Угрозы для Android вполне реальны - Защита мобильных устройств - Форумы Anti-Malware.ru Перейти к содержанию
SabZERRo

Угрозы для Android вполне реальны

Recommended Posts

SabZERRo

Итак, начну сначала. Несколько недель назад, прикупил себе Samsung Galaxy S (I9000) с android 2.1. Первым делом принялся изучать новую для меня операционку. Читал обо всем что касается данной системы, в том числе и об угрозах. Уже на первый день использования смартфона я знал об этом: http://android.mobile-review.com/news/763/ и об этом: http://www.chaskor.ru/news/lyubitelej_klub...rezhdayut_19746 . Поэтому сразу, как говорится на всякий пожарный случай установил антивирус - и как потом оказалось поступил правильно, но об этом чуть позже. Выбрал я Dr.Web, просто потому что других вариантов особо то и нет, да и отзывы о нем были неплохие, к тому же бесплатный. Предисловие окончено, теперь собственно к делу. Серфил я по инету, и приятно удивлялся тому как быстро странички грузятся, :rolleyes: , но при переходе по какой то из ссылок на каком то wap сайте, на экране появилось уведомление примерно такого характера: "спасибо за приобретение нашего контента", но постойте! Я ведь ничего не приобретал! :blink: Смотрю на баланс, и вижу, что только что распрощался с 150 российкими деревянными. :lol: Супер. Ну хоть не все бабки сняли - подумал я, и закрыл браузер. Очень неприятно ощущать себя дураком, ну что ж, в следующий раз буду предельно аккуратен, (хотя и в данной ситуации от меня фактически ничего и не зависело). Теперь второй случай из жизни: как и любой пользователь android смартфонов, приложения я устанавливаю из маркета. Казалось бы, что может быть проще и безопаснее, ведь ресурс то официальный, гугловский. Так вот, при установке очередной софтины, мой Dr. Web вывел сообщение о том что обнаружена 1 угроза (поймал видимо монитором, так как вылезла данная бяка после установки игры) и тел повис намертво, абсолютно. Помог старый способ, вынул батарею и вставил обратно. Телефон грузился минут пять (обычно гораздо шустрее). После полной загрузки открыл др.веб, монитор почему то отрубился, и вручную вклучаться не хотел, (может с вирусом подрался?) но не важно. Запустил полный скан всего телефона (так как в журнале не было ни одной записи об активной угрозе), полный скан длился не много не мало два с половиной часа, ничего не найдено! :huh: Перезагрузил смарт, запускаю вручную файловый монитор в Вебе, и о чудо! В ту же секунду вновь появляется сообщение о 1 активной угрозе. На этот раз тел не завис, уже радует, поместил на карантин. Оказалось это pornplayer.apk по классификации др.веба звучит как: Android.SmsSend.3 . На этот раз с телефонного счета ничего не сняли, оно и не удивительно, данный вирь не был установлен и не функционировал (хотя кто его знает), удивительно другое, я ничего подобного не скачивал , качал только безобидные простенькие игрушки. Казалось бы, об обеих проблемах я знал и был прекрасно осведомлен, но попался. Мораль сей были такова, мобильные угрозы ближе к нам, и серьезнее чем я,(да и не только я) о них думал. Будьте осторожны! Спасибо за внимание.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel PV

Серфил я по инету, и приятно удивлялся тому как быстро странички грузятся, :rolleyes: , но при переходе по какой то из ссылок на каком то wap сайте, на экране появилось уведомление примерно такого характера: "спасибо за приобретение нашего контента", но постойте! Я ведь ничего не приобретал! :blink: Смотрю на баланс, и вижу, что только что распрощался с 150 российкими деревянными. :lol: Супер.
Не могли бы вы подробнее описать ваши действия, т.к. не совсем ясно понятно на какую именно схему подписки вы попались.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SabZERRo
Не могли бы вы подробнее описать ваши действия, т.к. не совсем ясно понятно на какую именно схему подписки вы попались.

Если бы я сам знал. Название сайта я не помню, так как прыгал с сайта на сайт по рекламным ссылкам, проверял быстродействие андройдовского браузера, вот и допрыгался <_< , да и в истории браузера данного сайта уже не осталось. Я честно говоря вообще не понимаю как работает данная схема - кликнул на ссылку, и через мгновение уже деньги списали, никаких тебе платных смс на короткий номер, никаких java-троянов которые пытаются отправить эту смс, но по крайней мере там всё зависит от твоих действий, разрешишь отправить ты эту смс или нет, там уже пеняй на себя, а в моем случае все гораздо серьезнее. Самое главное, ссылка по которой кликнул не несла информации вроде: "купи у нас то" или "загрузи у нас это" совершнно никаких подозрений у меня не вызвала. Данная ситуация задела за живое, и возмущению моему не было предела, т.к. считаю себя опытным в этих делах, а тут так запросто вокруг пальца обвели! ;) Красавцы - бысто учатся новым способам людей обманывать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

ИМХО, с т.зр. человека, заявившего давеча "В мои прямые обязанности входит и разработка под ОС Android." (с), -- должна быть гораздо интереснее фраза на счёт зависания после обнаружения угрозы:

Так вот, при установке очередной софтины, мой Dr. Web вывел сообщение о том что обнаружена 1 угроза (поймал видимо монитором, так как вылезла данная бяка после установки игры) и тел повис намертво, абсолютно.

Вы бы хоть логи какие-то попросили...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DWState

Сейчас у симантека что-то выходит под андроид. Его еще надо посмотреть бы.

4 дня назад приобрел жене смарт с андроидом, но я стараюсь все программы скачивать и устанавливать ей через ПК.

Лично буду ждать Касперского под андроид и как показывает практика автора темы - одного файловова монитора совсем не достаточно, нужно иметь и сетевой экран (и анти-вор от касперского :rolleyes: )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SabZERRo
одного файловова монитора совсем не достаточно, нужно иметь и сетевой экран (и анти-вор от касперского )

Согласен. Ещё нужен веб-фильтр, вообщем анти-фишинговый функционал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
ИМХО, с т.зр. человека, заявившего давеча "В мои прямые обязанности входит и разработка под ОС Android." (с), -- должна быть гораздо интереснее фраза на счёт зависания после обнаружения угрозы:
Так вот, при установке очередной софтины, мой Dr. Web вывел сообщение о том что обнаружена 1 угроза (поймал видимо монитором, так как вылезла данная бяка после установки игры) и тел повис намертво, абсолютно.

Языком трепать - не мешки ворочать

SabZERRo: спасибо за поучительный пост. Касательно

Серфил я по инету, и приятно удивлялся тому как быстро странички грузятся, :rolleyes: , но при переходе по какой то из ссылок на каком то wap сайте, на экране появилось уведомление примерно такого характера: "спасибо за приобретение нашего контента", но постойте! Я ведь ничего не приобретал! :blink: Смотрю на баланс, и вижу, что только что распрощался с 150 российкими деревянными.

почитайте вот это, ответ придет сам

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SabZERRo
почитайте вот это, ответ придет сам

Прочитал, настораживает. Можете привести пример какого либо способа борьбы с данной проблемой? Модуль анти-фишинга или что то ещё?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
    • PR55.RP55
      1) По поводу реестра и восстановления. Некоторые программы при работе создают копию реестра. Например в корне диска от FRST  т.е. предлагаю добавить в uVS поиск таких копий. Единственно проверять копии на соответствие Системе. В образ писать информацию о такой копии и дату её создания. 2) Окно с твиками в будущем разбить на два окна, твики работающие с реестром выделить в отдельное окно. 3) В Doc - добавить  информацию по твику 35 и его возможном применении с виртуализацией. 4) Проверять возможность загрузиться с другого диска\системы и добавлять в Инфо. сведения о возможности загрузиться с другого диска\системы. Это я о том, что возможно у PC были\есть несколько пользователей и человек просто не знает, что на дисках есть другие системы.  
×