Перейти к содержимому


Фото

Вирус не обнаруживается


  • Please log in to reply
46 ответов в этой теме

#21 demagog2

demagog2

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 19 Апрель 2016 - 10:55

Вашему запросу назначен идентификатор [drweb.com #6883730].



#22 Edward Moskalchuk

Edward Moskalchuk

    Member

  • Virus Analysts
  • 162 Сообщений:

Отправлено 20 Апрель 2016 - 12:54

Вашему запросу назначен идентификатор [drweb.com #6883730].

 

У вас в ответе на запрос файлик запросили. Пришлите пожалуйста.



#23 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 24 Апрель 2016 - 17:47

Похоже этот вирус поражает не все телефоны а только те,у которых дыры в стоковых прошивках. Т.е.в этих аппаратах вшиты приложения, которые не взаимодействуют должным образом с ос в следствии чего и антивирусы не могут с ними взаимодействовать. У меня тоже Арк м7. Установил каспера. Он обнаружил при полной проверке стоковое приложение обновления системы как вирус. Предложил очистить данные. После этого пока вируса нет, но я подозреваю что после посещения какого-нибудь зараженного сайта я снова увижу adserver kima)). Вообще дешевые китайские телефоны стоят мало не просто из-за доброты китайцев но и по затратам на тестироаание

Сообщение было изменено Alexhhh: 24 Апрель 2016 - 17:48


#24 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 852 Сообщений:

Отправлено 24 Апрель 2016 - 19:13

Alexhhh, ну да, ну да, оно "само попало". "Случайно".



#25 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 24 Апрель 2016 - 19:51

Что куда само попало?? Антивирус не может отработать защиту смарта из-за некачественного софта стокового. Ну да. Ну да))

#26 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 852 Сообщений:

Отправлено 24 Апрель 2016 - 21:09

Alexhhh, много дряни сейчас изначально встраивают в прошивки устройств. Вот о чем речь. А такого, чтобы через уязвимости... пока что имхо редкий зверь.



#27 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 24 Апрель 2016 - 22:51

maxic, нахожу упоминание об этом adserver.kima уже несколько раз в русскоязычном интернете и именно от владельцев Арк м7. Как я понимаю, у приложения обновления при срабатывании таймера опроса сервера идет обращение к адресу и порту заданными изготовителем. Вирус успешно подменяет этот адрес. В результате чего антивирусы в большинстве ничего не обнаруживают. После очистки данных встроенного приложения обновления все нормально. Даже остались в большом кол-ве вкладки с этим самым adserver.kima, которые я спокойно закрыл и больше они не появляются. Вопрос остался к производителю Арк - зачем они дали доступ к системному приложению из источников отличных от сервера обновлений? Именно поэтому происходит подмена адреса обновления

#28 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 24 Апрель 2016 - 23:02

Изначально устройство не бегало по этому адресу каждые несколько минут. Это начало происходить с моим арком где-то через месяц использования.

#29 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 24 Апрель 2016 - 23:46

360 security и malwarebyte тоже нашлищверюгу. 360 секюрити тоже как и Каспер выдал меню к очистке данных беспроводного обновления. Похоже без рута основательно защититься от этой гадости на этом китайфоне не удастся.

Прикрепленные файлы:



#30 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 25 Апрель 2016 - 11:55

360 security и malwarebyte тоже нашлищверюгу. 360 секюрити тоже как и Каспер выдал меню к очистке данных беспроводного обновления. Похоже без рута основательно защититься от этой гадости на этом китайфоне не удастся.

 

Дело в том, что, возможно, это приложение было изначально встроено в прошивку вашего телефона. Антивирус без предоставления рут доступа не может ничего удалить из директории /system, в виду ограничений андроида. Соответственно, если вы сделаете рут и предоставите доступ антивирусу, то сможете спокойно удалить данную угрозу. Либо запросите чистую прошивку у производителя вашего телефона.

 

Также не могли бы лучше сообщить детект Доктор Веба, а не других вендоров



#31 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 25 Апрель 2016 - 12:19

Соответственно, если вы сделаете рут и предоставите доступ антивирусу, то сможете спокойно удалить данную угрозу.

 

Единственное, если данный вирус помечен, как прошивочный, то антивирус не будет его удалять, чтобы не нанести вред вашей системе, в таком случае вам остаётся обратиться к производтелю телефона.



#32 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 25 Апрель 2016 - 13:29

Дело в том, что, возможно, это приложение было изначально встроено в прошивку вашего телефона. Антивирус без предоставления рут доступа не может ничего удалить из директории /system, в виду ограничений андроида. Соответственно, если вы сделаете рут и предоставите доступ антивирусу, то сможете спокойно удалить данную угрозу. Либо запросите чистую прошивку у производителя вашего телефона.
 
Также не могли бы лучше сообщить детект Доктор Веба, а не других вендоров

 

Может изначально было встроено, но как то уж мудрено оно появляется). Я бороздил интернет примерно месяц без  видимости работы этого вируса. Если только разработчик специально прописал команду запуска вируса через какой то срок после активации телефона. Причем после удаления данных приложения "беспроводное обновление", какое то время вирус не беспокоит.

 

Детект доктора веба к сожалению собщить не могу, т.к. он не обнаружил этот вирус. Я бы с радостью сам телефон передал в лабораторию на исследование)



#33 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 25 Апрель 2016 - 13:37

Единственное, если данный вирус помечен, как прошивочный, то антивирус не будет его удалять, чтобы не нанести вред вашей системе, в таком случае вам остаётся обратиться к производтелю телефона.

 

Про прошивочный нельзя сказать точно не посмотрев исходники самого приложения где он обитает. Дыра в безопасности телефона, например доступ на запись хотя бы для одного файла из приложения может дать вирусу порезвиться. Может конечно и специально разработчик засунул туда этот вирус))   (что лично для меня менее логично выглядит) 


Сообщение было изменено Alexhhh: 25 Апрель 2016 - 13:39


#34 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 25 Апрель 2016 - 15:17

 

Единственное, если данный вирус помечен, как прошивочный, то антивирус не будет его удалять, чтобы не нанести вред вашей системе, в таком случае вам остаётся обратиться к производтелю телефона.

 

Про прошивочный нельзя сказать точно не посмотрев исходники самого приложения где он обитает. Дыра в безопасности телефона, например доступ на запись хотя бы для одного файла из приложения может дать вирусу порезвиться. Может конечно и специально разработчик засунул туда этот вирус))   (что лично для меня менее логично выглядит) 

 

 

Инкубационный период вирусов, на сегодняшний момент, это норма. Схожая проблема была с другими телефонами, когда вирус активировался примерно через месяц после покупки.

Если Доктор Веб не детектирует данный файл - не могли бы вы прислать нам его на проверку через сайт или приложение (раз вы знаете по детектам других вендоров, что это за файл).

Тогда мы, скорее всего, сможем вам более конструктивно помочь.

Также пришли тогда мне в личку или напишите здесь номер вашего обращения.



#35 Krage56

Krage56

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 26 Апрель 2016 - 11:34

Периодически возникает такая история: Dr Web Light фиксирует угрозу not a virus Adware.Cosiloon.1(Рекламные программы), удаляет её. Но вскоре всё повторяется. Я искал в Сети, но ни одного упоминания про такого рода угрозы. Собственно, как ни одного упоминания, что делать, если такое случилось. Уже ставил полную проверку - "Угроз не обнаружено", но всё равно картина повторяется. Что делать? Подскажите, люди добрые! 



#36 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 852 Сообщений:

Отправлено 26 Апрель 2016 - 11:39

Krage56, адварь (рекламное приложение). Вы даете слишком мало данных. Непонятно, где и как вы ее фиксируете. Вдруг вы руками что-то закачиваете, и в загрузках это дело ловится? Совсем другое дело, если это установленная программа. Ход мысли понятен, я думаю? И. Правильнее все же будет завести свою тему, а не превращать текущую в кашу.



#37 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 27 Апрель 2016 - 20:19

Инкубационный период вирусов, на сегодняшний момент, это норма. Схожая проблема была с другими телефонами, когда вирус активировался примерно через месяц после покупки.
Если Доктор Веб не детектирует данный файл - не могли бы вы прислать нам его на проверку через сайт или приложение (раз вы знаете по детектам других вендоров, что это за файл).
Тогда мы, скорее всего, сможем вам более конструктивно помочь.
Также пришли тогда мне в личку или напишите здесь номер вашего обращения.

 

Извините что долго не отвечал. Вытащил я этот файл. Касперский на ноутбуке его тоже как вирус распознал. Точнее как рекламное приложение)). Архив с файлом прикреплен. Пароль к архиву: 1234

Если это приложение изначально было с вирусом как Вы предполагаете, то скорее всего аналогичное (без вируса) у компании Арк не получить.

 

//Про номер обращения.. Я просто в этой теме участвовал, но официально своего обращения не создавал. 

Прикрепленные файлы:

  • Прикрепленный файл  apk.jpg   87,28К   0 Скачано раз

Сообщение было изменено maxic: 27 Апрель 2016 - 21:15


#38 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 852 Сообщений:

Отправлено 27 Апрель 2016 - 21:15

Alexhhh, на форум нельзя прикреплять вирусы! Устное предупреждение пока.



#39 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 852 Сообщений:

Отправлено 27 Апрель 2016 - 21:19

Результат проверки: https://www.virustotal.com/ru/file/6acd9db791d35425a6669759e81bb0fe8db27de6337f2ff04868e43ed8952105/analysis/1461780969/

 

Номер тикета: [drweb.com #6902466]



#40 Alexhhh

Alexhhh

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 27 Апрель 2016 - 21:27

maxic,  Меня ведь просили прислать через сайт))

 

https://www.virustotal.com/ru/file/6acd9db791d35425a6669759e81bb0fe8db27de6337f2ff04868e43ed8952105/analysis/1461780969/

 

Это все хорошо, только как это поможет?)




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых