Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Android e SMS: un mix esplosivo

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Android e SMS: un mix esplosivo

Messaggioda hashcat » lun nov 12, 2012 8:46 pm

Prendendo spunto dal "trucchetto" identificato durante l'analisi di QUESTA truffa, ho notato che è possibile comporre (ma non inviare automaticamente) un messaggio SMS semplicemente visitando una pagina web ad-hoc.

A seguire un POF (sicuro) ospitato sul mio sito:

LINK al POF

Immagine

Immagine

Visitando la pagina sopraindicata, attraverso l'utilizzo di un IFRAME invisibile, viene caricato il link:
Codice: Seleziona tutto
sms:%numerodestinatario%?body=%Messaggio%

Il link sms è associato con il gestore di messaggi integrato in Android nativamente, dunque viene eseguita l'applicazione messaggi componendo automaticamente un messaggio in base alle informazioni specificate nell'url.

Ho eseguito il test su Android 2.3.7 con il browser stock, aspetto qualche vostra prova con browser alternativi come Opera Browser (non mini).

P.S.: Specifico che non si tratta di un Exploit, piuttosto di un utilizzo improprio di una funzione legittima presente su Android.
P.S.2: Questo POC non funziona con Opera Mini per via del funzionamento di questo browser: il rendering della pagina viene eseguito sui server di Opera (il relativo link viene (in pratica) bonificato)

[B)]
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

R: Android e SMS: un mix esplosivo

Messaggioda gigicookie » lun nov 12, 2012 9:11 pm

Con opera mobile non viene caricato niente


Inviato dal mio GT-S5570I con Tapatalk 2
http://www.MegaLab.it/forum/viewtopic.php?f=3&t=52165
Galaxy next turbo+Rom stock 2.3.6+Cor plenus v2.1.7 + S2SD
Nexus 7+Recovery TWRP+Rom stock+MultiROM+Ubuntu 13.04 raring ringtail+Plasma active
Avatar utente
gigicookie
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: ven apr 06, 2012 6:40 pm

Re: R: Android e SMS: un mix esplosivo

Messaggioda hashcat » lun nov 12, 2012 9:13 pm

gigicookie ha scritto:Con opera mobile non viene caricato niente

Ottimo, con il browser stock? (utilizzi Android 2.3.6 ??)

Ne approfitto per postare il sorgente:

https://privatepaste.com/a17b4c72b7

[^]
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm


Re: Android e SMS: un mix esplosivo

Messaggioda send » lun nov 12, 2012 11:47 pm

Con Dolphin browser e android 4.0.3 funziona ma non inserisce il numero perché non risulta valido il destinario (non è un numero).
Avatar utente
send
Neo Iscritto
Neo Iscritto
 
Messaggi: 9
Iscritto il: dom nov 11, 2012 11:20 am

R: Android e SMS: un mix esplosivo

Messaggioda hashcat » mar nov 13, 2012 7:55 am

Grazie per il feedback.
Volendo posso creare un secondo POC con un numero falso (ma valido), al momento come destinatario viene utilizzata la stringa "Pwned (hashcat) [MLI]".

[^]
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

R: Android e SMS: un mix esplosivo

Messaggioda gigicookie » mar nov 13, 2012 2:36 pm

Con il browser di default si carica il messaggio
Samsung galaxy next (quello in firma)
Avast! questa volta non interviene

Inviato dal mio GT-S5570I con Tapatalk 2
http://www.MegaLab.it/forum/viewtopic.php?f=3&t=52165
Galaxy next turbo+Rom stock 2.3.6+Cor plenus v2.1.7 + S2SD
Nexus 7+Recovery TWRP+Rom stock+MultiROM+Ubuntu 13.04 raring ringtail+Plasma active
Avatar utente
gigicookie
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: ven apr 06, 2012 6:40 pm

Re: Android e SMS: un mix esplosivo

Messaggioda hashcat » dom nov 18, 2012 6:18 pm

Ho creato un'altra pagina di prova con un numero valido (questa volta dovrebbe funzionare correttamente su qualsiasi versione di Android).

Link al nuovo POF

[^]
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: Android e SMS: un mix esplosivo

Messaggioda The Doctor » dom nov 18, 2012 9:06 pm

Samsung Galaxy S2 Android 4.0.3

Confermo il funzionamento del POF con browser stock, chrome e dolphin. Segnalo solo che lo spazio tra le parole viene riportato con %20 [;)]
Ciao Nonno
Avatar utente
The Doctor
MLI Hero
MLI Hero
 
Messaggi: 5553
Iscritto il: mer mar 24, 2010 9:10 am
Località: Fiumicino (Roma)

Re: Android e SMS: un mix esplosivo

Messaggioda Andy94 » dom nov 18, 2012 9:15 pm

Funziona, ovviamente, anche su GSIII con Android 4.1.

Qui però c'è ben poco da fare: la funzione è più che legittima... [^]

[ciao]
Avatar utente
Andy94
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 9998
Iscritto il: lun apr 09, 2007 8:39 pm

Re: Android e SMS: un mix esplosivo

Messaggioda hashcat » dom nov 18, 2012 9:22 pm

The Doctor ha scritto:Samsung Galaxy S2 Android 4.0.3

Confermo il funzionamento del POF con browser stock, chrome e dolphin. Segnalo solo che lo spazio tra le parole viene riportato con %20 [;)]

Ho modificato leggermente il sorgente, ora come viene visualizzato il messaggio?
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: Android e SMS: un mix esplosivo

Messaggioda The Doctor » lun nov 19, 2012 2:54 pm

Sempre uguale, ovvero con %20 al posto dello spazio con tutti e 3 i browser.
Ciao Nonno
Avatar utente
The Doctor
MLI Hero
MLI Hero
 
Messaggi: 5553
Iscritto il: mer mar 24, 2010 9:10 am
Località: Fiumicino (Roma)

R: Android e SMS: un mix esplosivo

Messaggioda hashcat » lun nov 19, 2012 3:28 pm

Strano (potrebbe aver ricaricato la vecchia pagina dalla cache), l'ho riscritto in un'altro modo (credo si possa scrivere solo in questi due modi).
Comunque l'importante era dimostrare il funzionamento generale del POC.

P.S.: Thanks per le prove.
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

R: Android e SMS: un mix esplosivo

Messaggioda Archangel256 » lun nov 19, 2012 6:59 pm

Ciao, sul mio Atrix (rooted ma con rom stock) e Android 2.3.4 l'exploit ha funzionato col browser stock, con Firefox e anche con Dolphin.

Inviato dal mio Atrix con Tapatalk 2
Tra i fiori il ciliegio, tra gli uomini il guerriero
Avatar utente
Archangel256
Senior Member
Senior Member
 
Messaggi: 297
Iscritto il: lun set 27, 2010 8:08 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 1 ospite

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising