1. Foren
  2. » Kommentare
  3. » Mobile Computing
  4. » Alle Kommentare zum Artikel
  5. » Android Market: Google will…

Naiv?

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Naiv?

    Autor Wurzel-Androide 28.07.10 - 13:40

    Nur mal angenommen ich habe mein Androiden ge-rooted, ist ja nicht sehr schwer. Dann suche ich mir also meine host-Datei, trage den Google-Auth-Server ein und gebe standardmäßig ein ACK zurück. (Eine Verschlüsselung macht das nur marginal schwerer, Google muss ja die API ohnehin freigeben. Also kann ich die für meine eigene Auth-App missbrauchen.)

    Das wäre der erste und einfachste Angriffsvektor auf dieses Auth-System. Der ehrlich zahlende (bspw ich, ich hab mittlerweile ~80 EUR in Android-Apps investiert) ist der Dumme, weil er ständig Traffic verursacht, was wiederum an der Batterie zieht.
    Und so träge wie der Markt abends in .de ist, gehe ich davon aus, dass einige Apps nur vormittags laufen werden...

    Nur meine paar Cents zum Thema.

  2. Re: Naiv?

    Autor mir 28.07.10 - 13:50

    Ja
    Definitiv ein naiver Beitrag

  3. Re: Naiv?

    Autor Wurzel-Androide 28.07.10 - 14:25

    Man merkt, dass grundlegende Bestandteile einer Diskussion heutzutage in der Schule nicht mehr gelehrt werden.
    Es gab Zeiten, da hatte man eine andere Meinung und hat diese zumindest mit Argumenten untermauert.

    Offensichtlich wird nur noch dummes Getrolle gelehrt... owait... Golem-Forum. Ich vergaß.

  4. Re: Naiv?

    Autor Tantalus 28.07.10 - 14:38

    Wurzel-Androide schrieb:
    --------------------------------------------------------------------------------
    > Nur mal angenommen ich habe mein Androiden ge-rooted, ist ja nicht sehr
    > schwer. Dann suche ich mir also meine host-Datei, trage den
    > Google-Auth-Server ein und gebe standardmäßig ein ACK zurück.

    Wenn nicht die IP hardgecodet ist (nur so ein erster spontaner Gedanke).

    > Der ehrlich zahlende (bspw ich, ich hab mittlerweile ~80 EUR in
    > Android-Apps investiert) ist der Dumme, weil er ständig Traffic verursacht,
    > was wiederum an der Batterie zieht.

    Nö, nicht ständig, nur wenn Du sowieso online (eventuell sogar konkret im Store) bist.

    > Und so träge wie der Markt abends in .de ist, gehe ich davon aus, dass
    > einige Apps nur vormittags laufen werden...

    Naja, die Prüfung läuft zwar über die Market-Software auf Deinem Smartphone, aber nicht zwangsweise über die Market-Server. Vermutlich wird dafür ein (oder mehrere) dedizierte Auth-Server aufgesetzt, so dass das von der Auslastung des Markets an sich unabhängig ist.

    Ich bin ja auch kein Fan von solchen Systemen, aber die von Dir angeführten Kritikpunkte halte ich doch für arg aus der Luft gegriffen.

    Gruß
    Tantalus

    ___________________________

    Man sollte sich die Ruhe und Nervenstärke eines Stuhles zulegen. Der muss auch mit jedem Arsch klarkommen.

  5. Re: Naiv?

    Autor cairl 28.07.10 - 14:43

    So einfach ist das nicht ;) Die Antwort vom Lizenzserver ist signiert (siehe Bild)

  6. Re: Naiv?

    Autor Wurzel-Androide 28.07.10 - 14:52

    Tantalus schrieb:
    --------------------------------------------------------------------------------
    > Wurzel-Androide schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > Nur mal angenommen ich habe mein Androiden ge-rooted, ist ja nicht sehr
    > > schwer. Dann suche ich mir also meine host-Datei, trage den
    > > Google-Auth-Server ein und gebe standardmäßig ein ACK zurück.
    >
    > Wenn nicht die IP hardgecodet ist (nur so ein erster spontaner Gedanke).

    Sollte man doch aber trotzdem via HOST umbiegen können. Die IP findet man mit nem Sniffer vermutlich recht schnell.

    >
    > > Der ehrlich zahlende (bspw ich, ich hab mittlerweile ~80 EUR in
    > > Android-Apps investiert) ist der Dumme, weil er ständig Traffic
    > verursacht,
    > > was wiederum an der Batterie zieht.
    >
    > Nö, nicht ständig, nur wenn Du sowieso online (eventuell sogar konkret im
    > Store) bist.
    >

    Ist 3G/GPRS nicht in so ner Art Stand-By Modus wenn es nicht verwendet wird. Mir war so, als hätte ich auf xda-devs mal sowas gelesen zu haben. Ich gestehe, weiss ich aber nicht genau. HSDPA schon den Akku noch weniger als WLAN, gerade ist auf VR ne Diskussion darüber entbrannt.

    > > Und so träge wie der Markt abends in .de ist, gehe ich davon aus, dass
    > > einige Apps nur vormittags laufen werden...
    >
    > Naja, die Prüfung läuft zwar über die Market-Software auf Deinem
    > Smartphone, aber nicht zwangsweise über die Market-Server. Vermutlich wird
    > dafür ein (oder mehrere) dedizierte Auth-Server aufgesetzt, so dass das von
    > der Auslastung des Markets an sich unabhängig ist.

    Der Markt hat auch mehrere verteilte Zugriffspunkte, die länderspezifisch angefragt werden. Trotzdem, und daher meine Annahme, ist der Market abends doch sehr zäh. Wenn die Berechtigungen sehr restriktiv sind und die Anfragen nicht durchkommen, ist die Wahrscheinlichkeit für einen unfreiwilligen Demomodus recht hoch.

    >
    > Ich bin ja auch kein Fan von solchen Systemen, aber die von Dir angeführten
    > Kritikpunkte halte ich doch für arg aus der Luft gegriffen.
    >

    Dafür sind Diskussionen da, um andere Meinungen zu hören. :)

    > Gruß
    > Tantalus

  7. Re: Naiv?

    Autor Tantalus 28.07.10 - 15:02

    Wurzel-Androide schrieb:
    --------------------------------------------------------------------------------
    > > Wenn nicht die IP hardgecodet ist (nur so ein erster spontaner Gedanke).
    >
    > Sollte man doch aber trotzdem via HOST umbiegen können. Die IP findet man
    > mit nem Sniffer vermutlich recht schnell.

    Also, entweder ich steh auf dem Schlauch (gleich mal nachguckt, nö, liegt keiner da) oder wir reden von verschiedenen Dateien. Die Hosts löst doch nur Domainnamen in IP-Adressen auf, wie willst Du da eine im System hardgecodete IP umbiegen? oO

    > Ist 3G/GPRS nicht in so ner Art Stand-By Modus wenn es nicht verwendet
    > wird. Mir war so, als hätte ich auf xda-devs mal sowas gelesen zu haben.
    > Ich gestehe, weiss ich aber nicht genau. HSDPA schon den Akku noch weniger
    > als WLAN, gerade ist auf VR ne Diskussion darüber entbrannt.

    Eine Internetverbindung wird doch generell nur bei Bedarf aufgebaut, egal ob 3G/GPRS auf Standby lauscht und ab und an das eine oder andere keepalive-Paket schickt. Ansonsten hättest Du im Ausland ja generell ganz miese Karten (oder müsstest Dein Smartphone grundsätzlich ausschalten).

    > Der Markt hat auch mehrere verteilte Zugriffspunkte, die länderspezifisch
    > angefragt werden. Trotzdem, und daher meine Annahme, ist der Market abends
    > doch sehr zäh. Wenn die Berechtigungen sehr restriktiv sind und die
    > Anfragen nicht durchkommen, ist die Wahrscheinlichkeit für einen
    > unfreiwilligen Demomodus recht hoch.

    Also, jetzt mal rein nach den Gesetzen der Logik: Wenn ich sowas programmieren müsste, würde ich ein "Lizenzserver antwortet nicht (innerhalb des vorgegebenen Zeitraums)" mit einem "nicht mit dem Internet verbunden" gleichsetzen, bzw eine Routine einbauen, die die Abfrage im Hintergrund offen lässt. Denn seine Kunden vergraulen wegen eines zäh reagierenden Market-Servers ist wohl kaum im Interesse der App-Entwickler, und somit auch nicht im Interesse Googles.

    > Dafür sind Diskussionen da, um andere Meinungen zu hören. :)

    So lange es auf einem gewissen Niveau bleibt. ;-)

    Gruß
    Tantalus

    ___________________________

    Man sollte sich die Ruhe und Nervenstärke eines Stuhles zulegen. Der muss auch mit jedem Arsch klarkommen.

  8. Re: Naiv?

    Autor Wurzel-Androide 28.07.10 - 15:04

    cairl schrieb:
    --------------------------------------------------------------------------------
    > So einfach ist das nicht ;) Die Antwort vom Lizenzserver ist signiert
    > (siehe Bild)

    Jup, und Google liefert die Lib um mit diesem zu kommunizieren gleich mit. Stellt sich natürlich die Frage _WIE_ die Signierung stattfindet - Hinweg, Rückweg oder Beides. Letzteres liefert mir alles nötige mit.
    Ich habe keinen Zweifel an der Fähigkeit der Google-Entwickler, vermutlich haben sie genau diesen Weg elegant verbaut. Ist ja auch, wie schon geschrieben, der erst beste Gedanke um das System auszuhebeln.

    Plus, ich kaufe mir meine Apps ohnehin. Bisher habe ich gar nicht in Erwägung gezogen, diese bspw. auf den Androiden meiner besseren Häfte spielen. Was will Sie auch schon mit SUFBS oder SetCPU ;)

  9. Re: Naiv?

    Autor Wurzel-Androide 28.07.10 - 15:11

    Tantalus schrieb:
    --------------------------------------------------------------------------------
    > Wurzel-Androide schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > > Wenn nicht die IP hardgecodet ist (nur so ein erster spontaner
    > Gedanke).
    > >
    > > Sollte man doch aber trotzdem via HOST umbiegen können. Die IP findet
    > man
    > > mit nem Sniffer vermutlich recht schnell.
    >
    > Also, entweder ich steh auf dem Schlauch (gleich mal nachguckt, nö, liegt
    > keiner da) oder wir reden von verschiedenen Dateien. Die Hosts löst doch
    > nur Domainnamen in IP-Adressen auf, wie willst Du da eine im System
    > hardgecodete IP umbiegen? oO
    >

    Valider Punkt, mein Denkfehler war, dass es auch in beide Richtungen geht. also bspw 1.2.3.4 localhost. Gerade getestet, geht nicht. Dann wirds schon bedeutend schwieriger, aber für findige Köpfe sicher nicht unmöglich.

    Ob sichs für die paar Euronen allerdings lohnt, sei dahingestellt.

  10. Re: Naiv?

    Autor Hotohori 28.07.10 - 15:18

    Das liegt nicht an Golem und auch nicht an der Schule, das liegt einfach am Internet selbst, da geben dann gerne viele dumme Kommentare ab, die sie sich im realen Leben verkneifen würden.

  11. Re: Naiv?

    Autor Reichi 28.07.10 - 21:47

    Wurzel-Androide schrieb:
    --------------------------------------------------------------------------------
    > cairl schrieb:
    > ---------------------------------------------------------------------------
    > -----
    > > So einfach ist das nicht ;) Die Antwort vom Lizenzserver ist signiert
    > > (siehe Bild)
    >
    > Jup, und Google liefert die Lib um mit diesem zu kommunizieren gleich mit.
    > Stellt sich natürlich die Frage _WIE_ die Signierung stattfindet - Hinweg,
    > Rückweg oder Beides. Letzteres liefert mir alles nötige mit.
    > Ich habe keinen Zweifel an der Fähigkeit der Google-Entwickler, vermutlich
    > haben sie genau diesen Weg elegant verbaut. Ist ja auch, wie schon
    > geschrieben, der erst beste Gedanke um das System auszuhebeln.
    >
    > Plus, ich kaufe mir meine Apps ohnehin. Bisher habe ich gar nicht in
    > Erwägung gezogen, diese bspw. auf den Androiden meiner besseren Häfte
    > spielen. Was will Sie auch schon mit SUFBS oder SetCPU ;)


    Ähm, ich glaube du solltest dich zum Thema Signatur nochmal informieren. Google wird mit Sicherheit die zurückgeschickte Antwort signieren. Da der jeweilige Private-Key dafür wohl kaum veröffentlicht wird stehen deine Chancen SEHR schlecht ;).
    Sofern für so etwas anerkannte Verfahren benutzt werden (und davon ist bei Google auszugehen) hast du keine Chance überhaupt nur eine valide Antwort zu erzeugen.

    Wenn überhaupt, dann ist der Angriffspunkt die Implementierung auf Client-Seite. Die Signierte Antwort des Auth-Servers wirst aus o.g. Gründen niemals faken können.

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Meistgelesen
  1. Browser

    Kauft Facebook Opera?

  2. Libreoffice

    "Wir wollen Nutzer in die ODF-Welt ziehen"

  3. Datenschutz

    Neue EU-Regeln zu Cookies treten in Kraft

  4. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten

  5. Schmerzlos

    MIT-Forscher entwickeln Injektor mit Lorentzkraft-Antrieb


Meistkommentiert
  1. Kommentare: 222 | letzter Beitrag 26.05. 23:51

  2. Kommentare: 216 | letzter Beitrag 00:27 Uhr

  3. Kommentare: 160 | letzter Beitrag 26.05. 23:16

  4. Kommentare: 93 | letzter Beitrag 26.05. 19:45

  5. Kommentare: 68 | letzter Beitrag 25.05. 12:17

Mehr



Haben wir etwas übersehen?

E-Mail an news@golem.de


IMHO: Gema und Youtube - der Kampf ums Urheberrecht
IMHO
Gema und Youtube - der Kampf ums Urheberrecht

Nach der Urteilsverkündung im Rechtsstreit zwischen Youtube und Gema fühlten sich beide Seiten als Gewinner. In Wahrheit gibt es aber nur einen Verlierer, bloggt Medienrechtsexperte Thomas Hoeren: die Gema.

  1. Kulturelles Gedächtnis Wie speichern wir das Internet?
  2. Urheberechtsdebatte Piratenpartei legt Zehnpunktekatalog vor
  3. Urheberrecht SPD plädiert für "Vergüten statt verbieten"

Soziale Pornos: Facebook verliert Klage gegen Faceporn
Soziale Pornos
Facebook verliert Klage gegen Faceporn

Ein soziales Netzwerk für Pornografie muss seine Marke nicht an Facebook übergeben. Faceporn, ein norwegisches Unternehmen, freut sich über den Sieg vor einem kalifornischen Gericht.

  1. iOS Facebook bringt eigene Kamera-App auf den Markt
  2. Redesign Facebook bastelt an einer veränderten Chronik
  3. Umsatzwarnung Facebook offenbar selbst an schwachem Börsenstart schuld

IMHO: Warum ich nicht Diablo 3 spiele
IMHO
Warum ich nicht Diablo 3 spiele

Diablo 3 ist toll, sagen viele Spieler - Diablo 3 ist eine Stimulus-Response-Maschine, sagt Rainer Sigl. Der Blogger und leidenschaftliche Gamer erklärt, warum er sich Blizzards jüngstem Werk verweigert.

  1. IMHO Bitte aufwachen, Hollywood!
  2. IMHO Die Cebit verpufft in der Wolke

  1. Browser: Kauft Facebook Opera?
    Browser
    Kauft Facebook Opera?

    Ein britisches Blog will erfahren haben, dass Facebook den norwegischen Browserhersteller Opera Software kaufen will. Beide Unternehmen wollen sich dazu nicht äußern.

  2. Datenschutz: Neue EU-Regeln zu Cookies treten in Kraft
    Datenschutz
    Neue EU-Regeln zu Cookies treten in Kraft

    Am 26. Mai 2012 treten neue Datenschutzregeln der EU in Kraft. Websitebetreiber und Werbenetzwerke müssen Nutzer um Erlaubnis fragen, wenn sie Cookies setzen.

  3. Libreoffice: "Wir wollen Nutzer in die ODF-Welt ziehen"
    Libreoffice
    "Wir wollen Nutzer in die ODF-Welt ziehen"

    Libreoffice könne mehr als Openoffice und biete Entwicklern zudem Vorteile, sagte Michael Meeks auf dem Linuxtag 2012. Außerdem spricht er mit Golem.de über Libreoffice-Online, woran er derzeit arbeitet.


  1. 14:48

  2. 14:29

  3. 14:24

  4. 12:30

  5. 12:23

  6. 18:49

  7. 18:33

  8. 18:08