Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Trojan na Android TV

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Zpráva
Autor
Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Trojan na Android TV

#1 Příspěvek od Ronnie Basic »

Dobry den,
Predne bych chtel poprat vsem adminum a moderatorum dobre zdravi v techto podivnych casech.

Dnes ponekud nestandardni prispevek a rovnou se omlouvam, ze nemohu vlozit FRST log. Infikovane je totiz moje Android TV zarizeni, nikdy bych neveril, ze se to muze stat... Priznaky presne odpovidaji tomuto clanku, jde o bitcoin miner com.ufo.miner
https://news.sophos.com/en-us/2019/02/2 ... er-trojan/
Google Play Protection ho ihned hlasi (tvari se jako aplikace 'Test'), da se nastesti snadno odinstalovat. The pitfall: behem par min se nainstaluje sam znovu a nenasel jsem zpusob, jak tomu zabranit (vyzkousen real-time stit od Kasperski i Sophos).

Podle clanku by pomohlo zablokovat celou domenu conihive.com (prip. port 5555). Na Win 10 bych vedel, co delat, ale toto bude vyzadovat blokaci na HW firewallu. Pripojil jsem se tedy na svuj TP-Link Archer C6 a s hruzou zjistil, ze tento wifi router neumi blokaci domen :-o.


-> Mam jinou moznost, nez napsat UPC, aby se pokusili domenu zablokvoat na FW oni jakozto ISP?


Dekuji vam predem (i za veskerou pomoc v minulosti).

Conder
VIP
VIP
Příspěvky: 4399
Registrován: 30 pro 2013 22:29
Bydliště: Bratislava

Re: Trojan na Android TV

#2 Příspěvek od Conder »

Ahoj :)

Vies tuto aplikaciu najst aj zozname nainstalovanych aplikacii (v nastaveniach)? Ak ano, skus najprv vynutit zastavenie aplikacie (force stop) a nasledne ju odinstalovat.

Skusal si aj factory reset (obnova tovarenskych nastaveni) zariadenia?
Absolvent skoly pre novacikov :)
E-mail: conder (zavinac) forum.viry.cz

Ak nieco nie je jasne, pytaj sa. Odporucam mat vzdy zalohovat dolezite data (dokumenty, fotky a ine).

Fixlisty a ine scripty su pisane len pre konkretny PC. Nepouzivajte ich na inych zariadeniach, inak hrozi poskodenie systemu alebo strata dat.
Ak mate podobny problem ako iny uzivatel, prosim, zalozte si vlastnu temu.

V pripade spokojnosti je mozne podporit forum. Dakujeme!

Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Re: Trojan na Android TV

#3 Příspěvek od Ronnie Basic »

Ano, odinstalovat lze, normalne se zobrazuje jako aplikace 'Test' (how cunning). Issue je v tom, ze za 10-15 min se nainstaluje sama znovu :-(. Nepodarilo se mi prijit na to, jak tomu zabranit, vyzkousel jsem ruzne firewall appky pro Android.

Factory reset vidim jako last resort. Napadlo by vas jeste neco, nez se k tomu uchylim? Dekuji.

Conder
VIP
VIP
Příspěvky: 4399
Registrován: 30 pro 2013 22:29
Bydliště: Bratislava

Re: Trojan na Android TV

#4 Příspěvek od Conder »

Je zariadenie (Android TV) aktualizovane na poslednu dostupnu verziu OS Android? Akym sposobom je pripojene k internetu?

Dalej skus otestovat, ci sa aplikacia nainstaluje sama aj v pripade, ak pred odinstalaciou aplikacie zariadenie odpojis od internetu.
Absolvent skoly pre novacikov :)
E-mail: conder (zavinac) forum.viry.cz

Ak nieco nie je jasne, pytaj sa. Odporucam mat vzdy zalohovat dolezite data (dokumenty, fotky a ine).

Fixlisty a ine scripty su pisane len pre konkretny PC. Nepouzivajte ich na inych zariadeniach, inak hrozi poskodenie systemu alebo strata dat.
Ak mate podobny problem ako iny uzivatel, prosim, zalozte si vlastnu temu.

V pripade spokojnosti je mozne podporit forum. Dakujeme!

Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Re: Trojan na Android TV

#5 Příspěvek od Ronnie Basic »

1) Ano, v sekci System -> Settings jsem udelal check a rika to 'Your system is up to date'. Zarizeni je pripojeno pomoci ethernetu do wifi routeru TP Link Archer C6

2) Vyzkouseno, dobry napad. Frightening result : vir se znovu sam nainstaluje :-(. To je prusvih, celou dobu jsem kalkuloval s tim, ze potrebuje interent. Firewally tedy byly k nicemu. Znamena to, ze uz se trojan zazral hluboko do Android OS & factory reset it is?

Dekuji

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15216
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Trojan na Android TV

#6 Příspěvek od JaRon »

FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Re: Trojan na Android TV

#7 Příspěvek od Ronnie Basic »

Jeste ne. Zkousel jsem Sophos , Kasperski, z fw pak Netguard a AFwall+...

No harm in trying Esset. I will revert with feedback in due course.

Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Re: Trojan na Android TV

#8 Příspěvek od Ronnie Basic »

Tak primo Smart TV Security moje Google Play neumi, ale nainstaloval jsem Eset Mobile Security (neplacena verze, nevim, jestli umi real-time protection).

Same result :-(. Vir je korektne identifkovan a lze ho odstranit, nelze ale predejit opetovnemu zavirovani Android OS.
See screenshot : https://imgur.com/zrQEmPn

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15216
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Trojan na Android TV

#9 Příspěvek od JaRon »

mam dve otazky:
1. po odinstalovani sa virus opatovne vrati aj bez spustenia prehliadaca Chrome :???: alebo s nim ?
2. mas nejaky pristup k suborom z obrazku Sophos napr. ufo.apk :???:
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Re: Trojan na Android TV

#10 Příspěvek od Ronnie Basic »

1) Ano. Vzdycky to testuji tak, ze e.g. nainstaluji novy antivir a restartuji Android TV. Po restartu cekam na home screen, na nic nesaham... po 10-15 min se vir vrati sam, aniz bych cokoliv delal (Chrome a veskere ostatni aplikace jsou killnute, na pozadi nebezi nic 'nesystemoveho')

2) Zkousel jsem ten *.apk soubor hledat v Android system folders, ale v Linuxu jsem malo kovany. Mozna jsem nehledal na spravnem miste, napada vas, ve ktere subfloder by mohl byt uhnizden?

Btw jeho obsah be mel byt toto. Jednoducha javascript utilitka, ktera se pripojuje na bitcoin mining server. Vyuziva to exploitu pro 'USB debugging' na android zarizenich (otevreny port 5555). Coz uz jsem preventivne vypnul primo v Android settings.
https://news.sophos.com/wp-content/uplo ... ript-1.png

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15216
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Trojan na Android TV

#11 Příspěvek od JaRon »

Mal by byt v /data/local/temp
Zial nemam Android TV, nemam to ako pozriet
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Re: Trojan na Android TV

#12 Příspěvek od Ronnie Basic »

JaRon píše: 25 lis 2020 17:12 Mal by byt v /data/local/temp
Zial nemam Android TV, nemam to ako pozriet
Nainstaloval jsem TCMD pro Android, abych ziskal pristup k systemovemu fs. UFO miner jsem nalezl mezi applikacemi, no surprises there.
https://imgur.com/XDLb38G

Potom jsem prosel systemove slozky a podle timestamp, kdy jsem TV zapnul a pripojil k internetu, objevil 'touch' ve
etc / bus / usb
etc / usb
na nekolika souborech. Neumim se do nich ale podivat (Android TCMD nema 'klavesu F3'). Coz potvrzuje zname chovani toho viru (ze vyuziva jakehosi exploitu okolo USB portu).

Moc me nenapada, co dal. Vas ano?
Naposledy upravil(a) Ronnie Basic dne 25 lis 2020 19:34, celkem upraveno 1 x.

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15216
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Trojan na Android TV

#13 Příspěvek od JaRon »

Ma ten TV aktualny firmware?
Pouzit TCMD bol dobry napad :thumbsup:
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

Ronnie Basic
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 04 lis 2005 22:38

Re: Trojan na Android TV

#14 Příspěvek od Ronnie Basic »

JaRon píše: 25 lis 2020 19:07 Ma ten TV aktualny firmware?
Pouzit TCMD bol dobry napad :thumbsup:
Mhm... mirite spravnym smerem:
https://imgur.com/a/kph8Jea
Android i kernel z r. 2018? That doesn't look right. Ackoliv kdyz dam System Update (button uplne nahore), rekne to, ze system je aktualni. Toto uz me znepokojovalo driv.
Jak flashovat firmware takoveho zarizeni, se bojim si predstavovat :mrgreen:

Conder
VIP
VIP
Příspěvky: 4399
Registrován: 30 pro 2013 22:29
Bydliště: Bratislava

Re: Trojan na Android TV

#15 Příspěvek od Conder »

Moc som nepochopil, co je divne na tom datume s rokom 2018. To je len datum, kedy bola zostavena/skompilovana ta konkretna verzia OS Android pre dane zariadenie. Totizto aktualizacie Android OS musi pre kazde zariadenie vydat vyrobca zariadenia. Pri Android zariadeniach sa pritom casto stava, ze niektori vyrobcovia sa na podporu a vydavanie aktualizacii jednoducho vykaslu. To ma za nasledok, ze na zariadeniach bezia stare verzie s nezaplatovanymi dierami, ktore sa potom daju zneuzit. V tomto pripade

Malware sa teda nainstaluje sam aj pri vypnutom USB debuggingu (a odpojenom internete)? Je mozne pripojit zariadenie k PC cez USB kabel?
Absolvent skoly pre novacikov :)
E-mail: conder (zavinac) forum.viry.cz

Ak nieco nie je jasne, pytaj sa. Odporucam mat vzdy zalohovat dolezite data (dokumenty, fotky a ine).

Fixlisty a ine scripty su pisane len pre konkretny PC. Nepouzivajte ich na inych zariadeniach, inak hrozi poskodenie systemu alebo strata dat.
Ak mate podobny problem ako iny uzivatel, prosim, zalozte si vlastnu temu.

V pripade spokojnosti je mozne podporit forum. Dakujeme!

Zamčeno