1 votes

Comment tracer un drive-by download ?

J'utilisais le navigateur par défaut d'Android et j'ai remarqué un téléchargement par drive-by.

Le fichier est sexplay-r8.apk MD5 (sexplay-r8.apk) = 61ec2c6dab14c53ca323ee0dbcad112e

Pour moi, cela ressemble beaucoup à un logiciel malveillant :

The icon associated with the apk file

Que dois-je faire maintenant ? Comment puis-je savoir ce qui a déclenché le téléchargement de ce fichier ?

Je souhaite relancer le téléchargement, mais je ne trouve pas le moyen de consulter l'historique du navigateur. Android n'est pas très favorable à la criminalistique.

1voto

Lasse V. Karlsen Points 148037

Pour accéder à l'historique du navigateur, appuyez sur le menu "onglets". (Il ressemble aux onglets d'un dossier et se trouve à côté du menu de débordement, qui ressemble lui-même à trois points verticaux).

Une fois que vous pouvez voir vos onglets ouverts et l'onglet vide pour en ajouter un nouveau, appuyez sur le menu de débordement.

Quatre options s'offrent à vous

  • Nouvel onglet incognito
  • L'histoire
  • Pages sauvegardées
  • Paramètres

(Je pense que vous savez ce qu'il faut faire.)

Ceci sur un Galaxy Nexus avec Android 4.1.1.

0voto

Milner Points 533

La première chose que je ferais serait de supprimer cette application le plus rapidement possible de mon appareil ( Paramètres→Applications→Gestion des applications ). On ne sait jamais ce qu'il fait !

Deuxièmement, il est utile de désactiver les "sources inconnues" (vous pouvez toujours les réactiver en cas de besoin), afin d'empêcher l'installation de ces applications. Avec les "sources inconnues" (dans Android 4.0.x, vous trouverez cette option dans la rubrique Paramètres→Sécurité ) désactivé, seul Google Playstore est autorisé à installer des applications.

Je n'ai aucune idée de ce que fait cette application, et si elle n'a pas installé (et caché) un cheval de Troie. Si vous voulez être sûr à 100%, vous pouvez faire un réinitialisation d'usine -- mais vous perdriez alors toutes vos données et toutes les applications que vous avez installées (par défaut, il ne touchera pas à votre carte SD). Cette option peut sembler un peu paranoïaque -- mais même si je suis paranoïaque, cela ne veut pas dire qu'ils ne sont pas après moi ! ;)

Bien entendu, cela dépend entièrement de vous. La désinstallation de cette application est absolument nécessaire - les autres étapes sont facultatives. Mais je jetterais au moins un coup d'œil dans le tiroir des applications pour vérifier s'il n'y a pas d'autres choses suspectes qui n'y ont pas leur place.

0voto

forums Points 840

Vous pouvez utiliser une application de reniflage de paquets pour Android.

Je recommande Requin pour la racine . C'est comme Wireshark mais pour Android. Il n'y a pas d'interface utilisateur pour visualiser les logs. Vous aurez besoin d'une autre application comme Lecteur de requins .

Pour cela, il faut bien sûr déclencher à nouveau le téléchargement drive-by pendant que l'application est en cours d'exécution, afin de savoir d'où vient l'apk rouge.

androidalle.com

AndroidAlle est une communauté de androiders où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X