ACHTUNG! Verdächtige App

Mit der Antivirus-App "Sophos Intercept X" habe ich ebenfalls den Trojaner Xgen2 in der systemeigenen Anwendung "Aktualisierung per Funknetz" gefunden. Es hatten sich in den vergangenen Tagen diverse Apps im Hintergrund installiert und enormes Datenvolumen verbraucht sowie zu seltsamen Funktionsstörungen bei meinem Vernee M5 geführt. Beispielsweise hat das Display nicht mehr auf Touch-Eingaben reagiert.

Zu den Apps gehörten wie hier dargestellt "RawDataTest", und "Medias", daneben aber auch weitere mit unaussprechlichen Namen, die hier noch nicht erwähnt sind. Alle Apps habe ich in den regulären Systemeinstellungen in der App-Übersicht deinstalliert, leider habe ich mir die Namen der hier noch nicht namentlich erwähnten Apps nicht gemerkt. Nach wenigen Tagen hatte ich wieder Schad-Apps auf dem Vernee M5.

Nun habe ich den Ansatz von Nitro99 (Danke!) ausprobiert und konnte damit erfolgreich die Anwendung "Aktualisierung per Funknetz" entfernen (eigentlich ist diese Anwendung tatsächlich zur System-Aktualisierung gedacht, aber seit dem letzten Update aus 2017 ist nach drei Jahren kein weiteres Update zu erwarten und es steht offenbar im Raum, dass die Anwendung Schadcode enthält).

Da nicht jeder so technisch versiert ist, wiederhole ich hier einmal die Ausführungen von Nitro99 etwas ausführlicher:

Die USB-Treiber fürs Vernee M5 sind hier zu erhalten. Ich habe die aktuellste Versino 1.0.8 genommen.
Das Archiv an einem beliebigen Ort entpacken und die enthaltene MTK_USB_All_v1.0.8.exe ausführen. Die dann automatisch weiter entpackten Dateien müssen nicht ausgeführt werden.

Die Debugging-Option muss auf dem Vernee M5 aktiviert werden. Dafür aus dem Play-Store eine USB-Debug-App herunterladen, z.B. "USB Debug" vom Hersteller "tatibana" (installiert nennt sich das Icon dann "apr") oder "USB Debugging" vom Hersteller "Blue Dragonfly". All diese Apps geben einem Zugriff auf die Entwickler-Optionen von Android in Form eines Menüs, in dem man viele Einstellungen vornehmen kann. Ein Punkt in diesem Menü ist die Aktivierung der USB-Debug-Funktion. Ggf. müssen in diesem Menü zuvor überhaupt die Entwickler-Optionen als solche aktiviert werden (bei mir gleich ganz oben im Menü).

Als nächstes das Vernee M5 per USB mit dem Rechner verbinden. Bei mir wurde es nicht sofort erkannt, mit einem anderen USB-Kabel hat es aber geklappt. Windows installiert standardmäßig bei Erstanschluss die Gerätetreiber - abwarten.

Im nächsten Schritt die Kommandozeile von Windows öffnen: Rechtsklick auf Windows-Logo in der Taskleiste und "ausführen" anklicken, dann cmd eingeben und ENTER. Kommandozeile öffnet sich.

In der Kommandozeile selbst beginnt man mit dem Befehl cd, der für "change directory", also Verzeichnis wechseln (zu) steht und gibt dann Leerzeichen und danach den Pfad ein, wo sich der Ordner adb_exe befindet. Dieser wurde neben weiteren Dateien angelegt als man das zuvor heruntergeladene Treiber-Archiv entpackt und die dortige exe ausgeführt hat. Anschließend folgte man den weiteren Eingaben, wie hier im Screenshot zu sehen (der Pfad für den genannten Ordner kann individuell abweichen, rot zensiert ist mein Benutzername, der ohnehin individuell ist), d.h. man tippt jede Zeile ab, die nicht ohne von alleine in der Kommandozeile erscheint. Bestätigt wird jede Zeileneingabe mit Enter. Der erste Zugriffs-Vesuch aufs Vernee muss scheitern. Danach das Display vom Vernee entsperren, es ist eine Sicherheitsabfrage im Smartphone zu sehen, diese wird bestätigt und danach die Eingabe in der Kommandozeile wiederholt, wie im Screenshot zu sehen.

Vernee_M5_Aktualisierung_per_Funknetz.png


Wenn die letzten beiden Zeilen in der Kommandozeile zu sehen sind, kann die Kommandozeile mit X geschlossen werden. Im Vernee den USB-Debugging-Modus und die Entwickler-Optionen wieder deaktivieren. Vernee M5 sicher vom PC-System abmelden, damit kein Datenverlust entsteht. Fertig.

Ich bin jetzt erst einmal selbst gespannt, ob ich meine Ruhe habe und sich nichts mehr heimlich installiert. Gemäß meiner Antivirus-App "Sophos Intercept X" besaß die Anwendung "Aktualisierung per Funknetz" erhebliche Zugriffsrechte auf das Smartphone (was mir dem Grunde nach nachvollziehbar erscheint), unter anderem die Berechtigung zur Installation von Apps ohne Nutzer-Genehmigung.
 
  • Danke
Reaktionen: rafaelsmaciel, archernoir und HerrDoctorPhone
Oooohhhhh das M5 lebt doch noch!!!
Vor ca. einer Woche hatte ich das Problem, das immer die Meldung auftauchte Spon APP reagiert nicht,diese tauchte alle 20 sek so auf,konnte mit dieser App nix anfangen,also heruntergeladen hab ich sie nicht.Gesucht bei Alle Apps und siehe da mit Androidzeichen gabs da ne App Spon, gelöscht seitdem ist Ruhe und funktioniert alles wie es soll.
 
Im April hatte ich ebenfalls diese Phänomene auf meinem M5. Nach dem Reset traten sie nach etwa 5 Wochen wieder auf. Interessant ist dabei vllt, dass ich schon eine Weile regelmäßige Abstürze von Signal hatte - was mir wegen der Verschlüsselung dieser App das ungute Gefühl gibt, dass der Trojaner nicht einfach nur Werbe-Apps installiert ...
Auf jeden Fall waren auch noch weitere Ordner im Dateimanager erzeigt worden "Dowload-Cache" etc., die dort vorher nicht waren.
Nach dem erneuten Reset habe ich diesmal auch "Raw Data Test" sofort gelöscht.

Es ist jedoch auch eine App namens "Dokumente" auf dem Gerät, an das ich mich nicht erinnern kann - das sich aber auch als einzige nicht löschen lässt. Man kann maximal dessen Cache löschen, aber nicht die App selbst.
 
dusg schrieb:
Also mein Handy habe ich von Gearbest. Die von meinem Kollegen kommen von Amazon, allerdings nur als Plattform. Versendet wurden sie von Crossthesea. Also auch China.
chinesischen Billig-Smartphones, so etwas kauft man nicht.
 
Frank62 schrieb:
chinesischen Billig-Smartphones, so etwas kauft man nicht.

Das iPhone wird auch in China hergestellt ...
 
  • Danke
Reaktionen: archernoir
OldCat schrieb:
Das iPhone wird auch in China hergestellt ...
Erst lesen, dann verstehen und zum Schluss dann den richtigen Kommentar schreiben 😀 Ich schrieb Billig-Smartphones.
 
Frank62 schrieb:
Erst lesen, dann verstehen und zum Schluss dann den richtigen Kommentar schreiben 😀 Ich schrieb Billig-Smartphones.

Deine Inkompetenz hast du ja bereits hinreichend bewiesen:

inhaltlicher Beitrag zum Problem - Null
in irgendeiner Weise sinnvoller Kommentar - Null

Solche Experten wie dich sehe ich jeden Abend auf dem Nachhauseweg von der Arbeit auf einer Parkbank sitzen: umgeben von Bierflaschen retten sie die Welt mit ihren Weisheiten.

/s
 
  • Danke
Reaktionen: archernoir und kurhaus_
@Frank62 Das ist ein inhaltloser Kommentar. Pauschalisierungen sind falsch und helfen nicht.
 
  • Danke
Reaktionen: archernoir und OldCat
@o0Robse0o und alle anderen Betroffenen:
Ich habe bemerkt, dass einige Betroffene Fdroid drauf hatten. Das hatte ich auch erst vor ein paar Wochen installiert.
Da man ja dazu "unbekannte Paketquellen" freischalten muss, könnte es ja sein, dass der Trojaner sich dadurch erst den Dreck nachlädt bzw. -installiert.
Ich hatte fast 2 Jahre kein Problem, da muss dann ja danach was passiert sein, sofern es keine Schläfer-App mit Zeitschaltuhr war.
Vllt wird der mutmaßlich eingebaute Trojaner erst aktiv, wenn man den Googelstore verlässt.
 
Ich habe auch massive Probleme mit Bloatware, die sich immer wieder neu installiert, darunter:
-Qzo
-Bubbleshooter
-Spon (merkte ich daran, dass plötzlich eine Art Radiostation mit Sound anging!)

Ich nutze das Vernee zum Glück nicht mehr als Hauptgerät, sondern nur nebenbei zum Scannen von QR codes, aber trotzdem nervt es, die Apps regelmäßig zu deinstallieren.
Ich vermute, dass dieser Müll bereits vorinstalliert war, da ich aber das Gerät nicht rooten kann (habe keine Anleitung dafür gefunden), weiß ich nicht, wie ich das wieder loswerden kann.

Bin dankbar für jeden Hinweis/jede Idee!



-
Beiträge automatisch zusammengeführt:

Ach ja, die Poker-App taucht jetzt auch bei mir mehrfach auf dem Desktop auf.
Weiß jemand, wie genau die heißt (zwecks Deinstallation)?
 
Zuletzt bearbeitet:
Jimmyk85 schrieb:
Bin dankbar für jeden Hinweis/jede Idee!

Also ich hab nochmal einen Reset gemacht und danach sofort die verdächtigen Apps deinstalliert bzw. deaktiviert, die nicht deinstallierbar waren.
Danach erst die von mir benötigten Apps aus dem Playstore geholt, den danach auch sofort deaktiviert.
Seit 2 Wochen habe ich Ruhe, checke aber immer wieder die Anzahl meiner Apps - daran hatte ich die beiden vorherigen Male erkannt, dass da was nicht stimmt.

Nach wie vor kann ich die App "Dokumente" weder löschen, noch deaktivieren.

Meine Vermutung: sobald man den Koffer aufmacht, um z.B. Fdroid zu installieren, lädt sich der vorinstallierte Trojaner seinen Dreck nach und installiert ihn später.

Ich hab auf Fdroid verzichtet und unbekannte Quellen nicht mehr zugelassen. Wie gesagt, seit 2 Wochen Ruhe ...
 
Und, wie siehts seitdem aus? Jemand schon längerfristig beschwerdefrei?
 
Vor 10 Minuten gab es bei mir 2 neue unbekannte Apps, eins davon mit chinesischen Zeichen.
Offenbar gibt es eine Art Zeitschaltuhr im Trojaner.
Ich fürchte, o0Robse0o hat recht, und man muss da tiefer ran. Dummerweise habe ich das original ROM nicht rechtzeitig vor dem Vernee-Konkurs gezogen. Bei Images aus dem Netz kann man nie sicher sein.
 
Wurde gerade erst auf diesen hilfreichen Fred aufmerksam gemacht. Danke dafür! Bereinige gleich mein System. Bei mir spammt die Malware aktuell über die Facebook App Werbebilder, öffnet ständig das Spam-Portal aiboo.cc im Browser, und installiert die üblichen nervigen Apps nach.
 
  • Danke
Reaktionen: Wattsolls
Hallo,
mein Malware Scanner hat 'Aktualisierung mit Funknetz' ebenfalls als Schadsoftware ausgemacht. Zusammen mit 'Touch Pal'.
Zuletzt konnte ich mein Wi-Fi nicht mehr starten. Schad-Apps hießen Ozo, Bubbleshooter, sys oi usw.
Da sich AmF bekanntermaßen nicht deaktivieren lässt, habe ich erstmal alle Hintergrundaktivitäten verboten. Mal sehn ob's was bringt.

Update: Seither bekomme ich Fehlermeldungen, dass der Zugriff auf 'Google Play Dienste' nicht funktioniere. Nicht ganz optimal.
 
Zuletzt bearbeitet:
Hallo inarr,
Wie hast du das gemacht mit den Hintergrundaktivitäten verbieten?

Und: Hat jemand evtl. eine Möglichkeit, an Vernee ROMs heranzukommen?
 
@inarr meinst du Datentransfer im Hintergrund? Hab ich auch als erstes abgeschaltet, bringt nix.

Gestern kam eine Spamwelle, an alle Adressen, die ich in der AliExpress App verwende. Morgen dringend das Fon debuggen, langsam nervt die ChinaMalware.
 
Zuletzt habe ich mit Netguard den Netzzugriff klar eingegrenzt (unter "Systemapps" Wifi UND Mobilfunk abstellen, insb. bei "Aktualisierung per Funk").
Touchpal lösche ich regelmäßig auch im Dateimanager.
Habe jetzt seit ca. 2 Wochen Ruhe, aber das könnte auch eine Täuschung sein, schließlich scheint der Trojaner einem Timer zu haben.

Ich lösche auch regelmäßig den Cache verdächtiger und unlöschbarer Apps wie "Aktualisierung per Funknetz", "Dokumente" etc.

Mal sehn, wie lange das hält.
 
Eine Warnung an alle infizierten M5-Besitzer:

Vor wenigen Minuten habe ich entdeckt, dass ich angeblich am 14.07. (also einen Tag nachdem ich einen erneuten Reset am M5 gemacht hatte) eine SMS an eine Nummer in *Hong Kong* (+852) mit einem kryptischen "Gewinncode" geschickt hätte.

Immerhin hat mich diese mysteriöse SMS "nur" 29c gekostet, aber ich rate jedem, sein M5 regelmäßig zu checken - auch die Standard SMS-App. Zwar verschicke ich keine SMS, aber wenn man die deaktiviert, kann man natürlich auch keine mehr empfangen ...
 
Ich habe vor 2 Tagen endlich mal die Methode von o0Robse0o versucht - wobei ich vermute, dass man damit nur das laufende System verändert, nicht jedoch das zugrunde liegende ROM, d.h. bei einem factory reset wäre der Mist wieder da.
Nur das russische (?) MTEK-Treiber machte mich etwas nervös, allerdings benutze ich Windows kaum und dann auch auf einer anderen HD....
Danach wollte ich ein Backup vom System machen, fand aber erstaunlicherweise keinen Menüpunkt dafür in Android 7, um es auf eine microSD zu übertragen.

Mein Resumé der beiden Tage:
Bisher scheint alles normal zu funktionieren - aber ich habe den Eindruck, dass das Handy gelegentlich mit anderen Dingen beschäftigt ist. Kann aber auch falsch sein, weil Chrome vllt irgendwo hakt.
Vllt. kann o0Robse0o ja mal kurz Bescheid geben, ob er seit seinem April-Eingriff Ruhe hat.

Übrigens hat Gearbest als Verkäufer nur mit dem üblichen Blabla und Garantiebestimmungen reagiert, auf ein clean ROM kann man bei denen lange warten.

Mich wundert etwas, dass ich im Netz bisher nur deutsche User gefunden habe, die mit dem Trojaner konfrontiert wurden.
 
  • Danke
Reaktionen: archernoir

Ähnliche Themen

D
  • dusg
Antworten
1
Aufrufe
1.073
Montana1278
M
bdam
  • bdam
Antworten
7
Aufrufe
4.207
Captn Difool
C
Zurück
Oben Unten