Перейти к содержанию

На смартфоне Nomu S10 завёлся рекламный вирус, не удаляется.


Рекомендуемые сообщения

Опубликовано

 

 


Есть какие-то новости?

 

Видел пострадавшего владельца телефона, он жаловался, что реклама стала выскакивать намного чаще, чем раньше. Когда он в первый раз показывал свой смартфон с этой проблемой, то почему-то полчаса пришлось ждать, когда появятся баннеры. Во второй раз они появлялись с частотой приблизительно по одному в 30  сек.

 

Python 3 скачал себе на компьютер, что делать дальше?


P.S. Возможны задержки с исполнением тех или иных рекомендаций, так как у пользователя нет другого смартфона, соответственно этот свой заражённый аппарат он не может оставить мне для диагностики и лечения.

Опубликовано

До питона сделай то, что в первом варианте. У меня релиз на носу и сейчас я не буду писать скрипты.

  • 3 недели спустя...
Опубликовано

 

 


Это похоже на Window Manager. Проверить не трудно, если при появлении этого экрана нажать на кнопку Недавние, то: 1. Если будет миниатюрка этого экрана — это активити.

 

Проблема углубилась и расширилась. Теперь телефон начинает выкидывать рекламу сразу при попытке начала работы, сложно закрыть всплывающие окна с рекламой.

 

Сегодня вечером пользователь принёс свой смартфон мне. Вопрос по инструкции — кнопку «Недавние» где искать?

Опубликовано

Квадрат — Недавние

Круг — Домой

Треугольник — Назад.

Опубликовано (изменено)

В недавних ничего подозрительного нет.


Если включить отображение системных процессов, то есть вот такая непонятная фигня на китайском. Кнопки «Остановить» и «Отключить» неактивные.

 

post-860-0-87282000-1557334673_thumb.png


Удалил приложения Magic и ClockWallPaper, затем открыл Гугл Плей. Сразу-же выскочило сообщение от KISa, что обнаружены два новых приложения. Нажал на «Проверить».

 

В итоге получил сообщение о рекламной программе. На предложение удалить нажал на «Ok». Непонятно, какое второе приложение было?  Его KISa пропустил что-ли?

 

post-860-0-60080800-1557335655_thumb.png post-860-0-31194100-1557335670_thumb.png

 


Ткнул в KISa, он выдал, что обнаружен троян «Settings», удалил его.

 

Тут же прилетело ещё три новых приложения  :zloy:

 

post-860-0-96817000-1557337294_thumb.png

 

 


Попробуйте adguard поставить.

 

 

Совет мимо кассы (ну впрочем как и всегда ранее). AdGuard работает в браузере, а эта реклама выводится минуя браузеры, поверх всего, даже поверх окон KISa (хотя по идее с антивирусом такого быть не должно в принципе).

Изменено пользователем Sandynist
Опубликовано

Если КИС что-то детектирует, то не сноси пока. Выполни adb shell pm list packages -i > file.txt

Разумеется adb должен быть где-то рядом.

Опубликовано

Ну на нём не только KISa что-то детектирует. Другие антивирусы более детально во всём этом расписали.

 

 

post-860-0-34780000-1557343489_thumb.png

 


В общем присобачил к смартфону TWRP и root-права. Теперь должно быть попроще.

Опубликовано

Я перепрошил его на Андроид 7.0, человеку завтра нужен телефон с утра, а у меня уже половина третьего ночи. Так что в этот раз не судьба. 


В официальном списке прошивок сообщается, что во всех ранних версиях были вирусы от разработчиков. Так что там антивирусы будут бессильны чего-либо сделать.

 

post-860-0-92068400-1557347297_thumb.jpg

 

Перечень прошивок взял с 4pda.

Опубликовано

Вывод команды, что я дал, возможно, сообщила бы, какие именно приложения устанавливали заразу. И мы бы тогда сделали детект на сами эти приложения, а не только на то, что они устанавливали.

Опубликовано

Ну там много чего было не так, я заскринил перед прошивкой:

 

post-860-0-84442400-1557347924_thumb.png post-860-0-17535200-1557347945_thumb.png post-860-0-90514300-1557347962_thumb.png post-860-0-07716600-1557347986_thumb.png post-860-0-60104200-1557348004_thumb.png post-860-0-51555200-1557348025_thumb.png

 

 

Опубликовано

Ну и? Мы не ругались на эти приложения что ли?

Опубликовано

Да вирусу вообще-то уже три года: https://xakep.ru/2016/11/16/adups-fota-backdoor/


Прошивка на смартфоне стояла тоже в аккурат трёхгодичной давности.

 

post-860-0-71559300-1557411005_thumb.png


Так что логика KISa тут ясна — какой смысл детектировать заразу, если удалить всё равно нельзя?

  • Спасибо (+1) 1
  • Согласен 1
Опубликовано

По части SecurityService.apk — это тоже баян, обсуждалось на 4pda два года тому назад:  https://4pda.ru/forum/lofiversion/index.php?t780422-2920.html


Так что видимо самый правильный путь в сложившейся ситуации, не лечить, а отрезать ножом, то есть перепрошить чистой прошивкой.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • tkm
      Автор tkm
      Здравствуйте!
      Телефон (андроид) после перезагрузки не загружается в рабочий режим и предлагает вернуться к заводским установкам. 
      Можно ли что-то сделаь, что бы войти без потери данных? Есть информация которую критически не хочется потерять.
      Помогите, пожалуйста

    • alexansh
      Автор alexansh
      На смартфоне
      Версия Android 9 PPR1.180610.011
      Проверял антивирусом
      Kaspersky Free 
      Версия 11.124.4.14286
      Вирус: UDS:Trojan.AndroidOS.Piom.bngd
      -----------------------------------------------
      Если на смартфоне при открытии приложения "Сбербанк" появилось сообщение, что обнаружен вирус "UDS:Trojan.AndroidOS.Piom.bngd" 
      и при этом давалась возможность удалить этот вирус, что я и сделал (удалил его).
      В тех.поддержке Сбербанка мне сказали, что этот вирус был в прошивке смартфона, и что теперь уже он удалён модулем Касперского.
      Также сказали, что какие могут быть последствия от этого вируса, они не знают.
      Рекомендовали обратиться в Лабораторию Касперского.
      После этого на смартфоне иногда возникали торможения - черный экран во время работы на некоторое время и черный экран при перезагрузке на некоторое время.
      Кнопками можно было вывести смартфон в нормальное состояние. Но в основном смартфон работает нормально.
      **********************************************************************************************************************************
      Хотел узнать, что это за троян, что он делает, какие возможные последствия и как его можно побороть ?
      И лечится ли он антивирусом, если находится в прошивке ? (ведь при входе в приложение Сбербанк вирус был удален из прошивки).
      И как "очистить" прошивку, чтобы быть уверенным, что там всё в порядке ?
      И как избавиться от последствий этого трояна ?

    • Ivan A.
      Автор Ivan A.
      Приветствую.
      В iOS есть функция USB Restricted Mode (тык), которая блокирует передачу данных через USB при зарядке телефона от компьютера, если телефон был заблокирован более часа назад.
      Есть ли подобный функционал в Android 15 и старше?
       
      Все что я нашел - в "Настройках для разработчиков" > ["конфигурация USB по умолчанию" - "без передачи данных"] и ["конфигурация USB" - "зарядка"]. Отключение "Отладки по USB".
      Не уверен, что данные функции сопоставимы с USB Restricted Mode в плане безопасности устройства.
       
      Можно подойти к вопросу с другой стороны и просто выключать телефон, когда он остается без присмотра. Сим-карту без пин-кода не включить, но есть вопрос о том, какое время операторы связи хранят недоставленные СМС, отправленные на выключенные телефоны? Кто-то говорит 24 часа,  кто-то 72.
       
    • 49advan
      Автор 49advan
      Не знаю может это реально из-за Триады или нет но через 2 часа после обнаружения APK файла у меня пытались угнать steam аккаунт. Я прикреплю файл триады, телефон s21fe, стоит shizuku, без рута, прошивка G990B2XXS5EWJB. Скорее всего мне придется перепрошивать телефон но все равно пройду проверки. Пароль к архиву "123456" Вот сама вирусня
      Play Integrity телефон не проходит, именно meets_strong_integrity
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в удалении вирусов
    • 49advan
      Автор 49advan
      Старые способы не работают, банально нету вкладки сканер
×
×
  • Создать...