Есть подозрение, что на планшете кто-то начал жить своей жизнью. Сильно греется батарея и быстро разряжается, отказывается заряжаться. Все приложения фризятся. Полная проверка сканером Длится неимоверно долго и после 3-х с лишним часов зависает на файле /mnt/sdcard/tmp576081382icing_apps_corpus_entries.bin (цифры в имени файла каждый раз другие), после чего DrWeb перезапускается и начинает проверку с нуля и так по кругу. Файловым менеджером невозможно открыть ветку /mnt/sdcard/ и все папки в ней находящиеся. Планшет Samsung Galaxy Tab старенький, с Андроидом 4.0.4, началось пару дней назад после установки нескольких приложений из Google Play. Планшет не рутован. Просьба помочь, может зараза уже известна кому-нибудь.
Похоже, подцепил таки заразу
#1
Отправлено 11 Июнь 2016 - 15:43
#2
Отправлено 11 Июнь 2016 - 15:44
Есть подозрение, что на планшете кто-то начал жить своей жизнью. Сильно греется батарея и быстро разряжается, отказывается заряжаться. Все приложения фризятся. Полная проверка сканером Длится неимоверно долго и после 3-х с лишним часов зависает на файле /mnt/sdcard/tmp576081382icing_apps_corpus_entries.bin (цифры в имени файла каждый раз другие), после чего DrWeb перезапускается и начинает проверку с нуля и так по кругу. Файловым менеджером невозможно открыть ветку /mnt/sdcard/ и все папки в ней находящиеся. Планшет Samsung Galaxy Tab старенький, с Андроидом 4.0.4, началось пару дней назад после установки нескольких приложений из Google Play. Планшет не рутован. Просьба помочь, может зараза уже известна кому-нибудь.
Попробуйте отсоединить карту памяти (судя по адресу файл на котором зависает именно там) и провести полную проверку без неё.
#3
Отправлено 11 Июнь 2016 - 15:47
Нет, карта памяти у меня sdcard2, уже проверил, а sdcard - это встроенная память.
#4
Отправлено 11 Июнь 2016 - 16:08
Нет, карта памяти у меня sdcard2, уже проверил, а sdcard - это встроенная память.
Тогда проверьте "Работающие приложения" в настройках андроид и поищите там подозрительные приложения\сервисы.
Если ничего не найдете, то попробуйте перепрошить планшет "стоковой" прошивкой
#5
Отправлено 11 Июнь 2016 - 16:48
А сброс на заводские установки наверное не поможет?
#6
Отправлено 12 Июнь 2016 - 08:22
#8
Отправлено 13 Июнь 2016 - 12:08
Сброс на заводские настройки решил проблему, тему можно закрывать. Но все-таки эту заразу DrWeb не распознает, аналитикам на заметку надо бы взять. В сети есть несколько ссылок на подобные файлы, лежащие на файлообменниках, просьба их изучить и в базы добавить, чтобы не цеплять подобное снова.
#9
Отправлено 14 Июнь 2016 - 09:55
Сброс на заводские настройки решил проблему, тему можно закрывать. Но все-таки эту заразу DrWeb не распознает, аналитикам на заметку надо бы взять. В сети есть несколько ссылок на подобные файлы, лежащие на файлообменниках, просьба их изучить и в базы добавить, чтобы не цеплять подобное снова.
Мы были бы благодарны если бы Вы прислали нам бекап ваших приложений для анализа. Спасибо
#10
Отправлено 14 Июнь 2016 - 20:07
К сожалению, бэкап не сохранился.
#11
Отправлено 15 Июнь 2016 - 07:55
К сожалению, бэкап не сохранился.
Жаль, но мы рады, что Вы смогли решить проблему! =)
#12
Отправлено 19 Июнь 2016 - 10:03
Увы, проблема вернулась опять. Вчера заметил, что стала греться батарея. Заглянул в папку /mnt/sdcard и обнаружил там кучу файлов вида rotation-****.tmp с нулевым размером (вместо звездочек - набор цифр). Попытался их удалять, но они тут же начинают появляться вновь, тогда по старой схеме загрузился в recovery режиме, но на этот раз решил вайпнуть только кэш. Вроде бы помогло, файлы перестали создаваться. Довольный лег спать, но утром решил глянуть на всякий случай и обнаружил все ту же картину - файлы опять создавались. Причем, началось это, судя по датам файлов, когда я еще спал, то есть без моего участия. Посмотрев запущенные приложения, нашел приложение Книги, которого у меня не было установлено, долго боролся, пытаясь прибить его процессы, вроде получилось. Полазив в /system/app, нашел его файл apk и заодно еще несколько с той же самой датой создания, большинство из которых имеет нулевой размер. Вообще же с этой же датой куча папок и файлов в системной области обнаружились. Есть ощущение, что это руткит. Кстати, найденные мной файлы на virustotal прошли проверку и на них никто не среагировал, хотя я уверен на 100%, что это компоненты заразы. Как мне лучше их передать вам на анализ? Через форму на сайте?
#13
Отправлено 19 Июнь 2016 - 10:16
Увы, проблема вернулась опять. Вчера заметил, что стала греться батарея. Заглянул в папку /mnt/sdcard и обнаружил там кучу файлов вида rotation-****.tmp с нулевым размером (вместо звездочек - набор цифр). Попытался их удалять, но они тут же начинают появляться вновь, тогда по старой схеме загрузился в recovery режиме, но на этот раз решил вайпнуть только кэш. Вроде бы помогло, файлы перестали создаваться. Довольный лег спать, но утром решил глянуть на всякий случай и обнаружил все ту же картину - файлы опять создавались. Причем, началось это, судя по датам файлов, когда я еще спал, то есть без моего участия. Посмотрев запущенные приложения, нашел приложение Книги, которого у меня не было установлено, долго боролся, пытаясь прибить его процессы, вроде получилось. Полазив в /system/app, нашел его файл apk и заодно еще несколько с той же самой датой создания, большинство из которых имеет нулевой размер. Вообще же с этой же датой куча папок и файлов в системной области обнаружились. Есть ощущение, что это руткит. Кстати, найденные мной файлы на virustotal прошли проверку и на них никто не среагировал, хотя я уверен на 100%, что это компоненты заразы. Как мне лучше их передать вам на анализ? Через форму на сайте?
Здравствуйте, да, Вы можете отправить файл на проверку через форму на сайте, и заодно отпишите пожалуйста сюда номер вашего запроса для более оперативного анализа.
#14
Отправлено 19 Июнь 2016 - 10:26
Второй файл в запакованном виде 18 Мб, а в форме ограничение до 10 Мб. Как быть?
#15
Отправлено 19 Июнь 2016 - 10:28
По первому файлу номер запроса [drweb.com #7009495]
#16
Отправлено 19 Июнь 2016 - 11:00
Второй файл в запакованном виде 18 Мб, а в форме ограничение до 10 Мб. Как быть?
Выложите в интернет запароленный архив, а ссылку на него вместе с паролем пришлите еще одним запросом с сайта. Только не на форум пожалуйста =)) И не забудьте сообщить номер запроса снова сюда
Сообщение было изменено Pavel Korban: 19 Июнь 2016 - 11:00
#17
Отправлено 19 Июнь 2016 - 12:36
#18
Отправлено 19 Июнь 2016 - 13:03
Номер запроса по второму файлу drweb.com #7009685
#19
Отправлено 19 Июнь 2016 - 13:32
it greate
#20
Отправлено 19 Июнь 2016 - 13:57
По первому файлу номер запроса [drweb.com #7009495]
Номер запроса по второму файлу drweb.com #7009685
Запросы взяты в обработку, будем разбираться. Пожалуйста держите нас в курсе каких-либо изменений
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых