Ursprünglich veröffentlicht: https://www.kuketz-blog.de/wie-viel-verlass-ist-auf-malware-scans-fuer-android-apps/
Grüne Häkchen sind keine Entwarnung Viele Menschen und Dienste greifen für die Überprüfung von Apps auf den Service von VirusTotal zurück. Dieser hat die Scanner von über 60 Security-Anbietern eingebunden – was unter anderem auch das Erkennen sogenannter »False Positives« ermöglicht: Schlägt ein Scanner an, alle anderen aber nicht, ist dies üblicherweise ein Hinweis auf einen Fehlalarm. Das kleine grüne Häkchen bei VirusTotal wirkt dabei schnell wie Entwarnung. Tatsächlich bedeutet es aber nur, dass die jeweilige Engine nichts erkannt hat – nicht, dass die Datei garantiert harmlos ist. Als erster Hinweis funktioniert das oft brauchbar. Was aber, wenn plötzlich mehrere…
Kann ein Scanner überhaupt unter Android funktionieren? Eigentlich sollte die Sandbox verhindern das ein Scanner irgendwas bei einer anderen App sucht, oder sogar im Speicher herumsucht außerhalb des eigenen Bereichs. Also wäre entweder die Sandbox oder der Scan eine Lüge.
Die Frage ist auch was im Alltag wirklich eine Gefahr ist. Android ist inzwischen ja wirklich robust und irgendwelche Schadsoftware bekommt man nicht so einfach tief in das System. Das Hauptproblem sind eher das Daten abfließen oder Dinge wie DNS manipuliert werden.
Aber wie will ein dummer Scanner nun wissen ob das senden meiner Kontakte und Termine mit *DAV gewollt ist auf meinen eigenen Server, oder ungewollt als verstecktes Extra passiert? Woher will der Scanner wissen ob ich selbst meine hosts angepasst habe oder mein routing/VNC oder ob das ungewollt war?
Aus der PC Welt ist es ja bekannt, Virenscanner geben ein Gefühl von Sicherheit und dieses Gefühl kann zum Leichtsinn verleiten. Und wer alles was ihm begegnet als apk installiert, dem hilft auch der beste Scanner nicht mehr.
Die APK ist für jeden frei zugänglich auf deinem Phone. Die liegt nicht in einer Sandbox. APK und Appdaten liegen in getrennten Verzeichnissen und nur die Appdaten sind in einer Sandbox.
Verstehe nicht, was die Frage soll: Hier geht es um doch Virustotal und nicht um Malwaresannerapps auf dem Smartphone. Klar kannst du in einer Android-VM Verhaltensanalyse einer ausgewählten App durchführen (siehst du bei Virus-Total unter Relations, was ich auch immer für die interessante Kategorie halte).
Ja. Das ist eine Frage, die nicht leicht zu beantworten ist.
Ganz simpel: Enthält die Software einen Code, der die Ausführung automatisch anstößt oder nicht?
Den bräuchte es für beides: Malware möchte automatisch übermitteln – aber Du möchtest eine Synchronisation sicher nicht jedes Mal händisch anstoßen müssen ![]()
Um die Frage „gewollt oder nicht“ eindeutig beantworten zu können, bräuchte es eher eine „händische“ Analyse. Automatisch kann man allenfalls (mehr oder weniger starke) Indizien sammeln. Und ein Fakt hier ist nun einmal: Das AndroidManifest.xml alleine macht so etwas definitiv nicht – weder gewollt, noch ungewollt.
Da stimme ich dir vollkommen zu und aus genau diesem Grund halte ich Scanner egal ob auf dem System oder Online für Trügerisch. Ich habe z.B eine kleine Anwendung geschrieben die von jedem Scanner als Böse und Malware eingestuft wird. Warum? Weil es ein kleines Tool ist welches etwas mit einer Audioausgabe macht und dazu in den Datenstream einer anderen Anwendung eingreift, Speicher einer anderen Anwendung liest und Verändert. In meinem Fall gewolltes Verhalten, für einen Scanner ganz klar Malware.
Warum schlagen die Scanner jetzt nicht bei „professioneller“ Software an die das gleiche tut? Weil die Signaturen dieser auf eine Whitelist stehen und dann nicht als „böse“ bewertet werden. Die Bewertung ob etwas ungefährlich oder gefährlich ist, ist also in gewisser weise Kaffeesatz lesen und raten. Vielleicht auch eine finanzielle Frage…
In dem eben genannten Beispiel ist die Besonderheit das mein kleines Programm mit vielleicht 300 Zeilen bei Github liegt und jeder prüfen kann, während professionelle Audioprogramme die das gleiche machen und aus Millionen nicht zugänglichen Codezeilen bestehen und zusätzlich dutzende Blobs nehmen kann keine prüfen, denen wird aber blind vertraut weil Magix, Microsoft, etc.
Das ist ja auch das Fazit des Artikels:
Scanner liefern Hinweise, aber keine endgültige Bewertung.
Na menno, ist doch klar: die ist professionell !11!! Ernsthaft: die nehmen sich da gern mal „aus“. Siehe auch „Google Play Store als Vertrauensanker“. Mehr dazu vielleicht in einem späteren Artikel über Google’s „Safe“ Browsing…
Es gibt einen Unterschied zwischen gewollt und ungewollt automatisch.