Перейти к содержимому


Фото

Данное ПО - содержит код для обходы защиты Android, Вирус Android.Triada

triada

  • Please log in to reply
12 ответов в этой теме

#1 leon2005

leon2005

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 20 Июль 2016 - 12:56

Мой смартфон Jiayu S3 (Android 4.4) привезен из Китая в Россию.
На Play Market были скачены приложения по ссылкам https://play.google.com/store/apps/details?id=com.wJiayuSmartphoneи 
Как в дальнейшем оказалось, после установки приложения - произошло обновление версии Android смартфона на вирусную версию.
 
Проявление вируса - обновление, установка файлов в корень файловой системы, постоянная неотключаемая загрузка новых вирусных
приложений, перехват смс, неудаляемые вирусные процессы bcfservice, super file manager, chrono marker, gsprovider, kuptest,
wifisearch, wifi master, compass, ferry..., вирусный ланчер Jiayu, неудаляемые приложения html5games и т.д., всплывающи окна, порнобаннеры 
и рекламу которую невозможно отключить.
Проверка целостности root в Recovery-меню смартфона определяет 258 новых файлов, 3 удалено, 5 модифицировано.
 
Что было проделано.
1. Восстановление заводских настроек через системное меню.
2. Hard reset (wipe data/factory reset)через Recovery-меню смартфона.
Данные действия не помогли. Вирусные приложения невозможно удалить.
 
Антивирусы вирус удалить не могут, возможно буткит-троян (разные антивирус показывают сообщения что данное ПО является подделкой, содержит код для обхода 
защиты android, разные вирусы содержащиe модификации вирусов Android.Triada.  ).
 
Что было проделано.
Скопированы файлы с каталога (Корень файловой системы Android смартфона) на карту microsd для анализа антивирусной лаборатории 
(инфицированный контейнер упакован в архив 638 мегабайт). Как мне передать вам для анализа (подозрительный на вирусы контейнер 638 мегабайт) через (Yandex.Disk???)?


#2 leon2005

leon2005

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 20 Июль 2016 - 12:57

Как мне передать вам для анализа инфицированный контейнер упакован в архив 638 мегабайт?



#3 Edward Moskalchuk

Edward Moskalchuk

    Member

  • Virus Analysts
  • 162 Сообщений:

Отправлено 20 Июль 2016 - 13:32

Архив можно залить на yandex/google диск или в любое другое облачное хранилище и прислать ссылку через форму https://vms.drweb.ru/sendvirus/

Обязательно нужно запаролить архив, иначе его могут удалить (стандартный пароль - virus).



#4 provayder

provayder

    Poster

  • Posters
  • 1 756 Сообщений:

Отправлено 20 Июль 2016 - 13:32

архив залить на файлообменник (Яндиск диск, гугл драйв....) ссылку на архив отправить https://vms.drweb.ru/sendvirus/?lng=ru



#5 leon2005

leon2005

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 20 Июль 2016 - 14:07

я залил на файлообменник и отправил https://vms.drweb.ru/sendvirus/?lng=ru, на мой запрос назначен идентификатор [drweb.com #7101360].

Архив содержит Файлов: 2 013; папок: 102

leon2005, Дмитрий



#6 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 406 Сообщений:

Отправлено 20 Июль 2016 - 17:50

leon2005, Здравствуйте. Спасибо за присланный файл. В нём обнаружено около 70 уже известных троянов и еще несколько новых, о чем вам позже придет письмо.
    1. Удалять трояны из системной области может только Dr.Web Security Space при наличии прав root.
    2. Троян Android.Cooee был встроен в системный лаунчер, без которого телефон не будет работать и антивирус не может сам его удалить (надо устанавливать альтернативный и удалять стандартный вручную).
    3. Триаду удалить окончательно может быть не просто, т.к. её файлы могут находится в недоступных для антивируса разделах - инструкция(http://forum.drweb.com/index.php?showtopic=324261&p=799563 ), на данный момент антивирус не может сделать это автоматически.
    Учитывая количество троянов, их способность самовосстанавливаться и необходимось удаления вручную, то намного проще будет поставить чистую прошивку.
    Но с прошивкой этой модели тоже не всё просто, т.к. в некоторых прошивках для нее изначально стоят трояны.
    Спросите про чистую прошивку в этой теме http://4pda.ru/forum/index.php?showtopic=642421 .
    Либо можете скачать любую и перед установкой распаковать ее по этой инструкции http://4pda.ru/forum/index.php?showtopic=618031, затем проверить распакованные файлы антивирусом для PC. Если антивирус ничего не найдет, то прошивка чистая.



#7 TASS

TASS

    Advanced Member

  • Posters
  • 921 Сообщений:

Отправлено 21 Июль 2016 - 17:01

Учитывая количество троянов, их способность самовосстанавливаться и необходимось удаления вручную, то намного проще будет поставить чистую прошивку.
Sergey Bespalov, поясните, пожалуйста, проблема у топикстартера возникла из-за наличия трояна в заводской прошивке смартфона - заводской троян закачал остальных троянов, или из-за установки на смартфон приложений от Carmelo 3m и Fraggel, которые закачали троянов?

Спасибо.


Глядя на мир, нельзя не удивляться! ©


#8 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 406 Сообщений:

Отправлено 21 Июль 2016 - 18:26

TASS, Приложения, на который автор привел ссылки - чистые.
Часть троянов изначально содержались в прошивке. Android.Triada, Android.Xiny изначально в прошивке отсутствуют, возможно они были установлены троянами из прошивки, но возможно автор устанавливал что то еще. Трояны часто показывают рекламу игр либо обновлений системы и т.д. в которые втроены Android.Triada, Android.Xiny, одной такой установки достаточно что бы через час иметь несколько десятков троянов в системе.
Так же приложение es.jiayu.jiayuid само по себе угрозы не представляет, но некоторые заводские прошивки для этого телефона содержат трояны и автор вполне мог перепрошится с его помощью на версию с троянами.


Сообщение было изменено Sergey Bespalov: 21 Июль 2016 - 18:32


#9 leon2005

leon2005

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 22 Июль 2016 - 06:56

TASS, Приложения, на который автор привел ссылки - чистые.
Часть троянов изначально содержались в прошивке. Android.Triada, Android.Xiny изначально в прошивке отсутствуют, возможно они были установлены троянами из прошивки, но возможно автор устанавливал что то еще. Трояны часто показывают рекламу игр либо обновлений системы и т.д. в которые втроены Android.Triada, Android.Xiny, одной такой установки достаточно что бы через час иметь несколько десятков троянов в системе.
Так же приложение es.jiayu.jiayuid само по себе угрозы не представляет, но некоторые заводские прошивки для этого телефона содержат трояны и автор вполне мог перепрошится с его помощью на версию с троянами.

 

Пользовался я смартфоном после покупки целый год и никаких проявлений вирусов у меня не было поэтому изначально прошивка была чистой. Все активизировалось после обновления версии android через скаченные приложения с Play Market. То что я написал ниже (сброс настроек, установка антивирусов, + дополнительно Dr.Web Security Space) я проделывал много раз, поэтому совпадений быть не может.

1. Я восстановил заводские настройки через системное меню, и провел Hard reset (wipe data/factory reset)через Recovery-меню смартфона.
2. После этого я не вводил аккаунт от google.play (в телефоне вынуты симкарты и выключен роутер wifi), в приложениях телефона я вижу те же самые неудаляемые вирусные приложения, удалить их невозможно, есть кнопка только отключить, я их отключаю но они все равно сами собой включаются. И после сброса на зав.настр. нет антивируса, приходится его устанавливать дополнительно без Интернета напрямую с компьютера на смартфон (почему без Интернета напишу позже) через программу InstallAPK. Антивирус находит вирус но не может их удалить. хотя права суперпользователя у меня есть.
3. Этот архив я вам выслал до того как я вошел в интернет на смартфоне (как я это сделал: с помощью копирования файлов на флэшку с корня файловой системы). То есть этот архив корня файловой системы содержит файлы уже после сброса на заводские настройки и wipe/factory reset и до входа в  Интернет.
4. Как только вводишь пароль от wifi, троян тут же начинает скачивать бесконечное количество дополнительных вирусных приложений и мой смартфон
 (имеющий 8 ядер и 3 гигабайта оперативной памяти) не справляется с таким потоком информации, и смартфон зависает. После перезагрузки смартфона
надпись на смартфоне - обновление android -после этого закачиваются дополнительные трояны. Возможно это происходит изза получения rot Доступа и модификации системных файлов (в тот архиве который я вам выслал) в корне файловой системы есть подозрительный файл .alpha из каталога bin - сидит эксплоит который получил доступ к моему смартфону. На сервисе virustotal при проверки этого файла обнаруживает только одна антивирусная программа - эксплойт Exploit.AndroidOS.Lotoor. (не DrWeb) из 50 проверяющих антивирусных программ. Exploit.AndroidOS.Lotoor. получает root-привилегий в обход защиты android.
5. Те ссылки с google.play откуда я скачал приложения для обновления android  возможно не содержат вирусный код), эти приложения возможно уже переупакованы заранее вместе с вредоносным сервисом загрузки (boot service) и хотя Эксплойт не включен в пакет этого приложения, поэтому антивирусы и не видят его, он загружает его позже после обновления android с удаленного сервера вместе с другими вредоносными пакетами. 
 
6. Установить чистую прошивку у меня не получилось не через компьютер ни через recovery меню (возможно троян уже попал в recovery меню). Поэтому Смартфон я сдал в сервисном центр Jiayu, но через сутки мне сообщили что у них не получилось переустановить прошивку ни обычным способом ни с помощью программатора. Мастер мне сообщил что нужно восстанавливать флэш-память. (это раздел recovery я не понял?)  только после этого можно поставить прошивку и то только с помощью программатора.
Сумма восстановления составляет 4900 руб (1600 руб прошить с помощью прогрмматора + 3300 руб восстановление флэш-памяти). Что делать не знаю. Может все таки забрать телефон с сервисного центра и попробовать перемонтировать корневой раздел для чтения-записи (как это сделать я не знаю) удалить вирусные файлы и пробовать перепрошить без программатора? 
 
Чтобы не платить 4990 руб в сервисном центре за восстановление как мне удалить экспойт и модификации trojan.triada и получиться ли у меня?


#10 leon2005

leon2005

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 22 Июль 2016 - 07:00

Я бы лучше вирусному аналитику отнес смартфон на восстановление от вируса чем в сервисный центр за ремонт 4900руб отдавать.



#11 Sergey Bespalov

Sergey Bespalov

    Member

  • Virus Analysts
  • 406 Сообщений:

Отправлено 22 Июль 2016 - 15:15

leon2005,

Если там действительно повреждена память то прошить самому не получится. Я бы порекомендовал установить прошивку в сервисном центре. Если у вас не достаточно опыта то можете сделать хуже.
 

Информация по перепрошивке http://4pda.ru/forum/index.php?showtopic=642421
Информация по удаления самовосстанавливающихся файлов триады http://forum.drweb.com/index.php?showtopic=324261&p=799563

Большинство остальных должны удаляться антивирусов с правами root.
Антивирус не должен удалять Android.Cooee - что бы его удалить надо предварительно поставить альтернативный launcher. например https://play.google.com/store/apps/details?id=com.google.android.launcher&hl=ru  

затем удалить троян с помощью файлового менеджера с рутом



#12 leon2005

leon2005

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 04 Август 2016 - 12:16

Мой смартфон не умеет root-прав (проверял), Root Check, Kigo Root, Root Browser не помогли. Память там не повреждена, из-за трояна Triada не ставиться прошивка поэтому хотели ее заменить. Смартфон забрал с этого сервисного центра (заплатил за диагностику 950р), заменить прошивку не смогли, сегодня понесу в другой сервисный центр, может там сделают. Троян Triada так и сидит в смартфоне, что делать не знаю.



#13 leon2005

leon2005

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 04 Август 2016 - 12:20

leon2005,

Если там действительно повреждена память то прошить самому не получится. Я бы порекомендовал установить прошивку в сервисном центре. Если у вас не достаточно опыта то можете сделать хуже.
 

Информация по перепрошивке http://4pda.ru/forum/index.php?showtopic=642421
Информация по удаления самовосстанавливающихся файлов триады http://forum.drweb.com/index.php?showtopic=324261&p=799563

Большинство остальных должны удаляться антивирусов с правами root.
Антивирус не должен удалять Android.Cooee - что бы его удалить надо предварительно поставить альтернативный launcher. например https://play.google.com/store/apps/details?id=com.google.android.launcher&hl=ru  

затем удалить троян с помощью файлового менеджера с рутом

Рут не ставиться, после запуска приложения Kingo Root моментально появляется огромный во весь экран смартфона порнобаннер, который закрывает кнопки запуска Kingo Root.





Also tagged with one or more of these keywords: triada