9 votos

Sospecha de malware en aplicaciones de stock en un teléfono basado en Mediatek mtk6580

Tengo un teléfono antiguo(2016) con chipset Mediatek mtk6580(no rooteado/stock). Un par de días atrás, he descargado una aplicación llamada "Apk extractor" de la tienda de juego, y extrajo las aplicaciones del sistema a la tarjeta SD. Luego desde allí las subí a https://virustotal.com y descubrí que, Marco del sistema Android , com.mediatek , Vista web del sistema Android , eSETterminal y Proveedor de navegadores para Android tenían malwares en ellos. Hace un par de días, se encontró una grave vulnerabilidad (mtk-su) para mediatek mt65** que da a un usuario privilegios temporales de Root. Pude obtener el permiso de Root e hice mount -o rw,remount /system y fue directamente a /system/app/ y borrado Vista web del sistema Android y Proveedor de navegadores para Android . Sin embargo, no pude encontrar com.mediatek en /system/app y en su lugar lo encontró en /data/data . Lo borré de ahí. Pero luego hice un reinicio del sistema. com.mediatek todavía estaba allí. Además, no pude borrar Marco de servicios de Android porque traté de hacer adb shell pm uninstall -k --user 0 android y no pude acceder a nada desde el menú de notificaciones. Por ahora he desactivado las aplicaciones con adb shell pm uninstall -k --user 0 com.app.name . ¿Hay alguna forma de eliminar permanentemente com.mediatek .

Si os sirve de ayuda puedo adjuntar un adb dumpsys y adb logcat logs. Me di cuenta de algunos comportamientos sospechosos como, cuando salgo de una aplicación, los datos / wifi completamente pernos hacia abajo, y los registros de vpn dice cambio de red detectado . Ninguno de los otros teléfonos tiene este problema. Creo que podría estar tratando con algo grande aquí.

Editar:

De acuerdo, no tengo todos los enlaces, pero dos de esas aplicaciones estaban conmigo, y estoy proporcionando los enlaces de escaneo aquí para eSet terminal y webview.

11 votos

Obtener permisos temporales de Root y borrar aplicaciones del sistema es la forma más fácil de brickear tu dispositivo. Si un teléfono está infectado por un malware a nivel de sistema hay que reinstalar todo el firmware. BTW: No estoy seguro si el tuyo realmente lo está, virustotal tiene varias formas de malinterpretar el resultado, deberías publicar los enlaces de virus total a los resultados del escaneo.

2 votos

¿qué dice la comprobación de la integridad de las root?

11 votos

~Unos 60 antivirus dicen que el archivo es seguro, y 1 dice que no lo es. ¿Por qué asumes que el 1 es correcto? xkcd.com/882

30voto

pr0nin Puntos 353

Lo siento, pero usted malinterpreta totalmente los resultados del escáner.

En ambos casos, uno de los 61 escáneres ha detectado algo, que parece más bien un falso positivo. Además, los escáneres que detectaron algo son poco comunes. Ninguno de los principales escáneres de virus detecta nada en las muestras. Vuelva a escanearlo unos días después y si nada ha cambiado la probabilidad es muy muy alta de que el resultado no sea correcto.

Además, un elemento se detecta como "PUA" - no como virus. PUA es la abreviatura de "Potentially Unwanted Application" (Aplicación potencialmente no deseada).

El otro es un PUP - por lo tanto un "Programa Potencialmente No Deseado" que efectivamente significa lo mismo que PUA.

Conclusión: Has entrado en pánico porque no entiendes cómo interpretar los resultados de VirusTotal.

0 votos

Aquí está el enlace de escaneo virustotal.com/gui/file/

11 votos

De nuevo, como Robert señaló correctamente: Si sólo 1 de todos los escáneres de VT informa de algo, y es un motor completamente infrecuente (como en este último caso "Antiy-AVL" del que nunca he oído hablar), la respuesta más probable es "falso positivo" (esa es una de las razones por las que tienen múltiples motores). Dale un par de días, y luego dale al "Rescan" (esquina superior derecha, la "flecha circular"). Si sigue siendo el único, y ninguno de los motores principales entra en acción, simplemente olvídalo.

7 votos

@johndoe He comprobado el enlace del terminal Android de Jackpal que mencionas y dice "sin detectar". La aplicación también es de código abierto para que cualquiera pueda comprobarlo directamente, y no hay ninguna actualización desde 2015.

PreguntAndroid.com

PreguntAndroid es una comunidad de usuarios de Android en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X