Перейти к содержимому


Фото

Вирус не обнаруживается


  • Please log in to reply
46 ответов в этой теме

#1 MIB39

MIB39

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 24 Февраль 2016 - 23:38

Добрый день.

Поймал злобного вирусяку.

Антивирусы его не видят.

Через месяц после сброса настроек выскакивает сообщение типа Hi please "любое приложение вактивное" recomended и так далее.

Вылазит в виде popup меню на весь экран.

 

Теперь еще напасть.

Браузеры постоянно перенаправляют на kimia.es дальше не успеваю посмотреть с последующим редиректом на приложение в маркете или страницу. Пару раз пытался меня подписать на MTS подписки.

Как найти эту дрянь понятия не имею.

Пробовал все сканеры, сброс настроек, формат флешек.

Отключал яву.

Телефон ARK M7 андроид 5.1

 

Скрин приложил.

Может подскажете в каком направлении идти

 

Прикрепленные файлы:



#2 MIB39

MIB39

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 24 Февраль 2016 - 23:53

adserver.kima.es/get/iad/1-2110-1a22f4ea51dc41e4293dc9b6cf9ced82?cl=WW_MS_Link2&af=default&info=data&subid=5ф2797ваффа9у3а6834вии04ф45с6066

 

Кинуло последний раз сюда!

Кто читает не переходите по ссылке - вирусяка



#3 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 24 Февраль 2016 - 23:54

А Доктор Веб нам интереснее увидеть.. Он тоже не видит ?


Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#4 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 25 Февраль 2016 - 07:33

Проведите полное сканирование с помощью DrWeb.

Если он ничего не найлет посмотрите через любой файловый менеджер даты создания файлов в папках /system/% на отличные от остальных.

Если таковые найдутся - пришлите нам на проверку и укажите в этой теме номер обращения.

Также, если есть какие-либо еще подозрительные приложения на вашем телефоне, в которых вы не уверены, пришлите их нам на проверку.



#5 MIB39

MIB39

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 25 Февраль 2016 - 20:10

Нет не видит.

Восстановление системы из под андроида не помогает.

Удалил хард ресетом (вроде) пока полет нормальный.

Вставил SD не формаченную и сразу все поновой.



#6 MIB39

MIB39

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 25 Февраль 2016 - 20:25

Если вам поможет могу файлы с флехи скинуть.

Как только ее вставлял сразу понеслось по новой.

Инфицировать телефон могу, зная механизм удаления, но просто надоедает все переставлять.



#7 MIB39

MIB39

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 25 Февраль 2016 - 20:32

Есть два файла с точкой.

Естественно ведро их не видит

.dog_watch

.srcMid



#8 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 26 Февраль 2016 - 13:17

Если вам поможет могу файлы с флехи скинуть.

Как только ее вставлял сразу понеслось по новой.

Инфицировать телефон могу, зная механизм удаления, но просто надоедает все переставлять.

 

Пришлите те файлы с карточки, которые считаете опасными на анализ, чтобы мы могли добавить их в базы, если они действительно несут вирусный функционал.



#9 MIB39

MIB39

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 26 Февраль 2016 - 18:44

Может я вам все скину и вы посмотрите???
В ЛС киньте емайл вы всяк больше поймете

#10 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 01 Март 2016 - 07:32

Может я вам все скину и вы посмотрите???
В ЛС киньте емайл вы всяк больше поймете

Так я и предложил вам отправить это в нашу службу анализа.

 

Или залейте файл\файлы на любой файлообменник и пришлите мне ссылку в ЛС



#11 info44web

info44web

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 06 Март 2016 - 05:02

Есть пути решения? У меня в точности такая же ситуация. Редиректы при открытии обраузеров на adserver.kimia.es
Ничего не помогает.
Тоже ark benefit m7

#12 phantom83

phantom83

    Advanced Member

  • Posters
  • 709 Сообщений:

Отправлено 06 Март 2016 - 12:40

Как и рекомендовали ТС - обращайтесь в вир лаб, отослав туда с КП подозрительные файлы, например недавно созданные



#13 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 06 Март 2016 - 12:48

Есть пути решения? У меня в точности такая же ситуация. Редиректы при открытии обраузеров на adserver.kimia.es
Ничего не помогает.
Тоже ark benefit m7

Также проведите полное сканирование устройства, так как быстрое сканирование не проверяет system папки.



#14 info44web

info44web

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 06 Март 2016 - 21:17

Мне сложно заподозрить какие либо файлы, так как раньше не пользовался никогда android.
В папке system все фалы и папки созданы 29.10.15 либо 01.01.70.
Эта проблема появилась уже где-то месяц назад, поэтому выявить подозрительные новые файлы вне папки system не могу. Кучу нового уже установлено и обновлено.

Полное сканирование dr web делал уже не раз. Ничего не находит.

#15 phantom83

phantom83

    Advanced Member

  • Posters
  • 709 Сообщений:

Отправлено 06 Март 2016 - 21:55

01.01.70.

а это уже подозрительно



#16 info44web

info44web

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 06 Март 2016 - 22:48

Там сотни файлов таких, в разных папках. Даже папки есть такие. Думаю это тотал коммандер так видет, попробую посмотреть другим файловым менеджером

#17 demagog2

demagog2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 19 Апрель 2016 - 10:32

Собственно аналогичная ситуация.

Malware bytes обнаруживает Adnroid/Trojan.Guerilla.b в /system/priv-app/SystemFota_ARK/SystemFota_ARK.apk

"Беспроводное обновление".

Похоже, что вирус идет в стоковой прошивке.



#18 demagog2

demagog2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 19 Апрель 2016 - 10:38

Результат сканирования вирустотал: https://www.virustotal.com/ru/file/6acd9db791d35425a6669759e81bb0fe8db27de6337f2ff04868e43ed8952105/analysis/1461051424/



#19 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 19 Апрель 2016 - 10:46

demagog2, отошлите файл в вирлаб для анализа.



#20 demagog2

demagog2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 19 Апрель 2016 - 10:47

demagog2, отошлите файл в вирлаб для анализа.

Уже отослал (пару минут как).




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых