Перейти к содержанию

На смартфоне Nomu S10 завёлся рекламный вирус, не удаляется.


Рекомендуемые сообщения

Опубликовано

 

 


Есть какие-то новости?

 

Видел пострадавшего владельца телефона, он жаловался, что реклама стала выскакивать намного чаще, чем раньше. Когда он в первый раз показывал свой смартфон с этой проблемой, то почему-то полчаса пришлось ждать, когда появятся баннеры. Во второй раз они появлялись с частотой приблизительно по одному в 30  сек.

 

Python 3 скачал себе на компьютер, что делать дальше?


P.S. Возможны задержки с исполнением тех или иных рекомендаций, так как у пользователя нет другого смартфона, соответственно этот свой заражённый аппарат он не может оставить мне для диагностики и лечения.

Опубликовано

До питона сделай то, что в первом варианте. У меня релиз на носу и сейчас я не буду писать скрипты.

  • 3 недели спустя...
Опубликовано

 

 


Это похоже на Window Manager. Проверить не трудно, если при появлении этого экрана нажать на кнопку Недавние, то: 1. Если будет миниатюрка этого экрана — это активити.

 

Проблема углубилась и расширилась. Теперь телефон начинает выкидывать рекламу сразу при попытке начала работы, сложно закрыть всплывающие окна с рекламой.

 

Сегодня вечером пользователь принёс свой смартфон мне. Вопрос по инструкции — кнопку «Недавние» где искать?

Опубликовано

Квадрат — Недавние

Круг — Домой

Треугольник — Назад.

Опубликовано (изменено)

В недавних ничего подозрительного нет.


Если включить отображение системных процессов, то есть вот такая непонятная фигня на китайском. Кнопки «Остановить» и «Отключить» неактивные.

 

post-860-0-87282000-1557334673_thumb.png


Удалил приложения Magic и ClockWallPaper, затем открыл Гугл Плей. Сразу-же выскочило сообщение от KISa, что обнаружены два новых приложения. Нажал на «Проверить».

 

В итоге получил сообщение о рекламной программе. На предложение удалить нажал на «Ok». Непонятно, какое второе приложение было?  Его KISa пропустил что-ли?

 

post-860-0-60080800-1557335655_thumb.png post-860-0-31194100-1557335670_thumb.png

 


Ткнул в KISa, он выдал, что обнаружен троян «Settings», удалил его.

 

Тут же прилетело ещё три новых приложения  :zloy:

 

post-860-0-96817000-1557337294_thumb.png

 

 


Попробуйте adguard поставить.

 

 

Совет мимо кассы (ну впрочем как и всегда ранее). AdGuard работает в браузере, а эта реклама выводится минуя браузеры, поверх всего, даже поверх окон KISa (хотя по идее с антивирусом такого быть не должно в принципе).

Изменено пользователем Sandynist
Опубликовано

Если КИС что-то детектирует, то не сноси пока. Выполни adb shell pm list packages -i > file.txt

Разумеется adb должен быть где-то рядом.

Опубликовано

Ну на нём не только KISa что-то детектирует. Другие антивирусы более детально во всём этом расписали.

 

 

post-860-0-34780000-1557343489_thumb.png

 


В общем присобачил к смартфону TWRP и root-права. Теперь должно быть попроще.

Опубликовано

Я перепрошил его на Андроид 7.0, человеку завтра нужен телефон с утра, а у меня уже половина третьего ночи. Так что в этот раз не судьба. 


В официальном списке прошивок сообщается, что во всех ранних версиях были вирусы от разработчиков. Так что там антивирусы будут бессильны чего-либо сделать.

 

post-860-0-92068400-1557347297_thumb.jpg

 

Перечень прошивок взял с 4pda.

Опубликовано

Вывод команды, что я дал, возможно, сообщила бы, какие именно приложения устанавливали заразу. И мы бы тогда сделали детект на сами эти приложения, а не только на то, что они устанавливали.

Опубликовано

Ну там много чего было не так, я заскринил перед прошивкой:

 

post-860-0-84442400-1557347924_thumb.png post-860-0-17535200-1557347945_thumb.png post-860-0-90514300-1557347962_thumb.png post-860-0-07716600-1557347986_thumb.png post-860-0-60104200-1557348004_thumb.png post-860-0-51555200-1557348025_thumb.png

 

 

Опубликовано

Ну и? Мы не ругались на эти приложения что ли?

Опубликовано

Да вирусу вообще-то уже три года: https://xakep.ru/2016/11/16/adups-fota-backdoor/


Прошивка на смартфоне стояла тоже в аккурат трёхгодичной давности.

 

post-860-0-71559300-1557411005_thumb.png


Так что логика KISa тут ясна — какой смысл детектировать заразу, если удалить всё равно нельзя?

  • Спасибо (+1) 1
  • Согласен 1
Опубликовано

По части SecurityService.apk — это тоже баян, обсуждалось на 4pda два года тому назад:  https://4pda.ru/forum/lofiversion/index.php?t780422-2920.html


Так что видимо самый правильный путь в сложившейся ситуации, не лечить, а отрезать ножом, то есть перепрошить чистой прошивкой.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • woi12
      Автор woi12
      Здравствуйте, проблема решилась таким образом? И на каком этапе? Вроде как программа kaspersky сама справилась с удалением файла и я пока не заметил никаких проблем, но для безопасности сделал все пункты до скана FRCT (включительно).
       
      Сообщение от модератора thyrex Перенесено из темы
    • Kir_new
      Автор Kir_new
      Изначально было, что компьютер всё себя странно, в том плане, что не открывались некоторые программы (например "Ножницы" или "Редактор реестра"). После проверки KVRT было найдено 13 вирусов (сколько-то из них потенциальных). После очистки заработало всё нормально. Но при повторной проверке всё равно находятся UDS:DangerousObject.Multi.Generic и HEUR:Trojan.Win64.Miner.gen. При этом они просто помещаются в каратин. После этого какое-то время после этого антивирус их не находит. Но затем они появляются снова (удаляешь их из карантина или нет).
      Так же иногда находятся Trojan.Win64(32)Autoit.acpju и Trojan.Win64(32)AutoIt.fpl. В скобках написал, потому что точно не помню, так как они даже не добавились в карантин в последний раз.

    • Belvol
      Автор Belvol
      Здравствуйте. Поймал троян-майнер. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.01-00.20.zip
    • anonymous7
      Автор anonymous7
      Подозреваю что зашел на какой-нибудь сайт который мне и подкинул вирус. в диспетчере задач появились 2 setup.exe, я их отключаю но после перезапуска компа они снова работают и вирус после удаление тоже востанавливается. Скинул скрин пути к вирусу. Malwarebytes после перезагрузки сразу помещает в карантин вирус

    • DKOFFICIAL
      Автор DKOFFICIAL
      Здравствуйте, помогите пожалуйста, переустанавливал windows несколько раз, пробовал жесткий диск менять, не помогает ничего, поймал какой то вирус, когда поймал не было никаких антивирусов скачанных, и пошло поехала, начали запускаться программы и потом вовсе рабочий стол пропал и черный экран был, перезагрузил ноутбук стало все нормально резко, и с тех пор греется ноутбук, цп нагружается щас на все 100 бывает после того как проверяет антивирус на вирусы и то ничего не находит и то редко поднимается до 100, в большинстве случаев до 60-70 грузиться, а в обычном режиме ноута, грузиться память на 50%, и гудит вентилятор и греется ноутбук, хотя до этого всего не было такого от слова совсем, антивирусы не находят, пробовал через dr web и kaspersky, в основном с kaspersky, так как куплена подписка, бывает даже иногда мышка сама по себе ходит, 1 раз когда перезагрузил ноутбук, создался учетная запись и пароль стоял на ноутбуке, пришлось менять винду,не знаю уже что делать. Браузер когда запускаю, в диспетчере задач показывает что браузер открыт аж целых 20-30раз одновременно.Стало более менее когда поставил винду урезанную пиратскую, где больше приложений от windows урезана и удаленный доступ отключен, ноутбук не старый, i5-12450h процессор, 16гб оперативки.
×
×
  • Создать...