Auf der Suche nach der Malware – Ein Selbstversuch

  • Antworten:14
Tobias E.
  • Forum-Beiträge: 180

24.06.2010, 18:15:38 via Website

Warnung: Dies ist ein sehr langer Artikel. Die geschilderten Erfahrungen sind rein subjektiv, erfüllen in keiner Weise wissenschaftliche Ansprüche und meine Vermutungen und Schlussfolgerungen sind vielleicht auch komplett falsch. Freue mich darauf von euren entsprechenden Erfahrungen zu hören.

Warum?

Im Forum häufen sich Anfragen nach Anti-Virus Software und Methoden wie man sich vor Malware schützen kann. „Jede fünfte Android App greift auf private Daten zu“ blogt AndroidPit. Jede fünfte App! Das sind höhere Trefferchancen als beim Überraschungsei auf eine der begehrten Sammelfiguren zu stoßen.

Seit 2007 programmiere ich für Android (ja, so lange gibt’s das schon als Beta). Seit Anfang 2009 habe ich auch ein Android Telefon. Von daher würde ich aus rein technischem Interesse gerne mal sehen wie so eine Malware App aussieht und was sie macht. Ich selbst habe bestimmt schon 100 Apps vom Market geladen und installiert. Damit sollte ich mir laut AndroidPit Blog um die 20 Apps eingefangen haben die auf private Daten zugreifen. Habe ich aber nicht. Was mache ich falsch? Was muss ich tun um endlich mal eine Malware App zu sehen?

Wo kriege ich Malware her?

Eine Suche bei Google nach „Android Malware“ oder „Android Virus“ fördert jede Menge Artikel zu Tage, die davor warnen dass Android anfällig ist für Viren, Google prinzipiell böse und ich mich mit meinem Telefon einem Orwellschen Überwachungskonzern unterwerfe. Soweit nichts Neues. Aber kein Hinweis darauf dass jemand schon mal wirklich auf eine bösartige App im Market gestoßen ist, oder Infos wo ich eine solche herbekommen könnte.

Rettung durch AdMob

Nach langer Suche werde ich fündig bei android-hilfe.de: http://www.android-hilfe.de/android-apps/31470-vorsicht-bei-app-werbung.html Jemand berichtet er habe auf ein AdMob-Werbebanner in einer App (Worldcup 2010-FotMob) geklickt, und daraufhin eine SMS von einem Klingeltonanbieter (blinkogold) erhalten, die den Abschluss eines Abos bestätigt.

Damit blinkogold mir eine SMS schicken kann, muss blinkogold natürlich meine Telefonnummer kennen. Die ist der Worldcup 2010-FotMob App laut Rechtesystem aber gar nicht zugänglich. Folgt man der Argumentation und den Beschreibungen im android-hilfe Thread muss das etwa so ablaufen:
  • Das Rechtesystem bei Android ist fehlerhaft
  • AdMob (eine Google Tochter) hat einen Weg gefunden dies bösartig auszunutzen und die Telefonnummern von Usern auszulesen
  • AdMob tut dies aber nur, wenn man auf blinkogold Werbung drückt. Dann übermittelt AdMob die Telefonnummer an blinkogold. Blinkogold verschickt dann eine SMS und meldet in betrügerischer Weise dem jeweiligen Telefonprovider dass der User ein Abo abgeschlossen hat, woraufhin der Telefonprovider beim User Geld eintreibt

Bei android-hilfe.de nimmt man diese Argumentation ernst genug, um einen „Wichtig“ (=Sticky)-Thread zu starten auf dem User eintragen können welche Apps AdMob benutzen. Ich schiebe kurze Assoziationen an die mittelalterliche Methode des an den Pranger Stellens beiseite. Es geht um Verbraucherschutz. Da darf man in der Wahl der Mittel nicht zimperlich sein.

Zumindest habe ich damit meinen ersten Kandidaten für Malware. Im Selbstversuch lade ich Worldcup 2010-FotMob runter und klicke auf alle Anzeigen die ich sehe. Kein blinkogold, keine SMS, kein Abo. Natürlich kann man sich bei AdMob nicht aussuchen welche Anzeigen dargestellt werden. Zu dumm dass die Firma den Trick auch nur bei blinkogold Anzeigen anwendet.

Anti-Virus Software

Mein nächster Versuch: ich lade mir eine Anti-Virus Software vom Market runter. „antivirus free“ hat über 250.000 Downloads und an die 20.000 Bewertungen. Die Kommentare im Market sind euphorisch, auch wenn ich keinen einzigen finden kann der sagt dass die App bei ihm tatsächlich einen Virus entfernt hätte. Dafür braucht die App so ziemlich alles an Berechtigungen was Android hergibt.

Bevor ich die Software laufen lasse, installiere ich eine App die Flurry benutzt (und somit Statistiken an Flurry sendet), mehrere Apps die AdMob und AdSense benutzen, und natürlich „Worldcup 2010-FotMob“. Um nichts unversucht zu lassen mir einen Virus einzufangen, surfe ich auf ein paar Seiten im Web die McAffee als schädlich eingestuft hat. Anschließend lasse ich „antivirus-free“ laufen.

Als erstes ermittelt antivirus-free meinen genauen Standort per GPS. Sehr gut denke ich. Damit kann es mich vor Viren in meiner unmittelbaren, räumlichen Umgebung GPS-genau warnen. Ich wähle dann die Option mein Telefon zu scannen. „antivirus free“ warnt mich vor der Bedrohung, dass ich in den Android Settings die Installation von Apps von unbekannten Quellen erlaubt habe. Das war‘s. Keine Malware, kein Virus. Ich überlege die Pro-Version für 9,99 USD zu kaufen die laut Hersteller noch mehr Sicherheit bietet, entscheide mich dann aber doch dagegen.

Offenbar liege ich mit diesem Entschluss anders als die über 10.000 User die die Pro-Version gekauft, und dem Hersteller nach Adam Riese damit über 100.000 USD an Umsatz gebracht haben. Ich überlege eine Anti-Viren App zu schreiben. Wenn ich dafür nur endlich Malware hätte um zu testen ob meine Anti-Viren App dann auch funktioniert!

AndroidPit

Vielleicht hilft mir ja der AndroidPit Blog. „Jede fünfte App“! Vor meinem geistigen Auge sehe ich die unbestechlichen Techniker von AndroidPit, wie sie detaillierte Auswertungen der von allen Apps im Market angeforderten Berechtigungen machen, Statistiken erstellen und in weiße Kittel gekleidet unter Laborbedingungen mit Network-Sniffern testen welche Apps meine persönlichen Daten heimlich an Datenhändler senden. Sogar auf einen Test der Funktionsweise der von mir herunter geladenen Anti-Viren Software wage ich zu hoffen.

Die Lektüre des Blogs klärt mich dann auf: Die „jede fünfte App“ Aussage ist lediglich die Behauptung eines Herstellers von Android Antiviren-Software, und Zugriff auf Daten ist nicht gleichzusetzen mit Missbrauch, auch wenn die Überschrift genau diese Assoziation vermittelt. Selbst geprüft hat AndroidPit nicht.

Noch dazu klärt mich kurzes Googlen darüber auf, dass die Firma die die zitierte Statistik erstellt hat von ehemalige AT&T Angestellten geleitet wird, was ja bekanntermaßen die Firma ist die in den USA exklusiv das iPhone vertreibt: http://www.zdnet.com/blog/burnette/cnet-retracts-article-on-android-app-privacy-threat/1987

CNet hat nach Bekanntwerden dieser Verflechtung den entsprechenden Artikel wieder von Ihrer Web-Seite entfernt.

Malware auf dem Android Market

Mein letzter Versuch auf der Suche nach Malware ist der Android Market selbst. Meine Web-Recherche klärt mich darüber auf dass Google veröffentlichte Apps nicht pro-aktiv prüft. Jeder Nutzer kann eine App kennzeichnen wenn sie seiner Ansicht nach gegen die Google Richtlinien verstößt. Wenn dies in einem bestimmten, nur Google bekannten Ausmaß geschieht, prüft Google die App und entfernt sie gegebenenfalls innerhalb von drei Tagen aus dem Market.

Eine aus den Anfangstagen (6000 Apps im Market) stammende Zahl sagt dass dies bei ca. 1% der Apps geschieht (Quelle für alle diese Aussagen: http://www.informationweek.com/news/security/vulnerabilities/showArticle.jhtml?articleID=222300435). Beim Großteil der entfernten Apps liegt das laut Artikel an Urheberrechtsverletzungen, oder an „Adult Content“. Und ich dachte wenn ich Porno will soll ich Android nutzen. Ich überlege kurz Steve Jobs wegen irreführender Werbung für Google Produkte zu verklagen, mache mich dann aber doch wieder auf die Suche nach Malware im Market.

Aber auch hier komme ich nicht weiter. In einem Bericht des Wired Magazine (http://www.wired.com/gadgetlab/2010/01/android-malware-fears/) ist die Rede von genau zwei Entwicklern, deren Apps wegen Bösartigkeit entfernt wurden. Und auch hier ist offenbar nicht klar ob die Apps wirklich bösartig waren: http://www.computerworld.com/s/article/9143830/Fishy_Android_apps_may_have_been_malware_says_researcher

Ergebnis

Das Ergebnis meines Selbstversuchs: ich habe an allen mir möglich erscheinenden Stellen nach Malware gesucht und umgehend installiert was ich an Verdächtigem gefunden habe. Meine Kontakte sind immer noch bei keinem Datenhändler gelandet, mein Telefon ist virenfrei und funktioniert prächtig, und auf mein blinkogold Klingelton-Abo warte ich ebenfalls noch. Vielleicht hatte ich ja einfach nur Glück – oder Pech, wie man’s sieht. Meine Karriere als Anti-Viren-Programm-Entwickler liegt zumindest noch auf Eis, mangels Testmaterial.

Fast hätte ich 9,99 USD für einen Viren-Scanner ausgegeben. In diesem Fall hätte mich dann doch vielleicht das Gefühl beschlichen abgezockt worden zu sein. Aber nur ein bisschen.

Freue mich darauf von euren entsprechenden Erfahrungen zu hören. Und wenn jemand Android-Malware findet: um Himmels willen, schickt mir ein Exemplar! Dann kann ich endlich meinen Virenscanner testen! :D

LuigiSan BlarnoiGelöschter Account

Antworten
Frank W.
  • Forum-Beiträge: 5.103

24.06.2010, 18:30:19 via Website

Wir könnten ja so einen Müll- Male- oder doch MailKontainer einrichten, in den wir all unsere Maleware reinwerfen, damit du sie recyclen kannst.

Ein schöner Beitrag!!! Ich hoffe, dass es nicht zu zynisch geschrieben ist, und jetzt nicht wieder einer kommt: Aber.... Ich hatte neulich....

Frank

"Irgendwann, möglicherweise aber auch nie, werde ich dich bitten, mir eine kleine Gefälligkeit zu erweisen." (Don Corleone) Für ein friedliches Miteinander"

Antworten
Gelöschter Account
  • Forum-Beiträge: 3.192

24.06.2010, 18:42:28 via App

Sehr schön...
Dass muss ein blog werden...

Aber dU hast recht. Eine idee habe ich aber... Per wlan ziehen, und die routen mitschreiben, wenn nicht gar den traffic dumpen.
Ich denke dass sowas dann auch nicht verschlüsselt gesendet wird... Da ließe sich vielleicht etwas finden.
  1. Fertigungsprodukt. - „Behandle die Menschen so, als wären sie, was sie sein sollten, und du hilfst ihnen zu werden, was sie sein können.“ - Leitfaden

Antworten
Ralf S.
  • Forum-Beiträge: 420

24.06.2010, 19:18:20 via App

danke sehr koestlich
schreibst mir aus der seele, denn hier im forum gibts wirklich eine menge gefaehrliches halbwissen bezueglich android

Good Day (Mitglied Nr. 19.869)

Antworten
Carsten M.
  • Forum-Beiträge: 33.204

24.06.2010, 19:27:50 via Website

Hi,

danke für den schönen Beitrag...

M. E. ist das kaum anders als in der PC-Welt, wo auch eine Menge Hype gemacht wird, wie gefährlich doch die Welt ist. Dabei ist der, der halbwegs mit Sinn und Verstand agiert, nicht auf jeden hanebüchenen Mumpitz reinfällt (wo irgendein Unbekannter einem was erzählt, dass er eine Million auf einer Bank gefunden hat, die er Dir vermachen will etc. pp.) im täglichen Umgang mit einem vernetzten PC sicherer als an einem gewöhnlichen Arbeitstag in seinem bevorzugten Transportmittel auf dem Weg zur Arbeit.

Was die Virenscanner angeht, so halte ich generell VIEL von den Dingern. Nämlich GANZ VIEL GAR NIX.

In meiner Zeit als Autor hatte ich vor einigen Jahren mal für zwei IT-Magazine einen (womöglich den einzigen ernstzunehmenden) Vergleichstest in Sachen Virenschutzprogrammen durchgeführt. Dazu habe ich den Probanden nicht nur eine größere fünfstellige Zahl bekannter Viren unterschiedlichster Gattung vor die Nase gesetzt, sondern mir die Mühe gemacht, eigens einen neuen Virus entwickeln lassen - also einen, den die Tools nicht kennen können und anhand dessen sie ihre heuristischen Fähigkeiten unter Beweis stellen durften.

Der Ergebnis war vernichtend. Unter dem knappen Dutzend Testkandidaten war lediglich einer in der Lage, den (eigentlich sehr simplen) Testvirus zu entlarven. Dieses Produkt verschwand anderthalb Jahre später allerdings vom Markt. *Alle* anderen, darunter alle namhaften Vertreter des Virenschutzmarktes, scheiterten an dem Ding. Und selbst bei den uralten, bekannten Viren, die ich auf die Testkandidaten losließ, war die Trefferquote mit in der Regel wenig mehr als 90 Prozent in meinen Augen eine Lachnummer.

Also: Das kann man m. E. vergessen. Und ich bezweifle, dass der Test heute großartig anders ausfallen würde wie damals.

Du bist Entwickler. Entwickle doch mal einen kleinen simplen Virus und setz' dann mal diesen Android Antivirus-Krempel darauf an. Ich gehe jede Wette ein, der erkennt ihn nicht. Ergo: Nutzloser Quatsch.

Ich gehe sogar so weit, dass ich die eigentliche Gefahr nicht in Viren und Trojanern sehe, sondern gerade in der Existenz solcher Virenschutzprogramme, die das Papier nicht wert sind, auf dem ihr Name gedruckt ist. Diese Dinger wähnen den Nutzer in einer Sicherheit, die nicht gegeben ist.

Es geht eben leider kein Weg daran vorbei, mit SINN UND VERSTAND PCs, IT, Gadgets und auch Telefone zu benutzen. Dann aber kann man auch auf Plazebo-Virenschutzprogramme verzichten.

Herzliche Grüße

Carsten

Ich komm' mir langsam vor wie jemand, der ich bin // #cäthe

Antworten
Stupid Luchador
  • Forum-Beiträge: 580

24.06.2010, 19:58:22 via App

Oh man.. Fehler gefunden:

- Beitrag zu lang
- Thema zu tief
- Recherche zu intensiv, da Selbstversuch
- Halbwahrheiten fehlen

Bitte dringend unkorregiert lassen!
:)

Antworten
Andy N.
  • Forum-Beiträge: 3.112

24.06.2010, 20:52:52 via Website

Ich hab mich jetzt auch mal auf so einen Banner gestürzt und folgendes erhalten:


Aus irgend einen Grund funktioniert es also nur mit GPRS/UMTS. Und welcher "Service" ist hier gemeint?
Gerne kann man jemand den Banner über UMTS drücken. Ich selber hab es noch nicht mit UMTS ausprobiert.

— geändert am 24.06.2010, 20:53:58

Antworten
Evelyn C.
  • Forum-Beiträge: 7.346

24.06.2010, 21:00:54 via App

Herrlich geschrieben! Mach es doch bitte als Blog! Blogs werden mehr gelesen als das Forum.

We choose our destiny in the way we treat others Apps nach EinsatzzweckKleine, tolle Helferlein (Apps)

Antworten
Erich P.
  • Forum-Beiträge: 74

24.06.2010, 21:38:35 via App

Sehr interessant, super Beitrag

Antworten
Thomas B.
  • Forum-Beiträge: 546

25.06.2010, 11:03:35 via App

Evelyn C.
Herrlich geschrieben! Mach es doch bitte als Blog! Blogs werden mehr gelesen als das Forum.

Also ich lese mehr im Forum :-)

Aber ein super Beitrag. Danke für den mutigen Selbstversuch. Ich sehe es auch so, dass mit diesem Spiel mit der Angst nur Geld verdient werden soll. Traurig, aber so lange die Nachfrage da ist werden Schutzprogramme weiter verkauft werden. Schön wenn es solche Beiträge gibt die vielleicht zum Nachdenken anregen.

Antworten
Hans-Christian M.
  • Forum-Beiträge: 84

25.06.2010, 11:10:55 via Website

Ich habe mich an dem (selten anzutreffenden) systematischen Ansatz und konsequentem Durcharbeiten und den daraus resultierenden Ergebnissen ergötzt. Chapeau!

Antworten
Gelöschter Account
  • Forum-Beiträge: 786

25.06.2010, 11:43:09 via Website

Ein sehr erfrischeneder Beitrag, spricht mir haargenau aus der Seele. Es ist wirklich erschreckend wie teilweise mit der Angst gespielt wird (siehe auch 9/11 o.ä.) und die Leute an der Nase herum geführt werden.

Danke für den Aufsteller und die wahren Worte.

mfG, Roli

Antworten
Sturmi
  • Forum-Beiträge: 112

25.06.2010, 13:00:17 via Website

Genial geschrieben und sehr informatif
1*

Machs doch als Blog!!!! Würde doch gut als gegenarguent gegen den "jede fünfte app..." blog passen!!!

HTC Desire -> HTC Desire Z -> LG GT540 -> Motorola Milestone 2 -> HTC Sensation -> Samsung Galaxy S3 -> HTC One X -> Nexus 4 -> HTC One -> Sony Xperia Acro S -> nochmal Nexus 4(abverkauf 16GB Modell für 250€ .) -> Nexus 5 -> Sony Xperia Z1 Compact -> Sony Xperia Z3 Compact -> Samsung Galaxy S6

Antworten
Tobias E.
  • Forum-Beiträge: 180

25.06.2010, 18:34:41 via Website

Danke für euer nettes Feedback! Ich hab noch ein bisschen weiter recherchiert - bin dabei tatsächlich auf Malware gestossen - und habe einen Blog draus gemacht. Muss nur noch freigeschaltet werden.

Antworten
Kevin S.
  • Forum-Beiträge: 130

25.06.2010, 21:03:16 via Website

Ich korrigiere dich Tobias, dein Blog wurde soeben freigeschalten und bei einer so guten Recherche bzw. Ausarbeitung freue ich mich wirklich auf das Freischalten, wirklich toller Beitrag! :wink:

Gruß Kevin

Antworten