Перейти к содержимому


Фото

Вирусы Android.BackDoor.270, Android.Backdoor.540.origin

вирус не удаляется

  • Please log in to reply
10 ответов в этой теме

#1 AlexNesterov

AlexNesterov

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2017 - 13:38

Здравствуйте.

Создаю новую тему, согласно правил форума.

Однако, проблема уже известная и обсуждалась в соседних темах неоднократно.

 

Суть проблемы: на китайском Android-планшете (версия андроида 4.2.2) нацепляли вирусов, которые отображают всплывающие баннеры при активном интернет-подключении, а также устанавливают всякий софт (какие-то memory cleaner'ы и прочую ерунду), например, вот один из баннеров

Прикрепленный файл  Screenshot_2017-08-31-03-52-05.png   227,9К   0 Скачано раз

 

Антивирус находит вот такие угрозы

Прикрепленный файл  Screenshot_2017-08-31-02-02-05.png   160,24К   0 Скачано раз

но, после удаления эти файлы (типа "com.android.providers.helpserver" и "com.android.backup") снова восстанавливаются (даже при отключенном интернете).

 

Почитав похожие темы, я прошерстил системные папки на предмет непонятных файлов, и в папке system/xbin нашёл файл .hulu. Однако, удаление его ни к чему не приводит, так как этот файл тоже снова восстанавливается.

 

1. Root-права на планшете получены.

2. Антивирус Dr.Web версии Pro установлен.

3. Полная проверка на вирусы выполняется, угрозы обнаруживаются и удаляются. Однако вирус восстанавливает свои файлы снова и так по кругу...

4. Сброс планшета к заводским настройкам проблему не решает. Чистую прошивку для этой модели пока найти не удалось.

 

Ссылка на архив раздела /sytem.

Ссылка на архив программ.


Сообщение было изменено AlexNesterov: 31 Август 2017 - 13:39


#2 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 399 Сообщений:

Отправлено 31 Август 2017 - 16:31

AlexNesterov, через пару часов попробуйте еще раз сделать полную проверку.
должны детектится файлы /system/bin/helperd_server и /system/xbin/.hulu и их копии, если еще не детектятся то попробуйте позже. Удаление этих файлов вручную не поможет, т.к. у них должны быть резервные копии в других директориях.



#3 AlexNesterov

AlexNesterov

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 31 Август 2017 - 16:34

Sergey Bespalov, понял Вас.

Через пару часов буду пробовать. О результатах отпишусь в теме.



#4 AlexNesterov

AlexNesterov

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 01 Сентябрь 2017 - 00:48

Итак, сообщаю о результатах.

 

Посл первого прогона антивируса (с новой базой вирусов) были найдены ранее не детектируемые файлы

/system/bin/helperd_server и /system/xbin/.hulu

Файл /system/bin/helperd_server удалился с первого раза в 17:40 и больше не беспокоил, а вот файл /system/xbin/.hulu после первого удаления в 17:40 обнаружился снова в 17:58, но всё-таки на этот раз был окончательно удалён.

Вот скриншоты статистики снизу вверх:

 

Прикрепленный файл  Screenshot_2017-08-31-23-20-20.png   215,56К   0 Скачано раз Прикрепленный файл  Screenshot_2017-08-31-23-20-40.png   197,9К   0 Скачано раз

 

Что касается текущей ситуации: сейчас при отключенном интернете всё замечательно, а вот при подключении к сети периодически всплывают баннеры, но не часто, и то, не во время прямого пользования планшетом, а после выхода из спящего режима и разблокировки экрана.

Вот скриншоты, эти оба баннера появились на экране после того, как планшет был разблокирован из спячки

 

Прикрепленный файл  Screenshot_2017-08-31-17-46-34.png   956,88К   0 Скачано раз Прикрепленный файл  Screenshot_2017-08-31-18-46-44.png   238,63К   0 Скачано раз

 

Что с этими баннерами делать, я не знаю, так как Dr. Web после нескольких подряд полных проверок никаких угроз больше не находит, но всё-равно сейчас ситуация стала гораздо лучше, чем было до этого.

Спасибо большое Вам, Sergey Bespalov, за помощь в устранении проблемы.



#5 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 399 Сообщений:

Отправлено 04 Сентябрь 2017 - 17:07

AlexNesterov, Добавил трой, который был причиной этой рекламы. Сделайте полную проверку еще раз.



#6 Saint-Petersburg

Saint-Petersburg

    Newbie

  • Posters
  • 74 Сообщений:

Отправлено 04 Сентябрь 2017 - 23:00

AlexNesterov, Добавил трой, который был причиной этой рекламы. Сделайте полную проверку еще раз.

А эти безопасные разве? 

https://www.virustotal.com/ru/file/b60238bd8b5ce83a8e25c57c2f3ce3f746740e2e3d6912790db24f29c2dfc7a9/analysis/1504554985/

https://www.virustotal.com/ru/file/c7e59187518a01725b0447a4e9c506cbfbfb5bde5fb5c59faa7407b581e5f797/analysis/1504555025/

Прикрепленные файлы:


ip9.gif

3fadbf9ddc56.gif

 


#7 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 399 Сообщений:

Отправлено 05 Сентябрь 2017 - 12:32

Saint-Petersburg, Извините, пропустил эти файлы. Первый открывает рекламу и сам кликает по баннерам без ведома пользователя.
Второе - один из модулей оставшихся модулей трояна, без других частей. добавил. Спасибо.



#8 Saint-Petersburg

Saint-Petersburg

    Newbie

  • Posters
  • 74 Сообщений:

Отправлено 05 Сентябрь 2017 - 13:17

Sergey Bespalov, там еще один подозрительный файл есть, но не уверен точно в нем. 

 

 

 

 

Прикрепленные файлы:


ip9.gif

3fadbf9ddc56.gif

 


#9 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 399 Сообщений:

Отправлено 05 Сентябрь 2017 - 14:08

Saint-Petersburg, Данный файл не представляет угрозы.



#10 Saint-Petersburg

Saint-Petersburg

    Newbie

  • Posters
  • 74 Сообщений:

Отправлено 07 Сентябрь 2017 - 13:21

Еще один файлик 

https://www.virustotal.com/ru/file/93f15ffd1a95787751e874352376ac71d96ae9c8d3b7828835796510cce66b95/analysis/

 

 

Прикрепленные файлы:

  • Прикрепленный файл  vs.rar   10,25К   3 Скачано раз

ip9.gif

3fadbf9ddc56.gif

 


#11 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 399 Сообщений:

Отправлено 07 Сентябрь 2017 - 14:52

Saint-Petersburg, Это файл su, взятый из этого проэкта, https://github.com/koush/Superuser , немного модифицированный. Использоваться он может как троем так и легитимным приложением. Сам по себе он угрозы не представляет.





Also tagged with one or more of these keywords: вирус не удаляется

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых