Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 March 14

d

dvp in DCG#7812 DEFCON-RUSSIA
есть разумеется. тот же бресивер для автозагрузки :)
источник

d

dvp in DCG#7812 DEFCON-RUSSIA
ну т.е. все работающее именно в окружении далвика ущербно по отпределению. если конечно под конкретное устройство, то можно внутрь положить сплоит для повышения привилегий чтобы попробовать потом спрятать апк, но это такое... ну т.е. если у тебя уже есть рут то разницы особой нет, но его еще получить надо.
вообще по той же стате сетевого трафика можно посмотреть, в списке запущенных сервисов и прочее-прочее
источник

d

dvp in DCG#7812 DEFCON-RUSSIA
поэтому если есть рут лучше пробовать к линуксу внутри прицепиться
источник

DS

Daniil Svetlov in DCG#7812 DEFCON-RUSSIA
У злодея был физический доступ к телефону
источник

d

dvp in DCG#7812 DEFCON-RUSSIA
там же вроде даже не в кастомных прошивках есть init.d или нет?
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
кстати
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
кто-нибудь получал дамп памяти смартфона на андроиде?
источник

d

dvp in DCG#7812 DEFCON-RUSSIA
Daniil Svetlov
У злодея был физический доступ к телефону
ну представим... тогда скорее всего как минимум поставил апк и добавил в список админов и скорее всего этим ограничился. по крайней мере так большинство семплов поступает.
некоторые пробуют получить рут и копируют себя в системные приложения
источник

DS

Daniil Svetlov in DCG#7812 DEFCON-RUSSIA
Стоит TWRP tool, но рута нет и прошивка официальная.
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
имхо, задачу "найти руткит в памяти" только так и решать
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
т.к. в фс он может быть спрятан
источник

0

0x16 in DCG#7812 DEFCON-RUSSIA
dvp
ну представим... тогда скорее всего как минимум поставил апк и добавил в список админов и скорее всего этим ограничился. по крайней мере так большинство семплов поступает.
некоторые пробуют получить рут и копируют себя в системные приложения
и на каком старом говне это будет работать?
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
правда он и от дампа памяти может защищаться, но это крайне маловероятно
источник

d

dvp in DCG#7812 DEFCON-RUSSIA
но та малварь например, которая экмплуатирует багу в zygote она уже умнее, но семплов у меня не было :(
источник

d

dvp in DCG#7812 DEFCON-RUSSIA
0x16
и на каком старом говне это будет работать?
на любом где завезли поддержку админов, 4.x и выше вроде
источник

SJ

Shmelev Jaroslav in DCG#7812 DEFCON-RUSSIA
на ведро же можно просто накатить модуль ядра?
источник

0

0x16 in DCG#7812 DEFCON-RUSSIA
я про  " и копируют себя в системные приложения", в какие системные ты имел ввиду?
источник

Vj

Vk jn in DCG#7812 DEFCON-RUSSIA
а если бутлодер залочен и frp разовой меткой + шифрование с пином перед загрузкой андройда.  там тоже можно ченить запихать?
источник

Vj

Vk jn in DCG#7812 DEFCON-RUSSIA
сорри за нубство
источник

u

un1c0rn in DCG#7812 DEFCON-RUSSIA
Shmelev Jaroslav
на ведро же можно просто накатить модуль ядра?
в ведре выпилили модули ядра вроде
источник