TUTORIAL Malware en los Jiayu S3. La manita y otros

SOLUCIONADO!
Lo primero de todo como dice SIgNIFER instalar una custom rom y se acaba el problema, pero como yo soy un poco cabezota, me empeñe en intentar matar el "bicho" ...
Por otro lado dar las gracias a todos los que participáis en estos foros, ya seáis expertos o novatos, ayudando a los demás con vuestra información y experiencias...

Bueno os cuento mi historia... Como a todos, se me activaba orígenes desconocidos automáticamente, por mucho que lo desactivara. Hice la búsqueda de archivos de las aplicaciones maliciosas que se indican al principio del hilo y tenia instalado el Malposed... Por otro lado, se me instalo varias veces la aplicación Recents, y la borre otras tantas... al final decidí congelarla...

Pero hace unas semanas, se me empezaron a instalar iconos de aplicaciones como: Blablacar, Segunda Mano, Game of Wards, etc... Estos iconos no son aplicaciones, son enlaces directos de descargas... Como ya se ha dicho antes en el foro, al darle a información sobre estos iconos, hace referencia al Trebuchet.
Es el launcher stock de nuestros teléfonos, con lo que no lo podemos eliminar sin haber instalado otro launcher antes. Si intentas eliminar el Trebuchet sin haber otro launcher activo, este se resetea y te desaparecen la configuración de tu escritorio.

Yo eliminaba estos iconos del escritorio, pero todos los días se me instalaban dos y tres veces... estaba desesperado... Pase varios antivirus: Avast, Eset, Maleware bytes... y NINGUNO me detecto nada!
Hasta que por fin instale el antivirus KASPERSKY y me detecto un troyano, se trataba de la aplicación MYSTERIUS.

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_20_13_04_32_20320x200_zpskeudt86u.png


Borraba la aplicación, pero al día siguiente al pasar el antivirus me la volvía a detectar, osea que otra aplicación abría la puerta para que se instalara y funcionara de nuevo.
Pero unos mensajes mas atrás un compañero del foro hablo de mirar en la carpeta system / priv-app
En la carpeta tenia una aplicación con un nombre muy raro: uq6Z2LH95a.apk
Al darle a información me dice que esta aplicación ya esta instalada con el paquete Mysterius!!! Bingo!!! Por fin la encontré!

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_21_23_00_06_20320x200_zpsb1shylw7.png


Eliminada esta aplicación y después de una semana de uso, sin que se me instale ninguna aplicación ni me aparezca ningún tipo de publicidad, creo que puedo decir que por fin acabe con el troyano.

Apunte importante: He analizado con el Kaspersky el Jiayu F2 de un familiar que tenia los mismos síntomas, y no aparecía la aplicación Mysterius, pero detecto otro troyano llamado "Unlock" no se que... no me acuerdo del nombre completo. Tenia un icono de color rosa, tampoco hice una captura de pantalla :tired: .
También tenia la aplicación maliciosa Recents y los archivos Malposed. En la carpeta system/priv-app no aparecia el mismo archivo que me salio a mi, pero si había bastantes archivos con nombres raros y terminados en cifras como 1000 o 1200 y tenían todos iconos muy coloridos. Los elimine todos.
Con esto quiero decir que en cada teléfono el troyano se puede llamar de forma diferente, supongo que depende de la porquería que se nos haya instalado.

Ahora os pongo paso a paso lo que he ido haciendo:

- Primero de todo es intalar el antivirus KASPERSKY https://play.google.com/store/apps/details?id=com.kms.free&hl=es, es el que recomiendo, ya que de los que probé, ademas de ser el único que me detecto el virus, es el único que analiza la memoria del teléfono y la tarjeta SD. Cuando le deis a análisis completo os detectara el troyano y os da la opción mediante el menú de las aplicaciones de inhabilitar o detener la aplicación. En otro paso que pongo mas abajo lo eliminaremos del todo. El troyano que me detecto a mi, se llamaba Mysterius, pero puede detectaros otros con otros nombres.

- En segundo lugar tenemos que evitar que se active de forma automática la opción de orígenes desconocidos, esto lo conseguí con la aplicación APP OPS https://play.google.com/store/apps/details?id=com.findsdk.apppermission&hl=es . Con esta aplicación administras los permisos que tienen otras aplicaciones.
Yo en concreto quite los permisos de Modificar Configuración, "Modify Settings" a las siguientes aplicaciones: Reloj, Servicio NFC, Correo, Calendario, Torch, Teléfono, Información de Contactos y por supuesto a la aplicación Mysterius, a la que quite todos los permisos...

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_18_59_20320x200_zpsnsad1fdl.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_10_59_20320x200_zps8p9tm5hu.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_03_57_20320x200_zpsossluaix.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_03_09_20320x200_zpsp6oo7v0i.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_00_46_20320x200_zpsq1jylia8.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_00_36_20320x200_zpslszmbhac.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_16_58_12_20320x200_zps2jvfca0a.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_16_59_19_20320x200_zpsr3lwnh3b.png


Probablemente con quitar permisos a la aplicación Mysterius hubiese bastado, pero bueno, tampoco me gusta que aplicaciones como la linterna, el reloj, o el calendario tengan permisos para modificar la configuración del teléfono.
Con estos cambios NO se volverá a activar la opción de Orígenes Desconocidos.

- En tercer lugar, con un gestor de archivos buscar y en las carpetas System/App y Data/App las siguientes aplicaciones y eliminarlas:

com.android.fallen.apk
com.android.malposed.apk
com.therefore.miner.apk
father.rickety.ordinaire.sus

Yo tenia la Malposed. La aplicaron para gestionar y eliminar archivos que use, fue Total Commander https://play.google.com/store/apps/details?id=com.ghisler.android.TotalCommander&hl=es Pero podeis usar cualquier gestor de archivos recomendados en el foro. Tenéis que ser root y tener activado en la configuración de seguridad la opción de Supeuser. Para buscar los archivos, seleccionar la carpeta Raíz del sistema de archivos y una vez allí le dais a la lupa para buscar. Ponéis el nombre del archivo que queréis buscar, por ejemplo, con poner "Malposed" es suficiente para que os haga la búsqueda en todas las carpetas del sistema. Después los elimináis.

- En cuarto lugar buscar en vuestras aplicaciones instaladas las aplicaciones Ease, Recents o cualquiera que no reconozcáis y congelarla. Yo use Titanium Backup https://play.google.com/store/apps/details?id=com.keramidas.TitaniumBackup&hl=es Teneis que tener la versión pro del Titanium para que os deje congelar aplicaciones, hay varios tutoriales en youtube. Si no, siempre podéis usar otra aplicacion que os permita congelar como LINK2SD.
Yo prefiero congelarlas a eliminarlas, ya que cuando las eliminaba, volvían a instalarse.

- En quinto lugar, buscar con el gestor de archivos Total Commander en System/Priv-app la aplicación "uq6Z2LH95a.apk" o cualquier otra aplicación rara que os parezca sospechosa y eliminarla, antes de eliminar comprobar si esa aplicación esta asociada al troyano que habéis detectado antes, si no estáis seguros del todo, cortar y pegar la aplicación en otra carpeta de la SD y cambiarla de nombre, así si es algo que no deberíamos haber quitado, siempre podemos volver a ponerlo en su lugar con su nombre original.
Después con el Titanium Backup eliminar la aplicación Mysterius o cualquiera otra que os haya detectado el Kaspersky.
Antes de eliminarla me fui a mi gestor de aplicaciones y borre los datos, borre la cache y force la detencion de la aplicación por si acaso.

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_20_13_04_32_20320x200_zpskeudt86u.png


- - Y en sexto y ultimo lugar, descargarse la aplicación Nova Launcher https://play.google.com/store/apps/details?id=com.teslacoilsw.launcher&hl=es también tenéis el Solo Launcher muy recomendado en el foro.
Una vez instalado el nuevo launcher, con el Titanium Backup congelaremos el Trebuchet.

Es recomendable una vez os hayáis descargado las aplicaciones necesarias y antes de empezar con la desinfección, quitar la conexión de datos y wifi, para evitar que se pueda volver a instalar algún programa malicioso durante el proceso.

Espero que esto os sirva como a mi, aunque recomiendo como dicen los gurus del foro cambiar a una custom rom actualizada y quitarse de problemas.

Un saludo a todos :wink:
 
Última edición:
SOLUCIONADO!
Lo primero de todo como dice SIgNIFER instalar una custom rom y se acaba el problema, pero como yo soy un poco cabezota, me empeñe en intentar matar el "bicho" ...
Por otro lado dar las gracias a todos los que participáis en estos foros, ya seáis expertos o novatos, ayudando a los demás con vuestra información y experiencias...

Bueno os cuento mi historia... Como a todos, se me activaba orígenes desconocidos automáticamente, por mucho que lo desactivara. Hice la búsqueda de archivos de las aplicaciones maliciosas que se indican al principio del hilo y tenia instalado el Malposed... Por otro lado, se me instalo varias veces la aplicación Recents, y la borre otras tantas... al final decidí congelarla...

Pero hace unas semanas, se me empezaron a instalar iconos de aplicaciones como: Blablacar, Segunda Mano, Game of Wards, etc... Estos iconos no son aplicaciones, son enlaces directos de descargas... Como ya se ha dicho antes en el foro, al darle a información sobre estos iconos, hace referencia al Trebuchet.
Es el launcher stock de nuestros teléfonos, con lo que no lo podemos eliminar sin haber instalado otro launcher antes. Si intentas eliminar el Trebuchet sin haber otro launcher activo, este se resetea y te desaparecen la configuración de tu escritorio.

Yo eliminaba estos iconos del escritorio, pero todos los días se me instalaban dos y tres veces... estaba desesperado... Pase varios antivirus: Avast, Eset, Maleware bytes... y NINGUNO me detecto nada!
Hasta que por fin instale el antivirus KASPERSKY y me detecto un troyano, se trataba de la aplicación MYSTERIUS.

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_20_13_04_32_20320x200_zpskeudt86u.png


Borraba la aplicación, pero al día siguiente al pasar el antivirus me la volvía a detectar, osea que otra aplicación abría la puerta para que se instalara y funcionara de nuevo.
Pero unos mensajes mas atrás un compañero del foro hablo de mirar en la carpeta system / priv-app
En la carpeta tenia una aplicación con un nombre muy raro: uq6Z2LH95a.apk
Al darle a información me dice que esta aplicación ya esta instalada con el paquete Mysterius!!! Bingo!!! Por fin la encontré!

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_21_23_00_06_20320x200_zpsb1shylw7.png


Eliminada esta aplicación y después de una semana de uso, sin que se me instale ninguna aplicación ni me aparezca ningún tipo de publicidad, creo que puedo decir que por fin acabe con el troyano.

Ahora os pongo paso a paso lo que he ido haciendo:

- Primero de todo es evitar que se active de forma automática la opción de orígenes desconocidos, esto lo conseguí con la aplicación APP OPS https://play.google.com/store/apps/details?id=com.findsdk.apppermission&hl=es . Con esta aplicación administras los permisos que tienen otras aplicaciones.
Yo en concreto quite los permisos de Modificar Configuración, "Modify Settings" a las siguientes aplicaciones: Reloj, Servicio NFC, Correo, Calendario, Torch, Teléfono, Información de Contactos y por supuesto a la aplicación Mysterius, a la que quite todos los permisos...

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_18_59_20320x200_zpsnsad1fdl.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_10_59_20320x200_zps8p9tm5hu.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_03_57_20320x200_zpsossluaix.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_03_09_20320x200_zpsp6oo7v0i.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_00_46_20320x200_zpsq1jylia8.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_17_00_36_20320x200_zpslszmbhac.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_16_58_12_20320x200_zps2jvfca0a.png
i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_13_16_59_19_20320x200_zpsr3lwnh3b.png


Probablemente con quitar permisos a la aplicación Mysterius hubiese bastado, pero bueno, tampoco me gusta que aplicaciones como la linterna, el reloj, o el calendario tengan permisos para modificar la configuración del teléfono.
Con estos cambios NO se volverá a activar la opción de Orígenes Desconocidos.

- En segundo lugar, con un gestor de archivos buscar y en las carpetas System/App y Data/App las siguientes aplicaciones y eliminarlas:

com.android.fallen.apk
com.android.malposed.apk
com.therefore.miner.apk
father.rickety.ordinaire.sus

Yo tenia la Malposed. La aplicaron para gestionar archivos que use fue Total Comander https://play.google.com/store/apps/details?id=com.ghisler.android.TotalCommander&hl=es Pero podeis usar cualquier gestor de archivos recomendados en el foro. Tenéis que ser root y tener activado en la configuración de seguridad la opción de Supeuser.

- En tercer lugar buscar en vuestras aplicaciones instaladas las aplicaciones Ease, Recents o cualquiera que no reconozcáis y congelarla. Yo use Titanium Backup https://play.google.com/store/apps/details?id=com.keramidas.TitaniumBackup&hl=es Teneis que tener la versión pro del Titanium para que os deje congelar aplicaciones, hay varios tutoriales en youtube. Si no, siempre podéis usar otra aplicacion que os permita congelar como LINK2SD.
Yo prefiero congelarlas a eliminarlas, ya que cuando las eliminaba, volvían a instalarse.

- En cuarto lugar, buscar con el gestor de archivos en System/Priv-app la aplicación "uq6Z2LH95a.apk" y eliminarla. Despues con el Titanium Backup eliminar la aplicación Mysterius. Antes de eliminarla me fui a mi gestor de aplicaciones y borre los datos, borre la cache y force la detencion de la aplicación por si acaso.

i186.photobucket.com_albums_x210_guerrerojj_Screenshot_2015_09_20_13_04_32_20320x200_zpskeudt86u.png


- En quinto lugar, descargarse la aplicación Nova Launcher https://play.google.com/store/apps/details?id=com.teslacoilsw.launcher&hl=es también tenéis el Solo Launcher muy recomendado en el foro.
Una vez instalado el nuevo launcher, con el Titanium Backup congelaremos el Trebuchet.

- Y en sexto y ultimo lugar instale el antivirus KASPERSKY https://play.google.com/store/apps/details?id=com.kms.free&hl=es, es el que recomiendo, ya que de los que probé, es el único que me detecto el virus.

Espero que esto os sirva como a mi, aunque recomiendo como dicen los gurus del foro cambiar a una custom rom actualizada y quitarse de problemas.

Un saludo a todos :wink:

Muy buen aporte, si señor. Muy currado. Está claro que el bicho no iba a poder contigo :smile:

Saludos
 
Jajaj... Muchas gracias SIgNIFER, espero que le sirva a los demás... Lo he colgado también en el foro de HTCmania para que llegue a mas gente...

Saludos

Muy bien. Ahora que ya le has enseñado al bicho quién manda, ya puedes poner una custom rom :blush:. Con la stock KK no vas a estar mejor que con, digamos, la Electric rom.

Saludos
 
Hola:

Acabo de registrarme, ante todo gracias al foro puesto que con la ayuda de este hilo y otros hilos en foros ingleses, creo que me he apañado.
Tenía los mismos problemas que aquí se exponen, publicidad, una aplicación que me exponía las últimas apps que había usado y se me activava orígenes desconocidos.

Lo que hice:
desinstalar RECENTS

instalar un explorador root (puesto que el que tengo instalado no me deja ver los ficheros), instalé el ROOT BROWSER y tras constatar que tenía en system/app/com.android.fallen.apk, activé la opción ajustes/seguridad/superuser y con el root browser la eliminé.

El resultado es que cuando desinstalé recents, no volvió a mostrarme ni publicidad ni las apps más recientes, pero todavía se me activava la opción de instalar origenes desconocidos, este último problema lo solucioné cuando eliminé el com.android.fallen.apk.

En este hilo creo que hay una lista de apks maliciosas entre las que se encuentra la que yo tenía instalada.

Mi terminal lleva 3 días sin que se le active origenes desconocidos.

salu2 a todos
 
Última edición:
Gracias por el aporte, tengo.el.mismo.problema con el recents y los origenes desconocidos, el.problema que no soy root, voy a ver si puedo hacer algo sin ser root @carburundum

Enviado desde mi X550 mediante Tapatalk
 
El problema es en un jiayu S3?

Saludos

Enviado desde mi JY-S3 mediante Tapatalk
Si SIgNIFER el problema lo tenia en un jiayu S3, una cosa que no le comenté a eltíolaraya es que el jiayu S3 tiene la opción de ponerlo en superuser. Por eso pude borrar la apk maliciosa (fallen), pero con la ayuda de un explorador root, el que viene en el S3 no me mostraba esos archivos.

un saludo
 
Si SIgNIFER el problema lo tenia en un jiayu S3, una cosa que no le comenté a eltíolaraya es que el jiayu S3 tiene la opción de ponerlo en superuser. Por eso pude borrar la apk maliciosa (fallen), pero con la ayuda de un explorador root, el que viene en el S3 no me mostraba esos archivos.

un saludo

Tranquilo, esa info para el Jiayu S3, está puesta en las primeras páginas del hilo. En su caso el problema es que necesita rootear primero su móvil.

Saludos
 

Del blog

¿Ha terminado la locura de añadir tantas cámaras a los móviles?

  • Si

  • No

  • No lo se

  • Ya me gustaría...

  • Ya te gustaría...


Los resultados solo son visibles tras votar.
Atrás
Arriba