Перейти к содержанию

На смартфоне Nomu S10 завёлся рекламный вирус, не удаляется.


Рекомендуемые сообщения

Опубликовано

 

 


Есть какие-то новости?

 

Видел пострадавшего владельца телефона, он жаловался, что реклама стала выскакивать намного чаще, чем раньше. Когда он в первый раз показывал свой смартфон с этой проблемой, то почему-то полчаса пришлось ждать, когда появятся баннеры. Во второй раз они появлялись с частотой приблизительно по одному в 30  сек.

 

Python 3 скачал себе на компьютер, что делать дальше?


P.S. Возможны задержки с исполнением тех или иных рекомендаций, так как у пользователя нет другого смартфона, соответственно этот свой заражённый аппарат он не может оставить мне для диагностики и лечения.

Опубликовано

До питона сделай то, что в первом варианте. У меня релиз на носу и сейчас я не буду писать скрипты.

  • 3 недели спустя...
Опубликовано

 

 


Это похоже на Window Manager. Проверить не трудно, если при появлении этого экрана нажать на кнопку Недавние, то: 1. Если будет миниатюрка этого экрана — это активити.

 

Проблема углубилась и расширилась. Теперь телефон начинает выкидывать рекламу сразу при попытке начала работы, сложно закрыть всплывающие окна с рекламой.

 

Сегодня вечером пользователь принёс свой смартфон мне. Вопрос по инструкции — кнопку «Недавние» где искать?

Опубликовано

Квадрат — Недавние

Круг — Домой

Треугольник — Назад.

Опубликовано (изменено)

В недавних ничего подозрительного нет.


Если включить отображение системных процессов, то есть вот такая непонятная фигня на китайском. Кнопки «Остановить» и «Отключить» неактивные.

 

post-860-0-87282000-1557334673_thumb.png


Удалил приложения Magic и ClockWallPaper, затем открыл Гугл Плей. Сразу-же выскочило сообщение от KISa, что обнаружены два новых приложения. Нажал на «Проверить».

 

В итоге получил сообщение о рекламной программе. На предложение удалить нажал на «Ok». Непонятно, какое второе приложение было?  Его KISa пропустил что-ли?

 

post-860-0-60080800-1557335655_thumb.png post-860-0-31194100-1557335670_thumb.png

 


Ткнул в KISa, он выдал, что обнаружен троян «Settings», удалил его.

 

Тут же прилетело ещё три новых приложения  :zloy:

 

post-860-0-96817000-1557337294_thumb.png

 

 


Попробуйте adguard поставить.

 

 

Совет мимо кассы (ну впрочем как и всегда ранее). AdGuard работает в браузере, а эта реклама выводится минуя браузеры, поверх всего, даже поверх окон KISa (хотя по идее с антивирусом такого быть не должно в принципе).

Изменено пользователем Sandynist
Опубликовано

Если КИС что-то детектирует, то не сноси пока. Выполни adb shell pm list packages -i > file.txt

Разумеется adb должен быть где-то рядом.

Опубликовано

Ну на нём не только KISa что-то детектирует. Другие антивирусы более детально во всём этом расписали.

 

 

post-860-0-34780000-1557343489_thumb.png

 


В общем присобачил к смартфону TWRP и root-права. Теперь должно быть попроще.

Опубликовано

Я перепрошил его на Андроид 7.0, человеку завтра нужен телефон с утра, а у меня уже половина третьего ночи. Так что в этот раз не судьба. 


В официальном списке прошивок сообщается, что во всех ранних версиях были вирусы от разработчиков. Так что там антивирусы будут бессильны чего-либо сделать.

 

post-860-0-92068400-1557347297_thumb.jpg

 

Перечень прошивок взял с 4pda.

Опубликовано

Вывод команды, что я дал, возможно, сообщила бы, какие именно приложения устанавливали заразу. И мы бы тогда сделали детект на сами эти приложения, а не только на то, что они устанавливали.

Опубликовано

Ну там много чего было не так, я заскринил перед прошивкой:

 

post-860-0-84442400-1557347924_thumb.png post-860-0-17535200-1557347945_thumb.png post-860-0-90514300-1557347962_thumb.png post-860-0-07716600-1557347986_thumb.png post-860-0-60104200-1557348004_thumb.png post-860-0-51555200-1557348025_thumb.png

 

 

Опубликовано

Ну и? Мы не ругались на эти приложения что ли?

Опубликовано

Да вирусу вообще-то уже три года: https://xakep.ru/2016/11/16/adups-fota-backdoor/


Прошивка на смартфоне стояла тоже в аккурат трёхгодичной давности.

 

post-860-0-71559300-1557411005_thumb.png


Так что логика KISa тут ясна — какой смысл детектировать заразу, если удалить всё равно нельзя?

  • Спасибо (+1) 1
  • Согласен 1
Опубликовано

По части SecurityService.apk — это тоже баян, обсуждалось на 4pda два года тому назад:  https://4pda.ru/forum/lofiversion/index.php?t780422-2920.html


Так что видимо самый правильный путь в сложившейся ситуации, не лечить, а отрезать ножом, то есть перепрошить чистой прошивкой.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • sputnikk
      Автор sputnikk
      Есть статья https://www.securitylab.ru/blog/personal/xiaomite-journal/355424.php в которой п.4 делает бессмысленным п.1.
      Может существует приложение, которое после сброса занулит/затрёт всё свободное пространство?
       
      По некоторым причинам нужен пароноидальный вариант.
    • Ivan A.
      Автор Ivan A.
      Добрый день. 
      Приобрел новый смартфон в сети DNS - Redmi 15. После включения телефон обновился до HyperOS 3.0.1.0. 
      В процессе настройки зашел в GooglePlay для обновления приложений, принял условия использования сервиса и сразу запустилось автоматическое обновление приложений через Wi-Fi. Спустя минуту на телефоне начала появляться Полноэкранная реклама раз в 10 - 15 секунд. На весь экран открывается ролик (про СберЗвук, ЯндексАлиса, какие то игры и прочие приложения). Если нажать на рекламу открывается один из магазинов приложений (GooglePaly, Rustore, GetApps) с рекламируемым товаром. 
      Если нажать на кнопку "Обзор" (квадрат из 3 кнопок управления (⏹️ ⏺️ ◀️)), то видно что рекламу показывает приложение: "Kereta Api Indonesia Wallpeper (версия 46)". 
      - На странице "Kereta" в Google Play уведомление - "Приложение на вашем устройстве установлено не из Google play и может отличаться от этого. Обновите приложение на том же ресурсе, где вы его скачали, или переустановите его в Google Play."
      - В настройках системы установка неизвестных приложений запрещена из всех источников (странно еще что в списке доступных источников для установки приложений присутствует приложение "Часы")

      В настройках приолжения на HyperOS 3.0.1.0 есть дополнительное меню "Другие разрешения":
      - "Ярлыки рабочего стола"
      - "Экран блокировки"
      - "Открывать новые окна, когда запущено в фоновом режиме"
      После их выключения реклама пропала. После перезагрузки телефона эти разрешения опять стали активны, но реклама пока не появилась. Обычных разрешений у приложения нет.
      Использование сети приложением "Kereta" - 0 байт.

      На телефоне был предустановлен Касперский 11.122.4.13875, обновил базы, проверил телоефон, ничего не нашел.
      Стоит переживать за безопасность телефона или достаточно удалить приложение и спокойно пользоваться дальше?
      Спасибо.
    • tkm
      Автор tkm
      Здравствуйте!
      Телефон (андроид) после перезагрузки не загружается в рабочий режим и предлагает вернуться к заводским установкам. 
      Можно ли что-то сделаь, что бы войти без потери данных? Есть информация которую критически не хочется потерять.
      Помогите, пожалуйста

    • alexansh
      Автор alexansh
      На смартфоне
      Версия Android 9 PPR1.180610.011
      Проверял антивирусом
      Kaspersky Free 
      Версия 11.124.4.14286
      Вирус: UDS:Trojan.AndroidOS.Piom.bngd
      -----------------------------------------------
      Если на смартфоне при открытии приложения "Сбербанк" появилось сообщение, что обнаружен вирус "UDS:Trojan.AndroidOS.Piom.bngd" 
      и при этом давалась возможность удалить этот вирус, что я и сделал (удалил его).
      В тех.поддержке Сбербанка мне сказали, что этот вирус был в прошивке смартфона, и что теперь уже он удалён модулем Касперского.
      Также сказали, что какие могут быть последствия от этого вируса, они не знают.
      Рекомендовали обратиться в Лабораторию Касперского.
      После этого на смартфоне иногда возникали торможения - черный экран во время работы на некоторое время и черный экран при перезагрузке на некоторое время.
      Кнопками можно было вывести смартфон в нормальное состояние. Но в основном смартфон работает нормально.
      **********************************************************************************************************************************
      Хотел узнать, что это за троян, что он делает, какие возможные последствия и как его можно побороть ?
      И лечится ли он антивирусом, если находится в прошивке ? (ведь при входе в приложение Сбербанк вирус был удален из прошивки).
      И как "очистить" прошивку, чтобы быть уверенным, что там всё в порядке ?
      И как избавиться от последствий этого трояна ?

    • Ivan A.
      Автор Ivan A.
      Приветствую.
      В iOS есть функция USB Restricted Mode (тык), которая блокирует передачу данных через USB при зарядке телефона от компьютера, если телефон был заблокирован более часа назад.
      Есть ли подобный функционал в Android 15 и старше?
       
      Все что я нашел - в "Настройках для разработчиков" > ["конфигурация USB по умолчанию" - "без передачи данных"] и ["конфигурация USB" - "зарядка"]. Отключение "Отладки по USB".
      Не уверен, что данные функции сопоставимы с USB Restricted Mode в плане безопасности устройства.
       
      Можно подойти к вопросу с другой стороны и просто выключать телефон, когда он остается без присмотра. Сим-карту без пин-кода не включить, но есть вопрос о том, какое время операторы связи хранят недоставленные СМС, отправленные на выключенные телефоны? Кто-то говорит 24 часа,  кто-то 72.
       
×
×
  • Создать...