GL502VM complètement désactivé. Support Windows 10 14
la moutarde HELP ! demontage de l'ecran d'un X77V Asus X 8
Nicolas ACTUALITE ASUS s'apprête à livrer les ZenBook 15 Pro équipés d'un ScreenPad Actualité 8
Sujets similaires





















































Vos pièces détachées officielles Asus



L'atelier Asus : études de cas


Ils nous ont confié leur portable.
Découvrez nos rapports d'intervention

CONSULTER

Soutenir le support et les forums

Soutenir les forums Asus

et continuer à recevoir un support de qualité et gratuit.
Objectif
120.00 €
Collecté
0.00 €
Cette campagne s'achève dans

Register