9 votes

Suspect de malware sur les applications stockées dans un téléphone Mediatek mtk65*.

J'ai un vieux téléphone (2016) Mediatek mtk6580 chipset (non rooté/stock). Il y a quelques jours, j'ai téléchargé une application appelée "Apk extractor" depuis play store, et j'ai extrait les applications du système sur la carte SD. Puis de là, je les ai téléchargés sur https://virustotal.com et j'ai découvert que, Cadre du système Android , com.mediatek , Vue web du système Android , eSETterminal y Fournisseur de navigateur pour Android avaient des malwares dedans. Il y a quelques jours, une vulnérabilité sérieuse (mtk-su) pour le mediatek mt65** a été trouvée qui donne à un utilisateur un privilège Root temporaire. J'ai été en mesure d'obtenir la permission Root et j'ai fait mount -o rw,remount /system et est allé directement à /system/app/ et supprimé Vue web du système Android y Fournisseur de navigateur pour Android . Cependant, je n'ai pas été capable de trouver com.mediatek auf /system/app et l'a trouvé sur /data/data . Je l'ai supprimé de là. Mais ensuite j'ai fait une réinitialisation du système. com.mediatek était toujours là. De plus, je ne pouvais pas supprimer Cadre de service Android parce que j'ai essayé de faire adb shell pm uninstall -k --user 0 android et je ne pouvais accéder à rien depuis le menu de notification. Pour l'instant, j'ai désactivé les applications avec adb shell pm uninstall -k --user 0 com.app.name . Existe-t-il un moyen de supprimer définitivement com.mediatek .

Si cela peut vous aider, je peux joindre un dumpsys adb et des logs adb logcat. J'ai remarqué quelques comportements suspects comme, lorsque je quitte une application, les données/le wifi s'arrêtent complètement, et les logs du vpn disent que changement de réseau détecté . Aucun des autres téléphones n'a ce problème. Je pense que je pourrais avoir affaire à quelque chose d'important ici.

Edit :

Bon, je n'ai pas tous les liens, mais deux de ces applications étaient avec moi, et je fournis ici les liens de numérisation pour eSet terminal et webview.

11 votes

Obtenir les autorisations temporaires de la racine et supprimer les applications du système est le moyen le plus simple de rendre votre appareil inutilisable. Si un téléphone est infecté par un logiciel malveillant au niveau du système, vous devez réinstaller l'ensemble du micrologiciel. BTW : Je ne suis pas sûr que le vôtre le soit vraiment, virustotal a plusieurs façons de mal interpréter les résultats, vous devriez poster les liens de virus total vers les résultats de l'analyse.

2 votes

Que dit le contrôle d'intégrité de Root ?

11 votes

~60 AVs disent que le fichier est sûr, et 1 dit qu'il ne l'est pas. Pourquoi supposez-vous que le 1 est correct ? xkcd.com/882

30voto

pr0nin Points 353

Je suis désolé mais vous interprétez totalement mal les résultats du scanner.

Dans les deux cas, l'un des 61 scanners a détecté quelque chose - cela ressemble plus à un faux-positif. De plus, les scanners qui ont détecté quelque chose sont rares. Aucun des principaux scanners de virus ne détecte quoi que ce soit sur les échantillons. Renouvelez l'analyse quelques jours plus tard et si rien n'a changé, il y a de fortes chances que le résultat ne soit pas correct.

En outre, un élément est détecté comme "PUA" - et non comme un virus. PUA est l'abréviation de "Potentially Unwanted Application" (application potentiellement indésirable). En général, les logiciels tels que les trackers publicitaires entrent dans cette catégorie.

L'autre est un PUP, c'est-à-dire un "Potentially Unwanted Program" (programme potentiellement indésirable), ce qui revient à dire la même chose que PUA.

Conclusion : Vous avez totalement paniqué parce que vous ne comprenez pas comment interpréter les résultats de VirusTotal.

0 votes

Voici le lien du scan virustotal.com/gui/file/

11 votes

Encore une fois, comme l'a souligné Robert à juste titre : Si un seul des scanners VT signale quelque chose, et qu'il s'agit d'un moteur tout à fait inhabituel (comme dans ce dernier cas "Antiy-AVL" dont je n'ai jamais entendu parler), la réponse la plus probable est "faux positif" (c'est l'une des raisons pour lesquelles ils ont plusieurs moteurs). Laissez passer quelques jours, puis cliquez sur "Rescan" (en haut à droite, la "flèche circulaire"). Si c'est toujours le seul et qu'aucun des principaux moteurs n'intervient, oubliez-le.

7 votes

@johndoe J'ai vérifié le lien du terminal Android de Jackpal que vous avez mentionné et il dit "non détecté". L'application est également en libre accès Il n'y a pas eu de mise à jour depuis 2015.

androidalle.com

AndroidAlle est une communauté de androiders où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X