Перейти к содержимому


Фото
- - - - -

Похоже, подцепил таки заразу


  • Please log in to reply
22 ответов в этой теме

#1 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 11 Июнь 2016 - 15:43

Есть подозрение, что на планшете кто-то начал жить своей жизнью. Сильно греется батарея и быстро разряжается, отказывается заряжаться. Все приложения фризятся. Полная проверка сканером Длится неимоверно долго и после 3-х с лишним часов зависает на файле /mnt/sdcard/tmp576081382icing_apps_corpus_entries.bin (цифры в имени файла каждый раз другие), после чего DrWeb перезапускается и начинает проверку с нуля и так по кругу. Файловым менеджером невозможно открыть ветку /mnt/sdcard/ и все папки в ней находящиеся. Планшет Samsung Galaxy Tab старенький, с Андроидом 4.0.4, началось пару дней назад после установки нескольких приложений из Google Play. Планшет не рутован. Просьба помочь, может зараза уже известна кому-нибудь.



#2 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 11 Июнь 2016 - 15:44

Есть подозрение, что на планшете кто-то начал жить своей жизнью. Сильно греется батарея и быстро разряжается, отказывается заряжаться. Все приложения фризятся. Полная проверка сканером Длится неимоверно долго и после 3-х с лишним часов зависает на файле /mnt/sdcard/tmp576081382icing_apps_corpus_entries.bin (цифры в имени файла каждый раз другие), после чего DrWeb перезапускается и начинает проверку с нуля и так по кругу. Файловым менеджером невозможно открыть ветку /mnt/sdcard/ и все папки в ней находящиеся. Планшет Samsung Galaxy Tab старенький, с Андроидом 4.0.4, началось пару дней назад после установки нескольких приложений из Google Play. Планшет не рутован. Просьба помочь, может зараза уже известна кому-нибудь.

Попробуйте отсоединить карту памяти (судя по адресу файл на котором зависает именно там) и провести полную проверку без неё.



#3 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 11 Июнь 2016 - 15:47

Нет, карта памяти у меня sdcard2, уже проверил, а sdcard - это встроенная память.



#4 Ivan Purlats

Ivan Purlats

    Newbie

  • Virus Analysts
  • 57 Сообщений:

Отправлено 11 Июнь 2016 - 16:08

Нет, карта памяти у меня sdcard2, уже проверил, а sdcard - это встроенная память.

Тогда проверьте "Работающие приложения" в настройках андроид и поищите там подозрительные приложения\сервисы. 

 

Если ничего не найдете, то попробуйте перепрошить планшет "стоковой" прошивкой



#5 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 11 Июнь 2016 - 16:48

А сброс на заводские установки наверное не поможет?



#6 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 12 Июнь 2016 - 08:22

Там же, на /mnt/sdcard лежат более 166000 файлов вида rotation*.tmp, именно из-за них тормозится просмотр файловой системы и сканирование. Вчера их было на 10000 меньше. Явно работает какая-то зараза, не определяемая DrWeb. В списке работающих приложений ничего необычного не замечено. Где еще можно поискать?

#7 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 12 Июнь 2016 - 15:36

А сброс на заводские установки наверное не поможет?

Попробуйте конечно. Но сначала, если есть в меню восстановления - wipe cache & wipe dalvik cache. Если не поможет, то сброс. Но если и это не поможет, то только прошивать.


Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#8 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 13 Июнь 2016 - 12:08

Сброс на заводские настройки решил проблему, тему можно закрывать. Но все-таки эту заразу DrWeb не распознает, аналитикам на заметку надо бы взять. В сети есть несколько ссылок на подобные файлы, лежащие на файлообменниках, просьба их изучить и в базы добавить, чтобы не цеплять подобное снова.



#9 Pavel Korban

Pavel Korban

    Newbie

  • Virus Analysts
  • 65 Сообщений:

Отправлено 14 Июнь 2016 - 09:55

Сброс на заводские настройки решил проблему, тему можно закрывать. Но все-таки эту заразу DrWeb не распознает, аналитикам на заметку надо бы взять. В сети есть несколько ссылок на подобные файлы, лежащие на файлообменниках, просьба их изучить и в базы добавить, чтобы не цеплять подобное снова.

Мы были бы благодарны если бы Вы прислали нам бекап ваших приложений для анализа. Спасибо



#10 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 14 Июнь 2016 - 20:07

К сожалению, бэкап не сохранился.



#11 Pavel Korban

Pavel Korban

    Newbie

  • Virus Analysts
  • 65 Сообщений:

Отправлено 15 Июнь 2016 - 07:55

К сожалению, бэкап не сохранился.

Жаль, но мы рады, что Вы смогли решить проблему! =)



#12 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 19 Июнь 2016 - 10:03

Увы, проблема вернулась опять. Вчера заметил, что стала греться батарея. Заглянул в папку /mnt/sdcard и обнаружил там кучу файлов вида rotation-****.tmp с нулевым размером (вместо звездочек - набор цифр). Попытался их удалять, но они тут же начинают появляться вновь, тогда по старой схеме загрузился в recovery режиме, но на этот раз решил вайпнуть только кэш. Вроде бы помогло, файлы перестали создаваться. Довольный лег спать, но утром решил глянуть на всякий случай и обнаружил все ту же картину - файлы опять создавались. Причем, началось это, судя по датам файлов, когда я еще спал, то есть без моего участия. Посмотрев запущенные приложения, нашел приложение Книги, которого у меня не было установлено, долго боролся, пытаясь прибить его процессы, вроде получилось. Полазив в /system/app, нашел его файл apk и заодно еще несколько с той же самой датой создания, большинство из которых имеет нулевой размер. Вообще же с этой же датой куча папок и файлов в системной области обнаружились. Есть ощущение, что это руткит. Кстати, найденные мной файлы на virustotal прошли проверку и на них никто не среагировал, хотя я уверен на 100%, что это компоненты заразы. Как мне лучше их передать вам на анализ? Через форму на сайте?



#13 Pavel Korban

Pavel Korban

    Newbie

  • Virus Analysts
  • 65 Сообщений:

Отправлено 19 Июнь 2016 - 10:16

Увы, проблема вернулась опять. Вчера заметил, что стала греться батарея. Заглянул в папку /mnt/sdcard и обнаружил там кучу файлов вида rotation-****.tmp с нулевым размером (вместо звездочек - набор цифр). Попытался их удалять, но они тут же начинают появляться вновь, тогда по старой схеме загрузился в recovery режиме, но на этот раз решил вайпнуть только кэш. Вроде бы помогло, файлы перестали создаваться. Довольный лег спать, но утром решил глянуть на всякий случай и обнаружил все ту же картину - файлы опять создавались. Причем, началось это, судя по датам файлов, когда я еще спал, то есть без моего участия. Посмотрев запущенные приложения, нашел приложение Книги, которого у меня не было установлено, долго боролся, пытаясь прибить его процессы, вроде получилось. Полазив в /system/app, нашел его файл apk и заодно еще несколько с той же самой датой создания, большинство из которых имеет нулевой размер. Вообще же с этой же датой куча папок и файлов в системной области обнаружились. Есть ощущение, что это руткит. Кстати, найденные мной файлы на virustotal прошли проверку и на них никто не среагировал, хотя я уверен на 100%, что это компоненты заразы. Как мне лучше их передать вам на анализ? Через форму на сайте?

Здравствуйте, да, Вы можете отправить файл на проверку через форму на сайте, и заодно отпишите пожалуйста сюда номер вашего запроса для более оперативного анализа.



#14 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 19 Июнь 2016 - 10:26

Второй файл в запакованном виде 18 Мб, а в форме ограничение до 10 Мб. Как быть?



#15 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 19 Июнь 2016 - 10:28

По первому файлу номер запроса [drweb.com #7009495]



#16 Pavel Korban

Pavel Korban

    Newbie

  • Virus Analysts
  • 65 Сообщений:

Отправлено 19 Июнь 2016 - 11:00

Второй файл в запакованном виде 18 Мб, а в форме ограничение до 10 Мб. Как быть?

Выложите в интернет запароленный архив, а ссылку на него вместе с паролем пришлите еще одним запросом с сайта. Только не на форум пожалуйста =)) И не забудьте сообщить номер запроса снова сюда 


Сообщение было изменено Pavel Korban: 19 Июнь 2016 - 11:00


#17 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 19 Июнь 2016 - 12:36

Выяснилась еще одна интересность - файлы rotate*.tmp начинают плодиться после запуска приложения Outlook для Android от Microsoft и продолжают даже после выхода из приложения, пока не прибиваешь вручную процессы.Сейчас я удалил Outlook и пока ситуация не повторяется. Буду наблюдать.

#18 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 19 Июнь 2016 - 13:03

Номер запроса по второму файлу drweb.com #7009685



#19 tomcat33031

tomcat33031

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 19 Июнь 2016 - 13:32

it greate :)



#20 Pavel Korban

Pavel Korban

    Newbie

  • Virus Analysts
  • 65 Сообщений:

Отправлено 19 Июнь 2016 - 13:57

По первому файлу номер запроса [drweb.com #7009495]

 

Номер запроса по второму файлу drweb.com #7009685

Запросы взяты в обработку, будем разбираться. Пожалуйста держите нас в курсе каких-либо изменений




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых