Aller au contenu


Photo

Вирус не обнаруживается


  • Please log in to reply
46 réponses à ce sujet

#1 MIB39

MIB39

    Newbie

  • Posters
  • 6 messages

Posté 24 fvrier 2016 - 23:38

Добрый день.

Поймал злобного вирусяку.

Антивирусы его не видят.

Через месяц после сброса настроек выскакивает сообщение типа Hi please "любое приложение вактивное" recomended и так далее.

Вылазит в виде popup меню на весь экран.

 

Теперь еще напасть.

Браузеры постоянно перенаправляют на kimia.es дальше не успеваю посмотреть с последующим редиректом на приложение в маркете или страницу. Пару раз пытался меня подписать на MTS подписки.

Как найти эту дрянь понятия не имею.

Пробовал все сканеры, сброс настроек, формат флешек.

Отключал яву.

Телефон ARK M7 андроид 5.1

 

Скрин приложил.

Может подскажете в каком направлении идти

 

Fichier(s) joint(s)



#2 MIB39

MIB39

    Newbie

  • Posters
  • 6 messages

Posté 24 fvrier 2016 - 23:53

adserver.kima.es/get/iad/1-2110-1a22f4ea51dc41e4293dc9b6cf9ced82?cl=WW_MS_Link2&af=default&info=data&subid=5ф2797ваффа9у3а6834вии04ф45с6066

 

Кинуло последний раз сюда!

Кто читает не переходите по ссылке - вирусяка



#3 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 messages

Posté 24 fvrier 2016 - 23:54

А Доктор Веб нам интереснее увидеть.. Он тоже не видит ?


Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#4 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 messages

Posté 25 fvrier 2016 - 07:33

Проведите полное сканирование с помощью DrWeb.

Если он ничего не найлет посмотрите через любой файловый менеджер даты создания файлов в папках /system/% на отличные от остальных.

Если таковые найдутся - пришлите нам на проверку и укажите в этой теме номер обращения.

Также, если есть какие-либо еще подозрительные приложения на вашем телефоне, в которых вы не уверены, пришлите их нам на проверку.



#5 MIB39

MIB39

    Newbie

  • Posters
  • 6 messages

Posté 25 fvrier 2016 - 20:10

Нет не видит.

Восстановление системы из под андроида не помогает.

Удалил хард ресетом (вроде) пока полет нормальный.

Вставил SD не формаченную и сразу все поновой.



#6 MIB39

MIB39

    Newbie

  • Posters
  • 6 messages

Posté 25 fvrier 2016 - 20:25

Если вам поможет могу файлы с флехи скинуть.

Как только ее вставлял сразу понеслось по новой.

Инфицировать телефон могу, зная механизм удаления, но просто надоедает все переставлять.



#7 MIB39

MIB39

    Newbie

  • Posters
  • 6 messages

Posté 25 fvrier 2016 - 20:32

Есть два файла с точкой.

Естественно ведро их не видит

.dog_watch

.srcMid



#8 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 messages

Posté 26 fvrier 2016 - 13:17

Если вам поможет могу файлы с флехи скинуть.

Как только ее вставлял сразу понеслось по новой.

Инфицировать телефон могу, зная механизм удаления, но просто надоедает все переставлять.

 

Пришлите те файлы с карточки, которые считаете опасными на анализ, чтобы мы могли добавить их в базы, если они действительно несут вирусный функционал.



#9 MIB39

MIB39

    Newbie

  • Posters
  • 6 messages

Posté 26 fvrier 2016 - 18:44

Может я вам все скину и вы посмотрите???
В ЛС киньте емайл вы всяк больше поймете

#10 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 messages

Posté 01 mars 2016 - 07:32

Может я вам все скину и вы посмотрите???
В ЛС киньте емайл вы всяк больше поймете

Так я и предложил вам отправить это в нашу службу анализа.

 

Или залейте файл\файлы на любой файлообменник и пришлите мне ссылку в ЛС



#11 info44web

info44web

    Newbie

  • Posters
  • 3 messages

Posté 06 mars 2016 - 05:02

Есть пути решения? У меня в точности такая же ситуация. Редиректы при открытии обраузеров на adserver.kimia.es
Ничего не помогает.
Тоже ark benefit m7

#12 phantom83

phantom83

    Advanced Member

  • Posters
  • 709 messages

Posté 06 mars 2016 - 12:40

Как и рекомендовали ТС - обращайтесь в вир лаб, отослав туда с КП подозрительные файлы, например недавно созданные



#13 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 messages

Posté 06 mars 2016 - 12:48

Есть пути решения? У меня в точности такая же ситуация. Редиректы при открытии обраузеров на adserver.kimia.es
Ничего не помогает.
Тоже ark benefit m7

Также проведите полное сканирование устройства, так как быстрое сканирование не проверяет system папки.



#14 info44web

info44web

    Newbie

  • Posters
  • 3 messages

Posté 06 mars 2016 - 21:17

Мне сложно заподозрить какие либо файлы, так как раньше не пользовался никогда android.
В папке system все фалы и папки созданы 29.10.15 либо 01.01.70.
Эта проблема появилась уже где-то месяц назад, поэтому выявить подозрительные новые файлы вне папки system не могу. Кучу нового уже установлено и обновлено.

Полное сканирование dr web делал уже не раз. Ничего не находит.

#15 phantom83

phantom83

    Advanced Member

  • Posters
  • 709 messages

Posté 06 mars 2016 - 21:55

01.01.70.

а это уже подозрительно



#16 info44web

info44web

    Newbie

  • Posters
  • 3 messages

Posté 06 mars 2016 - 22:48

Там сотни файлов таких, в разных папках. Даже папки есть такие. Думаю это тотал коммандер так видет, попробую посмотреть другим файловым менеджером

#17 demagog2

demagog2

    Newbie

  • Posters
  • 5 messages

Posté 19 avril 2016 - 10:32

Собственно аналогичная ситуация.

Malware bytes обнаруживает Adnroid/Trojan.Guerilla.b в /system/priv-app/SystemFota_ARK/SystemFota_ARK.apk

"Беспроводное обновление".

Похоже, что вирус идет в стоковой прошивке.



#18 demagog2

demagog2

    Newbie

  • Posters
  • 5 messages

Posté 19 avril 2016 - 10:38

Результат сканирования вирустотал: https://www.virustotal.com/ru/file/6acd9db791d35425a6669759e81bb0fe8db27de6337f2ff04868e43ed8952105/analysis/1461051424/



#19 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 888 messages

Posté 19 avril 2016 - 10:46

demagog2, отошлите файл в вирлаб для анализа.



#20 demagog2

demagog2

    Newbie

  • Posters
  • 5 messages

Posté 19 avril 2016 - 10:47

demagog2, отошлите файл в вирлаб для анализа.

Уже отослал (пару минут как).




1 utilisateur(s) li(sen)t ce sujet

0 membre(s), 1 invite(s), 0 utilisateur(s) anonyme(s)