7 votos

Eliminar el malware tipo ransomware

He descargado android-6-marshmallow.apk de

marshmallow-google(dot)com

( Advertencia, ransomware ¡falso malware! No lo instale. )

Era una aplicación falsa y no pude borrarla por la pantalla de abajo, y no puedo pasar por esta pantalla.

ransomware

¿Cómo eliminarlo?

0 votos

Los comentarios no son para ampliar la discusión; esta conversación ha sido trasladado al chat .

0 votos

Porque se mostró un anuncio de un sitio para adultos en la bandeja del móvil, lo abrí, y ya sabes lo que pasó * ;(

8voto

Firelord Puntos 161

Empezaré con lo más divertido que hizo el desarrollador del malware. El desarrollador que creó este malware con etiqueta Android 6.0 Marshmallow, versión 6.0(6) y nombre del paquete com.xtrlee.fiehan Tampoco se molestó en poner una actividad o una superposición (estaba de moda) ni una pantalla de bloqueo (la última tendencia a partir de ahora). Decidieron emplear un Toast a pantalla completa (has leído bien). Esto es lo que dumpsys window windows y dumpsys appops reportado en Android 5.1 (probado en Android-x86).

enter image description here enter image description here

Eso me explica por qué la vista no era constante sino que parpadeaba.

Ahora, al contrario de los permisos que necesitaría un típico ransomware, este malware comparativamente no exigió nada significativo. Los peligrosos permisos que pedía consistían en enumerar todos los archivos disponibles en su almacenamiento externo (tanto de la tarjeta SD interna como de la externa) y enumerar la información del dispositivo, como el ID de Android, el IMEI y otra información para identificar de forma exclusiva tu dispositivo.

La aplicación está dirigida a la versión 21 del SDK (Android 5.0, no 5.1) y funcionaría en Android 2.2 y superiores (el autor debe haber planeado someter a todo el mundo). Los datos del usuario en mi opinión nunca serían tocados por esta app ya que no pedía la permiso para escribir en el almacenamiento externo .

enter image description here

Componentes interesantes

Por lo que he entendido, el malware definitivamente no es una obra de arte. Tiene una actividad principal que es responsable de mostrar el icono de la aplicación en el cajón de aplicaciones. También actúa de forma divertida. Si se lanza la aplicación por primera vez, se mostrará al usuario un cuadro de diálogo para que se convierta en administrador del dispositivo. Si se cancela el diálogo, se volverá a mostrar. Sin embargo, si el usuario no actúa en los próximos 10 segundos, el diálogo se cierra inmediatamente y la actividad principal se desactiva . La aversión automática al desastre, tan genial.

enter image description here

Así es como se ve ese diálogo:

enter image description here

El resto de los componentes son varios receptores que ayudan en la administración del dispositivo y en el inicio de la aplicación una vez que se completa el proceso de arranque.

La solución

Has cometido una serie de terribles errores y crees que tus datos están secuestrados. ¿Qué hacer para salvar los datos y deshacerse de esta supuesta actualización-rescate? Siga cualquiera de los enfoques indicados a continuación:

La depuración USB ya está habilitada y autorizada

Utilizando adb y acceso Root, puedes encontrar el apk en /datos/app/ , retírelo y reinicie el dispositivo. También puedes conseguirlo desde un recovery personalizado. Como alternativa, con adb solo, puedes forzar la detención de la aplicación.

adb shell am force-stop com.xtrlee.fiehan

Si el comando anterior no ayuda, en Android 5.1.x, puedes hacer que appops deniegue al malware el permiso para mostrar la tostada.

adb shell appops set com.xtrlee.fiehan TOAST_WINDOW deny

Aprovecha esta oportunidad para ir a la configuración del administrador del dispositivo y desactivar el ransomware. Después de eso, debes ir al administrador de aplicaciones y desinstalar ese malware.

La depuración USB no está habilitada o autorizada

Si tu dispositivo no tiene activada la depuración USB, tu única esperanza parece ser arrancar en modo seguro . Afortunadamente, la aplicación no obstruye el menú de encendido (no al menos en Android 4.3 y superior), por lo que puede pulsar prolongadamente el botón de encendido → pulsar prolongadamente el botón de apagado → tocar OK cuando se le pida que reinicie en modo seguro. Una vez que el dispositivo arranca en modo seguro,

  1. debes abrir la configuración de seguridad que suele bajar a la app de Ajustes → Seguridad → Administradores del dispositivo → Desactivar el ransomware. Si se te muestra algún diálogo de que los datos serían borrados, ignóralo. No va a suceder más en esta etapa.
  2. debes eliminar la app desde el gestor de aplicaciones que es más o menos la app de Ajustes → Apps → Todas las apps → toca la entrada de la app → Desinstalar.
  3. debes hacer un reinicio para arrancar el dispositivo en modo normal.

Y así es como eliminé ese malware varias veces en este día.

Recomendación

Si no eres un usuario avanzado, no te aventures en territorio desconocido. Esto se reduce a

  • no carga lateral ninguna aplicación;
  • mantener la configuración de Fuentes desconocidas siempre desactivada;
  • no conceder nunca privilegios de administración de dispositivos a ninguna aplicación (incluso a las instaladas desde Play Store) hasta estar seguro de que la aplicación es segura;
  • Tómate un minuto para reportar la página/sitio malicioso si lo encuentras a tu motor de búsqueda web favorito. En el caso de Google, puede denunciar aquí .
  • usando la cabeza antes de que salten los dedos.

0 votos

@Firelord El virus puede anular el lanzador y todo lo que no sea la barra de notificaciones incluso sin derechos de administrador.

0 votos

@Firelord Aunque mi información puede no ser necesaria, permítanme señalar que puede ofuscar el menú de poder también, cuando se ejecuta en 4.1.2 sin derechos de administrador. Espero que sea útil.

1 votos

He experimentado en BlueStack (Android 4.4.2), y parece que como mencionas, la aplicación es segura (aunque esa pantalla superpuesta es molesta ). No veo nada encriptado, y puedo matar la aplicación usando ADB. Fuera de tema: No veo cómo puedo acceder a la Administración de Dispositivos en BlueStack incluso usando ADB, por lo que no puedo desinstalar el malware, pero no creo que haya ningún problema en seguir los pasos en el dispositivo real.

PreguntAndroid.com

PreguntAndroid es una comunidad de usuarios de Android en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X