Geheime keylogger op je telefoon? Test het zelf :)
Het verhaal komt voort uit onderzoek van ontwikkelaar TrevE, die hierover op zijn blog heeft gepubliceerd. Wij hebben daar ook al vaker over geschreven, voor het laatst vorige maand.
Aan het spectaculaire verhaal ('ze luisteren ons af!!!111') dat veel media hebben gebracht en de komende uren nog gaan publiceren, zitten natuurlijk de nodige haken en ogen. TrevE weet niet wat er daadwerkelijk wordt doorgestuurd en naar wie: hij heeft alleen aangetoond wat er wordt gelogd. Bovendien worden voor zover TrevE aantoonde alleen de toetsen in de dialer gelogd. Daarmee kun je dus zien wie je belt. Maar een provider heeft niets aan die info, want dat weten ze immers al
Ik was logischerwijs benieuwd naar de vraag of deze 'keylogger' (door TrevE wellicht terecht rootkit genoemd) ook op Nederlandse toestellen staat. Gelukkig hebben wij een aantal toestellen ter redactie om dat te checken. Dit zijn:
- HTC Sensation XE
- HTC Sensation
- HTC Desire
- HTC Legend
- Samsung Galaxy S II (2x)
- Google Nexus S
- Motorola Razr
(omdat TrevE zelf HTC's heeft gebruikt, hebben we er daarvan veel getest)
TrevE heeft een tooltje uitgebracht om uit te zoeken of Carrier IQ op je telefoon staat. De uitslag van deze telefoons?
Carrier IQ staat er niet op.
TrevE heeft zijn bevindingen alleen geconstateerd op telefoons van de Amerikaanse provider Sprint. Verizon, marktleider in de VS, heeft ook toegegeven de tool te gebruiken.
Maar ook op de redactie hebben we niet alle telefoons klaarliggen (en we hebben helemaal geen telefoons met provider-firmware). Dus als je root hebt op je telefoon, hoop ik dat je met ons wil meetesten en ik zou het waarderen als je je bevindingen in de reacties zet. Voor de duidelijkheid: je kan zien dat CIQ er niet op staat, als er verder weinig in je scherm verschijnt behalve CIQ File List (met daaronder lege ruimte, want er is geen bestandslijst
Downloadlink voor het tooltje
12-'11 Naaien KPN, Voda en T-Mobile ons?
11-'11 Specs-race op smartphones: waarom?
Reacties
*****CIQ File List*****
CIQ Check Complete!
Archos 70 internet tablet: Nee
Nog beter zou een combinatie zijn van type telefoon en provider.
Overigens tooltje maar gelijk weer verwijderd...
[Reactie gewijzigd op woensdag 30 november 2011 14:16]
Tooltje is alleen voor Android denk ik?wimjongil schreef op woensdag 30 november 2011 @ 13:43:
Volgens mij doet dat testprogramma het niet op m'n E51.
Geen CIQ gevonden. Maar zet je wel aan het denken of er nu geen andere partijen zijn waarbij een keylogger achtige app wordt gebruikt.
[Reactie gewijzigd op woensdag 30 november 2011 14:59]
Baseband : S5830XXKPE
ROM / kernel : GingerReal 1.4 met CF-root b82ex fixed
Geen CarrierIQ!
[Reactie gewijzigd op woensdag 30 november 2011 14:11]
niets
Clean.
CARRIER IQ EUROPE LIMITED
50 Broadway - St-James Park
London SW1H 0RG UK
Phone: +44 7508686426
EDIT: Provider is overigens Hi/KPN
[Reactie gewijzigd op woensdag 30 november 2011 15:04]
Android-versie: 2.2
Kernel: 2.6.32.15
Helemaal schoon!
Provider: Vodafone NL
"Starting common CarrierIQ Activities....
Activity Start Test Complete. If nothing started main APK was not found.
******CIQ File List******
CIQ Check Complete!"
herp
[Reactie gewijzigd op woensdag 30 november 2011 15:29]
Hoe moet je als niet-Android gebruiken nou weten wat .apk's zijn.
Same phone...Remi schreef op woensdag 30 november 2011 @ 13:31:
HTC Desire
*****CIQ File List*****
CIQ Check Complete!
Same result...
Google is your friendWillemSV schreef op woensdag 30 november 2011 @ 15:29:
[...]
Hoe moet je als niet-Android gebruiken nou weten wat .apk's zijn.
Jaa, ik heb het via Google wel gevonden voor ik m'n reactie plaatste hoor. Just saying als reactie op die E51 gebruiker.
Toestel: HTC Wildfire S A510e
Android-versie: 2.3.3
Kernel: 2.6.35.10
Clean.
Ik ga zo eens kijken op m'n Desire HD.
Let op Sensation gebruikers! De OTA firmware 1.50 is pas released, echt enkele dagen geleden, en het zou heel goed kunnen dat daar deze zooi ingebakken zit... HTC is nog bezig met de uitrol, ik weet niet waneer iedereen deze kan installeren...
Provider: Vodafone NL
A: 2.3.5
"Starting common CarrierIQ Activities....
Activity Start Test Complete. If nothing started main APK was not found.
******CIQ File List******
CIQ Check Complete!"
Stock android 2.3.5 (Samsung firmware)
CLEAN
Wat ik moeilijk te begrijpen vind, is dat het pas sinds een dag of 2 wijd verspreid nieuws is. Waardoor is deze 'sneeuwbal' gaan rollen?
Het gaat om de bron. In dit geval is de bron arnoud, en ja, die vertrouw ik erin geen troep te verspreiden. Waarom zou ik hem minder vertrouwen dan bijv. de gewone Market, waarvan bewezen is dat er al malware in heeft gestaan?Dennis K. schreef op woensdag 30 november 2011 @ 16:00:
Dus iedereen installeert gewoon even een willekeurige APK direct van het web om te checken of ze kwaadaardige software op hun telefoon hebben?
*****CIQ File List*****
CIQ Check Complete!
omdat CIQ met juridische stappen heeft gedreigd aan het adres van die Trevor Eckhart, hij heeft daarbij succesvol de hulp van de EFF ingeroepen, maar daarmee heeft CIQ wel de woede van die xda-developers community op de hals gehaald. Daar is dus een publiciteits actie gestart, waardoor deze pr-shitstorm loskomt.ihre schreef op woensdag 30 november 2011 @ 16:05:
2 weken geleden trof ik deze site; http://www.geek.com/artic...-phone-is-yours-20111115/
Wat ik moeilijk te begrijpen vind, is dat het pas sinds een dag of 2 wijd verspreid nieuws is. Waardoor is deze 'sneeuwbal' gaan rollen?
Sortof Streissand-Effect dus.
zie ook:
http://www.xda-developers.com/android/carrier-iq-sues-treve/
Provider: KPN NL
Android versie: 2.3.5 (Samsung firmware)
Geen Carrier IQ
Andriod 2.3.5
Sense 3.0
Clean!
Clean
en tooltje weer verwijderd
*****CIQ File List*****
CIQ Check Complete!
Social engineering, hoewel ik er het nut niet van zie, lijkt het me de check waard
******Other Known Loggers File List*******
/system/bin/htc_ebdlogd Excist!
HTCLoggers Check Complete!
Het gaat hier om een unbranded HTC Sensation.
Android 2.3.2
CIQ: Clean!
Niet geroot, dus geen idee of hij dan sowieso niets vind, maar hij is clean.
Overigens komt mijn telefoon uit de VS, maar is hij (bij mijn weten) niet van een carrier daar oid. (gewonnen bij een press party in SF van Qualcomm - leverancier van de procs)
[Reactie gewijzigd op woensdag 30 november 2011 17:48]
Google kent em toch, en meen zo op het eerste gezicht er weinig spannends of gevaarlijks over te lezen, maybe a 'false positive' van het tooltje?!Raymond schreef op woensdag 30 november 2011 @ 17:31:
Volgens de tool staat het er bij mij wel op:
******Other Known Loggers File List*******
/system/bin/htc_ebdlogd Excist!
HTCLoggers Check Complete!
Het gaat hier om een unbranded HTC Sensation.
Dit is niet de CIQ tool, dit is de tool die HTC op de hoogte stelt als je telefoon crasht.Raymond schreef op woensdag 30 november 2011 @ 17:31:
Volgens de tool staat het er bij mij wel op:
******Other Known Loggers File List*******
/system/bin/htc_ebdlogd Excist!
HTCLoggers Check Complete!
Het gaat hier om een unbranded HTC Sensation.
Als je dit niet vertrouwt kan je de app sowiezo uitschakelen.
*****CIQ File List*****
CIQ Check Complete!
Ook niet geroot dus weet niet of hij dan wat vind
General UK 2.3.4
clean
Anderhalve week terug bedoel je.en de komende uren nog gaan publiceren,
Ik heb gekeken met "Anycut" op mijn ZTE Blade (KPN prepaid) en heb hem ook niet kunnen vinden.
De meeste tests op de toestellen hierboven zijn trouwens niet zinvol: als je er een custom ROM opzet heb je sowieso geen CIQ meer.
[Reactie gewijzigd op woensdag 30 november 2011 18:47]
De rest van deze draad heeft deze troep ook niet. Maarre....Iphone heeft zoveel niet, verbaast me dus niets. (Makkelijk, he, flamen?)Michielodc schreef op woensdag 30 november 2011 @ 15:28:
Ik heb een iPhone. iPhone heeft die troep niet.![]()
herpderp
Niets gevonden. Dus clean?!
"Currently, Trevor has found CarrierIQ in a number of Sprint phones, including HTC and Samsung Android devices. CarrierIQ is confirmed to be found on the iPhone or on feature phones, but Trevor has found RIM’s Blackberry handsets and several Nokia devices with CarrierIQ on board as well."Michielodc schreef op woensdag 30 november 2011 @ 15:28:
Ik heb een iPhone. iPhone heeft die troep niet.![]()
herpderp
Daarnaast is het per application op een iPhone ook niet mogelijk de expliciete permissies in te stellen, wat bij Android gewoon mogelijk is (dan wel met een aparte app zoals Permission Monitor.
Tevens, met betrekking tot custom roms:
"Many Android ROM developers, such as the Cyanogenmod team, will not have these issues, as their builds come from modifying the completely open source version of Android directly."
En m.b.t. de tool waarnaar gelinkt wordt, is de officiele van TrevE zelf, te vinden op het XDA Forum. Weinig reden tot een social engineering poging, dunkt mij..
[Reactie gewijzigd op woensdag 30 november 2011 19:05]
Android: 2.3.5
Sense: 3.0
KPN
Niets gevonden.
Firmware 2.2 Kernel 2.6.32.9
Komt met 3 regels:
/system/bin/iqmsd exists!
/system/lib/libiq_client.so exists!
/system/lib/libiq_service exists!
Moet ik me 'zorgen' maken???
2 x Samsung Galaxy Tab 7inch gt-p1000 met zelfde provider
Provider:Vodafone
maak me wel zorgen omdat de letters iq voorkomen
clean
Desire Z, tevens met rcmix3d; (uiteraard) ook clean.dthiers schreef op woensdag 30 november 2011 @ 13:37:
Sensation met rcmix3d, dus geroot, ook clean
"Starting common CarrierIQ Activities....
Activity Start Test Complete. If nothing started main APK was not found.
******CIQ File List******
CIQ Check Complete!"
Het zal nu wel vertrouwd zijn, maar werkt wel downloaden van onbekende bron in de hand.
Dennis K. schreef op woensdag 30 november 2011 @ 16:00:
Dus iedereen installeert gewoon even een willekeurige APK direct van het web om te checken of ze kwaadaardige software op hun telefoon hebben?
CIQ Check Complete!
HTC Sensation
(ROM Android Revolution HD™ 3.6.7 XE | 4.1.7 Sense 3.5 | High Quality & Performance )
Android 2.2
T-Mobile NL
Geen CIQ gevonden.
EDIT: ben wel erg benieuwd of er geen andere (nederlandse) varianten van dit tooltje bestaan die anders heten maar hetzelfde doen?
[Reactie gewijzigd op donderdag 01 december 2011 00:10]
Omdat ze de verzamelde gegevens van buiten de EU wel verkopen aan partijen binnen de EU?SaintNick schreef op woensdag 30 november 2011 @ 14:28:
Als het niet op onze toestellen zou staan, omdat het in Europa niet mag, waarom heeft Carrier IQ dan een Europese vestiging?
CARRIER IQ EUROPE LIMITED
50 Broadway - St-James Park
London SW1H 0RG UK
Phone: +44 7508686426
Met Android versie GingerBread 2.3.5
T-Mobile carrier
All Clean
vodafone
niet geroot
****CIQ File List*****
CIQ Check Complete!
*****CIQ File List*****
CIQ Check Complete!
Dus schoon. CM7 is best wel fijn om te draaien. Als je dus twijfels hebt. Gewoon doen.
[Reactie gewijzigd op donderdag 01 december 2011 12:45]
Na aanklikken van het apk bestand TrevE_Loggin_TestApp_v7.apk :
"Parseerfout - Er is een probleem opgetreden bij het parseren van het pakket"
Huh?
Maar er zit wel een app van HTC op met de naam "HTC op de hoogte stellen" die wel erg vergaande machtigingen heeft voor een app die alleen crashes zou rapporteren. De app heeft bijvoorbeeld machtigingen om telefoonnummer te bellen en om de microfoon aan te zetten.
Dus misschien moeten we verder kijken dan alleen dat ene product van Carrier IQ.
Yep en zonder verder na te denken, staat CIQ er nu wel op. ;-)Dennis K. schreef op woensdag 30 november 2011 @ 16:00:
Dus iedereen installeert gewoon even een willekeurige APK direct van het web om te checken of ze kwaadaardige software op hun telefoon hebben?
[Reactie gewijzigd op donderdag 01 december 2011 14:55]
[Reactie gewijzigd op donderdag 01 december 2011 15:50]
Build: 2.50.110.5
Niets gevonden..
Aaii, pijnlijk: nieuws: Ook iPhone bevat 'provider-spyware' Carrier IQMichielodc schreef op woensdag 30 november 2011 @ 15:28:
Ik heb een iPhone. iPhone heeft die troep niet.![]()
herpderp
Ook de Iphone heeft hier "last" van zie:Michielodc schreef op woensdag 30 november 2011 @ 15:28:
Ik heb een iPhone. iPhone heeft die troep niet.![]()
herpderp
http://macwereld.nl/index...mp;id=6454&Itemid=166
Custom ROM's hebben over het algemeen geen Carrier IQ. Geroote stock ROM's zijn niet per slot van definitie 'safe'.
ROM's die van de source zijn gebouwd zijn sowieso clean.