Перейти к содержимому


Фото

Вирус в прошивке планшета tesla

tesla реклама

  • Please log in to reply
5 ответов в этой теме

#1 emoxam

emoxam

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 20 Апрель 2017 - 13:24

Приветствую.
Ко мне в руки попал планшет impulse 8.0 3G купленный в феврале. Жалобы на то что вылезает реклама сама по себе.
Сделал общий сброс с очисткой карты памяти, но это не помогло, достаточно подключиться по wifi и реклама опять прёт. (А в приложения добавляются speedrace, ten sex videos и ещё много всяких названия которых являются просто набором букв.)
Сделал factory reset через штатное рекавери - ситуация не поменялась.
Скачал прошивку, и установил её через PC.
Лишние приложения ставится перестали. НО - реклама все так же появляется.
Я добавил учетку google, и поставил через маркет Dr.Web Security Space, в брандмауере которого я увидел какие процессы проявляют активность и куда они лезут.
Так вот процессы "Видео", "Поиск" и "беспроводное обновление" лезут на адреса в которых содержаться ad(s), то бишь advertisement(я так предполагаю).
Я отключил эти процессы в "настройки" - "приложения". После перезагрузки они остались выключенными, все, кроме "беспроводное обновление" .
Я даже ставил запрет WIFI и 3G этим приложениям через dr web, но потом снял ограничения, достаточно просто отключить эти приложения и рекламы не будет.
 
Я предполагаю что гадость лежит на разделе system, но как она там оказалась? Рута на планшет точно никто не делал.
 
Скриншоты на которых видно список процессов, адреса и порты куда они обращались, рекламу и баннеры прикладываю. 
 
И нет ли вирусов в прошивке по ссылке ftp://ftp.t-service.pro/TabletPC/TeslaPad/Impulse/8_3G/? Или мне стоит  прислать ссылку через форму https://vms.drweb.ru/sendvirus/ ?
Спасибо


#2 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 401 Сообщений:

Отправлено 20 Апрель 2017 - 13:50

emoxam, Пробовали запускать сканирование Dr. Web Security Spase? (хотя бы экспресс)

 

 

1. https://play.google.com/store/apps/details?id=com.rarlab.rar

В этой программе переходите на верхний уровень, и архивируете директорию /system, смотрите, что бы архив сохранялся на sd карте, это должно быть прописано в имени архива. (иначе будет ошибка). Поставьте пароль для архива "visrus"
2. https://play.google.com/store/apps/details?id=mobi.usage.appbackup

В этой программе делаете бекап всех приложений и архивируете их (с паролем "virus"). Файлы приложений будут находиться примерно по такому пути /storage/sdcard0/Mobi_Usage_AppBackup
3. Загрузите оба архива на файлообменник, например яндекс диск, и киньте сюда ссылку.



#3 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 401 Сообщений:

Отправлено 20 Апрель 2017 - 17:39

emoxam, Посмотрел прошивку, в ней изначально были трои, которые Dr. Web Security Spaсe детектил (но не light), сделал что бы их light детектил и добавил

/priv-app/Search_jr_c001_001, его надо будет удалить руками с помощью какого - нибудь рут експлорера. Т.к. это не только трой, но и стандартный поиск на вашем телефоне. Телефон должен нормально работать после его удаления. Остальные удаляться антивирусом, если предоставить ему права root.



#4 emoxam

emoxam

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 20 Апрель 2017 - 23:41

1. "сделал что бы их light детектил" - мне для этого надо просто базу обновить?

2. "Остальные удаляться антивирусом, если предоставить ему права root." - light'ом ?

3. Я архивы готов залить, ещё надо?

У меня security space уже протух, я касперского поставил, он нашёл бяку и вроде удалил её https://cloud.mail.ru/public/ESrA/wGR29QKY7



#5 emoxam

emoxam

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 21 Апрель 2017 - 09:08

Я прогнал полную проверку light и вот что обнаружил.

Прикрепленные файлы:



#6 emoxam

emoxam

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 21 Апрель 2017 - 12:00

получил рута через vroot 
потом поставил titanium backup и поудалял следующее.
в списке приложений.
video - converedit.apk
поиск - search_jr...
com.android.system.service 1.0 - cytransactor.apk
xym - settings.apk (это от vroot я так понял)
 
Вроде так. Буду тестировать дальше, пока dr web light ничего не находит.




Also tagged with one or more of these keywords: tesla, реклама

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых