Добавлен в вирусную базу Dr.Web: 2018-01-17
Описание добавлено: 2018-01-16
- 80b86b0f07e1136e26d7fa2a32edc2cb350638ae
- 798c2ac391ff8d566ba01be1dd784d474aef843e
- b21179ac556f67500c023375c8f7118d00abd33b
- 1c87a5646a8416c63a3f46436aad70acdfd2e96b
- 96e98103f7b9a417c73fab98cc10f86d61677f95
- 7d98c8d2f069696de96baf5f229ad0cc4adcc864
- 8ea63ac78e719de757a0368de8a3fcfce3128b53
- d6d3a6009e886630e892ded6fa5d984669aa347a
- fe874c15147f18bdbac51adefbe6f72aede5ca4c
- 70d8dc3077f5a793e45522cf36ea0eb6bafe5132
- 782e68113c59bbd5a9c29aeb89c55fc97a7fdca1
- d00104160c1b49eeba096d06c919497aabb2f348
- c1fd29723e7f3680abf617b1b303454a6dc4b174
- f1e840fc7cc9fe31412e6eec911eadc0724bc77e
- d32c71b5dd70e65e5063edc6a748e292e2f30be1
- 415918324dc12f569d08f2b2bc3541a7f0e89786
- 7812cc65e892318924ed5047c2343d5285776656
- 17814586a220c3c8161bba88207cbb32eb904dd8
- fc2853bd0148aadb0319a8cc156ba4f44cfccba6
- 47ff84252d2ab71e2ce3bf5f746a6637991f51fe
- f3eccae75e8359748e6cddeacf048b8561b8288e
- 8d92758f8597a2cb2e4dadbe1fdea26d8def6437
- 661cdb32d08eba55d4d5201735347b5bbf962ff1
- b7da8a34b13181804d7725f461f061536a0b74aa
- bdac7863f3de3af3e91ce0082b921043e6dc07ca
- f8e84cc7d493bba61b8acd5bb062166f22d05bb4
- 5454b1a2272811f3efc5c9f6e4c1654459af06a4
- ae4b467d8aa9a4866ea70d91c9149b307ea3e4b4
Троянец для ОС Android, входит в состав SDK 呀呀云 («Я Я Юнь»), который применяется при разработке ПО. Этот SDK дает возможность пользователям обмениваться друг с другом текстовыми, голосовыми и видеосообщениями. Основная задача Android.RemoteCode.127.origin – незаметная загрузка и запуск дополнительных вредоносных модулей.
Запуск Android.RemoteCode.127.origin зависит от того, каким образом разработчик инициализирует SDK в своем приложении. Обычно это происходит при старте программы в классе Application либо в какой-либо ее активности (Activity). После запуска троянец делает запрос к управляющему серверу ***bao.com/get (в некоторых модификациях – ***vv.info:9800/get) следующего вида:
При этом, если у приложения с троянским SDK есть полномочия на определение координат, в запросе указывается последнее известное местоположение зараженного устройства.
В ответ сервер может отправить вредоносной программе задание вида:
Последнее время телефон постоянно глючит, в сервисе говорят, что нужно почистить телефон от вирусов, но просят за это много денег. Подскажите, как самостоятельно удалить вирус с андроида?
Для начала нужно знать что вирусы и трояны — это приложения, которые устанавливаются самим пользователем случайно или по ошибке.
Удалить вирус троян с телефона андроид можно следующим путем:
- зайти в общие настройки;
- список установленных приложений;
- найти недавно скаченное и перейти в его меню;
- нажать кнопку удалить и согласиться.
Если таким образом вирус не удаляется, то андроид заражен зловредом, который стал администратором устройства. Тогда делаем так:
- в настройках телефона заходим в пункт «администраторы устройства»;
- находим приложение;
- убираем с него галку;
- пробуем удалить как описано в предыдущем пункте.
Можно поступить проще — установить антивирус и проверить им устройство. Легче всего это делается при помощи Dr. Web или Avast. Второй подойдет для этого лучше, так как сканирует систему быстрее.
После проверки антивирус если сможет, удалит угрозу, в противном случае нужно самому удалить установленный apk файл вируса из внутренней памяти телефона или планшета. Это можно сделать вручную или с помощью сторонних приложений для удаления встроенных приложений.
После получения рут прав делаем следующее:
- через файловый менеджер заходим в корень телефона;
- открываем папку /data/app;
- ищем вирусный apk и удаляем;
- заходим в настройки и удаляем стандартным путем;
- перезагружаем устройство.
После этого троян исчезнет. Если не получилось, то устанавливаем Titanium Backup и удаляем вирус как приложение. Иногда это может не получиться с первого раза, тогда нужно его заморозить и попробовать снова.
Часто попадаются вирусы, которые устанавливают дополнительный apk файл в папку /system/app. Удаляется он тоже через проводник, но иногда его трудно найти. При сомнении копируем подозрительный файл на флешку и проверяем антивирусом.
Если рекламный баннер закрывает весь экран, то тогда есть 3 варианта:
- сброс настроек;
- безопасный режим, в котором установленные приложения не работают;
- через компьютер.
Чтобы перейти в безопасный режим нужно:
- выключить устройство;
- при включении зажать кнопку тише, громче или комбинацию (зависит от телефона);
- если после загрузки внизу справа появится надпись, значит, все нормально;
- удаляем вирус с android одним из вышеописанных способов.
Как удалить вирус с андроида через компьютер:
- устанавливаем драйвер для телефона;
- подключаем устройство к компьютеру, включив режим отладки по USB;
- после распознавания заходим в «мой компьютер» ищем устройство;
- проверяем установленным антивирусом как обычную папку;
- удаляем все файлы, обозначенные как угроза.
Чтобы не заразить устройство вредоносным приложением нужен антивирус. Для этого подойдет лучше всего Dr. web light. Он мало весит и быстро срабатывает при угрозе уже после скачивания подозрительного файла.
Кроме этого, нужно обращать внимание что устанавливаете. Если после скачивания игры, музыки или видео появился небольшой apk файл, который при установке требует доступ к платным сервисам, чтению контактов, отправки или приемки смс, вероятнее всего, это вирус.
Xakep #246. Учиться, учиться, учиться!
Аналитики компании «Доктор Веб» рассказали об обнаружении трояна Android.RemoteCode.106.origin (далее RemoteCode) в девяти приложениях из официального каталога. Рекламный вредонос незаметно открывает на зараженных устройствах сайты, переходит по расположенным на них рекламным ссылкам и баннерам, а также накручивает посещаемость интернет-ресурсов. Кроме того, в теории троян может использоваться для проведения фишинговых атак и хищения конфиденциальной информации.
Исследователи обнаружили трояна в составе девяти программ, которые в общей сложности загрузили от 2 370 000 до более чем 11 700 000 раз. На момент публикации данного материала часть приложений уже была обновлена, и троян в них теперь отсутствует. Тем не менее, оставшиеся программы по-прежнему содержат вредоносный компонент и все еще представляют опасность. RemoteCode был найден в составе следующих приложений:
- Sweet Bakery Match 3 – Swap and Connect 3 Cakes версии0;
- Bible Trivia версии 1.8;
- Bible Trivia – FREE версии 2.4;
- Fast Cleaner light версии 1.0;
- Make Money 1.9;
- Band Game: Piano, Guitar, Drum версии47;
- Cartoon Racoon Match 3 — Robbery Gem Puzzle 2017 версии0.2;
- Easy Backup & Restore версии 4.9.15;
- Learn to Sing версии 1.2.


Исследователи отмечают, что малварь не проявляет интереса к новым и малоиспользуемым устройствам. Так, перед началом активности вредонос выполняет ряд проверок. Если на зараженном устройстве отсутствует определенное количество фотографий, контактов в телефонной книге и записей о звонках в журнале вызовов, малварь никак себя не проявляет (на устройстве должно быть не менее 10 фотографий, не менее 3 записей о звонках в журнале вызовов за последние 3 дня и не менее 10 контактов, имеющих телефонные номера). Если же устройство отвечает требованиям малвари, она отправляет запрос на управляющий сервер и пытается перейти по ссылке, полученной в ответном сообщении.