Mục lục
Để loại bỏ mã độc trên Android, hãy ngắt kết nối mạng, tìm ứng dụng, thu hồi quyền quản trị thiết bị và quyền trợ năng của nó, gỡ cài đặt trong chế độ an toàn nếu nó chống trả, rồi quét bằng Play Protect và một chương trình diệt virus thứ hai. Đổi mật khẩu và bật xác thực hai yếu tố. Chỉ đặt lại thiết bị nếu triệu chứng vẫn tiếp tục.
Bởi Abdul Emam, người kiểm thử APK tại ApkZena. Tôi đã loại bỏ bốn mẫu độc hại khỏi các thiết bị thử nghiệm trong năm 2026. Hai mẫu rời đi chỉ với một lần gỡ đơn giản sau khi thu hồi quyền. Một mẫu cần chế độ an toàn. Một mẫu cần gỡ bằng ADB. Không mẫu nào cần đặt lại nhà máy, vì tôi đã hành động trong vòng một giờ.
Bạn nghĩ điện thoại của mình bị nhiễm và muốn một thứ tự bước rõ ràng. Tốt. Hoảng loạn dẫn tới việc đặt lại mà có thể bạn không cần. Tôi hứa một chuỗi thao tác bình tĩnh kèm công cụ thật. Bạn sẽ học được các triệu chứng, bảy bước loại bỏ, mã độc có sống sót qua lần đặt lại hay không, và cách ngăn lần nhiễm tiếp theo.
Cách Nhận Biết Android Có Bị Nhiễm Mã Độc Không
Mã độc thường bộc lộ qua hành vi chứ hiếm khi hiện ra như một ứng dụng rõ ràng. Hãy theo dõi tình trạng hao pin, dữ liệu nền tăng đột biến, quảng cáo bật lên ngoài trình duyệt, ứng dụng lạ, lớp phủ trên ứng dụng ngân hàng, tin nhắn bạn không gửi, máy nóng và nói chung là chậm. Nhiều dấu hiệu cùng lúc thì trỏ tới mã độc.
Hai hoặc ba triệu chứng cùng lúc là đủ để tiến hành dọn dẹp, còn một triệu chứng đơn lẻ có thể do nguyên nhân lành tính như pin sắp hỏng. Hướng dẫn dấu hiệu mã độc phân biệt cờ đỏ trước khi cài với triệu chứng sau khi cài và cho biết tổ hợp nào quan trọng nhất.
Bước 1: Ngắt Kết Nối Mạng
Ngắt kết nối trước khi làm bất cứ điều gì khác. Bật chế độ máy bay hoặc tắt Wi-Fi và dữ liệu di động sẽ chặn tải lên, lệnh từ xa và lừa đảo SMS trong lúc bạn xử lý. Ứng dụng vẫn còn trên thiết bị, nhưng nó không thể nào tới máy chủ của mình.
Vì Sao Điều Này Quan Trọng
Nhiều họ mã độc nhận lệnh từ một máy chủ từ xa. Cắt mạng chặn chỉ dẫn mới và chặn việc đánh cắp dữ liệu. Nó cũng chặn SMS cao cấp và lừa đảo nhấp chuột, những thứ tốn tiền trong khi bạn đang dọn dẹp. Hãy kết nối lại sau khi thiết bị sạch.
Wi-Fi Và Dữ Liệu Di Động
Bật chế độ máy bay để cắt cả hai cùng lúc, rồi bật lại Wi-Fi chỉ khi bạn cần cho một công cụ nào đó. Nếu bạn buộc phải dùng Wi-Fi để quét, hãy giữ dữ liệu di động tắt. Bật lại tất cả sau khi loại bỏ xong.
Bước 2: Xác Định Ứng Dụng Độc Hại
Hãy tìm ra ứng dụng trước khi loại bỏ nó. Bạn cần tên và gói của nó để biết mình phải gỡ cái gì và phải theo dõi cái gì. Năm chỗ dưới đây sẽ lộ diện nó.
Kiểm Tra Các Lần Cài Gần Đây
Mở Cài đặt, Ứng dụng và sắp xếp theo ngày cài. Mã độc thường xuất hiện gần đầu danh sách, vì bạn mới cài nó và không để ý. Hãy tìm ứng dụng bạn không nhận ra hoặc được cài vào khoảng thời điểm triệu chứng bắt đầu.
Kiểm Tra Mức Dùng Pin
Mở Cài đặt, Pin, Mức dùng pin và tìm ứng dụng dùng nhiều hơn hẳn phần của nó. Việc hao pin nền không đi kèm sử dụng tương ứng là một tín hiệu. Mẫu coin của tôi nằm ở đầu danh sách mỗi ngày.
Kiểm Tra Mức Dùng Dữ Liệu
Mở Cài đặt, Mạng, Mức dùng dữ liệu và sắp xếp theo mức dùng. Mã độc tải dữ liệu lên hoặc tải quảng cáo, nên nó thường xuất hiện ở mức cao. Một ứng dụng hình nền nằm gần đầu danh sách dữ liệu là một điểm không khớp đáng điều tra.
Kiểm Tra Các Ứng Dụng Quản Trị Thiết Bị
Mở Cài đặt, Bảo mật, Ứng dụng quản trị thiết bị. Bất kỳ ứng dụng nào liệt kê ở đó đều có thể khóa và xóa thiết bị. Hãy gỡ những ứng dụng bạn không chủ động bật. Mã độc dùng quyền quản trị thiết bị để chống lại việc bị gỡ cài đặt.
Kiểm Tra Các Ứng Dụng Trợ Năng
Mở Cài đặt, Trợ năng, Ứng dụng đã tải xuống. Một ứng dụng gắn với trợ năng có thể đọc màn hình của bạn. Hãy gỡ bất kỳ ứng dụng nào bạn không chủ động bật. Trợ năng là cấp quyền nguy hiểm nhất mà mã độc nắm giữ.
Bước 3: Gỡ Cài Đặt Ứng Dụng
Khi đã xác định được ứng dụng, hãy loại bỏ nó. Bắt đầu bằng đường đi thông thường và chỉ leo thang nếu nó chống trả.
Gỡ Cài Đặt Thông Thường
Mở Cài đặt, Ứng dụng, chạm vào ứng dụng rồi chạm Gỡ cài đặt. Trên hầu hết thiết bị, cách này hoạt động một khi bạn đã thu hồi quyền quản trị thiết bị. Sau đó, xác nhận biểu tượng ứng dụng đã biến mất khỏi launcher.
Gỡ Trong Chế Độ An Toàn
Nếu ứng dụng chống lại việc bị gỡ, hãy khởi động lại vào chế độ an toàn. Nhấn và giữ nút nguồn, rồi chạm và giữ Tắt nguồn cho tới khi hộp thoại chế độ an toàn xuất hiện. Ứng dụng bên thứ ba bị tắt trong chế độ an toàn, nên bạn có thể gỡ mà không bị cản trở. Trợ giúp chế độ an toàn của Google mô tả đường bấm theo từng thiết bị.
Gỡ Bằng ADB
Với ứng dụng vẫn chống trả, kết nối tới máy tính qua ADB và chạy adb shell pm uninstall --user 0 com.example.app. Lệnh đó gỡ ứng dụng cho người dùng của bạn kể cả khi việc gỡ thông thường bị chặn. Tham khảo ADB liệt kê các lệnh và hướng dẫn cài bằng ADB hướng dẫn cách thiết lập.
Nếu Ứng Dụng Không Chịu Gỡ
Hãy xử lý từng điểm truy cập theo thứ tự: thu hồi quyền quản trị thiết bị, thu hồi trợ năng, gỡ quyền truy cập thông báo, rồi thử lại. Nếu nó vẫn không chịu đi, chế độ an toàn và ADB là hai đường đi đáng tin cậy. Một ứng dụng cứng đầu là dấu hiệu mạnh cho thấy nó độc hại.
Bước 4: Thu Hồi Quyền
Ngay cả sau khi gỡ, hãy thu hồi mọi quyền truy cập còn sót và kiểm tra xem các cấp quyền có quay lại không. Mã độc tồn tại qua bốn kênh.
Quản Trị Thiết Bị
Gỡ quyền quản trị thiết bị tại Cài đặt › Bảo mật › Ứng dụng quản trị thiết bị. Ứng dụng có quyền quản trị có thể khóa hoặc xóa thiết bị và có thể tự chặn việc bị gỡ cài đặt. Đây là cấp quyền đầu tiên cần thu hồi.
Dịch Vụ Trợ Năng
Tắt trợ năng cho ứng dụng tại Cài đặt › Trợ năng. Một liên kết trợ năng có thể đọc màn hình, chạm qua các ứng dụng và tự cấp lại quyền cho chính nó. Hãy thu hồi trước và sau khi gỡ cài đặt.
Quyền Truy Cập Thông Báo
Kiểm tra Cài đặt › Thông báo › Thông báo của thiết bị và ứng dụng, hoặc Quyền truy cập đặc biệt. Quyền truy cập thông báo cho phép ứng dụng đọc thông báo của bạn, gồm cả mã dùng một lần. Hãy thu hồi cho bất kỳ thứ gì đáng ngờ.
Cài Ứng Dụng Không Rõ Nguồn
Kiểm tra Cài đặt › Ứng dụng › Quyền truy cập đặc biệt › Cài ứng dụng không rõ nguồn. Mã độc nắm quyền này có thể thả một payload thứ hai sau khi bạn loại bỏ cái đầu tiên. Hãy thu hồi cho mọi ứng dụng trừ trình quản lý tệp hoặc trình duyệt mà bạn tin tưởng.
Bước 5: Chạy Quét Diệt Virus
Khi thiết bị đã sạch ứng dụng đã biết, hãy quét xem nó còn để lại gì. Dùng hai engine, vì cái này có thể bỏ lỡ thứ mà cái kia bắt được.
Play Protect
Mở Play Store, chạm vào hồ sơ của bạn, chạm Play Protect và chạy quét. Play Protect được tích hợp sẵn và miễn phí, và nó tự động loại bỏ một số mối đe dọa đã biết. Hãy giữ tính năng quét bật sau đó.
Malwarebytes
Malwarebytes bắt adware, PUP và bản tái đóng gói rất tốt. Cài từ Play, chạy quét toàn bộ và loại bỏ mọi thứ nó đánh dấu. Đây là ý kiến thứ hai mạnh mẽ cho các họ adware thường đi kèm với các bản clone.
Bitdefender
Bitdefender có phân khúc Android miễn phí với khả năng phát hiện chính xác. Đây là phương án thay thế tốt làm engine thứ hai nếu Malwarebytes không tìm thấy gì nhưng triệu chứng vẫn tiếp tục. Hãy chạy nó, loại bỏ các mục bị đánh dấu, rồi quét lại.
Norton
Norton 360 gộp diệt virus cùng các công cụ khác và có tỷ lệ phát hiện cao với mức giá thuê bao. Phù hợp người muốn một ứng dụng cho nhiều công việc bảo mật. Dùng bất kỳ engine thứ hai nào và quét lại cho tới khi sạch.
Bước 6: Đổi Mật Khẩu
Hãy coi mọi thứ bạn gõ vào thiết bị bị nhiễm là đã bị lộ, đặc biệt nếu trợ năng đã được cấp. Đổi mật khẩu từ một thiết bị khác khi bạn có thể.
Tài Khoản Google
Đổi mật khẩu Google, rồi xem lại hoạt động bảo mật gần đây và đăng xuất các phiên bạn không nhận ra. Bật xác thực hai yếu tố nếu chưa bật. Trang bảo mật tài khoản của Google liệt kê các phiên đang hoạt động.
Ứng Dụng Ngân Hàng
Đổi mật khẩu ngân hàng và mã ứng dụng, rồi gọi cho ngân hàng nếu bạn thấy giao dịch lạ. Nếu mã độc từng giữ quyền trợ năng hoặc lớp phủ, hãy coi thông tin xác thực là đã bị xâm phạm và hành động nhanh.
Mạng Xã Hội
Đổi mật khẩu cho các tài khoản mạng xã hội và kiểm tra đăng nhập hoặc bài đăng lạ. Bật xác thực hai yếu tố cho từng tài khoản. Khôi phục một tài khoản mạng xã hội bị chiếm đoạt mất nhiều thời gian hơn nhiều so với việc đổi mật khẩu.
Bật 2FA
Bật xác thực hai yếu tố ở mọi nơi nó được cung cấp. Đây là biện pháp phòng vệ tốt nhất sau một sự cố, vì mật khẩu bị đánh cắp đơn lẻ không còn trao quyền truy cập nữa. Hãy dùng ứng dụng xác thực thay cho SMS khi có thể.
Bước 7: Đặt Lại Nhà Máy Nếu Cần
Đặt lại nhà máy là phương án dự phòng, không phải bước đầu tiên. Hãy dùng khi ứng dụng chống lại việc bị gỡ, khi triệu chứng tiếp tục sau khi dọn dẹp, hoặc khi thiết bị đã hành xử bất thường đủ lâu đến mức bạn không thể tin tưởng nó nữa.
Khi Nào Thì Đặt Lại
Đặt lại nếu mã độc xuất hiện lại sau khi gỡ, nếu các ứng dụng lạ mới liên tục xuất hiện, hoặc nếu quảng cáo và hao pin vẫn tiếp tục sau một lượt quét sạch. Việc đặt lại xóa mã độc ở không gian người dùng trong gần như mọi trường hợp, nên nó chấm dứt sự không chắc chắn.
Cách Lưu Trữ Trước
Sao lưu ảnh, tin nhắn và tài liệu ra một dịch vụ bạn tin tưởng, và xuất dữ liệu ứng dụng cho bất kỳ thứ gì bạn cần. Đừng sao lưu ứng dụng độc hại hoặc một ảnh hệ thống đầy đủ, vì điều đó có thể mang vấn đề đi tiếp. Kiểm tra bản sao lưu xem có ứng dụng lạ không trước khi khôi phục.
Cách Đặt Lại
Mở Cài đặt, Hệ thống, Tùy chọn đặt lại, Xóa tất cả dữ liệu (đặt lại nhà máy). Đường dẫn hơi khác một chút theo từng hãng. Sau khi đặt lại, đăng nhập và chỉ khôi phục các tệp cá nhân của bạn, không khôi phục toàn bộ bản sao lưu ứng dụng.
Kiểm Tra Sau Đặt Lại
Sau khi đặt lại, cập nhật Android và các dịch vụ Play, bật Play Protect, và chỉ cài ứng dụng từ nguồn đáng tin cậy. Nếu triệu chứng quay lại trên một bản cài sạch, vấn đề có thể ở cấp hệ thống, và bước tiếp theo là cài lại firmware.
Mã Độc Có Sống Sót Qua Đặt Lại Nhà Máy Không?
Mã độc ở không gian người dùng không sống sót qua đặt lại nhà máy, vì lần đặt lại xóa sạch phân vùng dữ liệu và phân vùng ứng dụng. Các ngoại lệ hiếm gặp liên quan tới phân vùng hệ thống hoặc boot image bị sửa đổi.
Các Trường Hợp Hiếm
Mã độc cài sẵn trong phân vùng hệ thống có thể sống sót qua lần đặt lại trên một số thiết bị giá rẻ. Một thiết bị đã root với boot image bị sửa đổi cũng có thể giữ một payload. Những trường hợp này không phổ biến và chúng bộc lộ triệu chứng trên bản cài sạch.
Mã Độc Cấp Hệ Thống
Nếu triệu chứng vẫn tiếp tục sau khi đặt lại, hãy cài lại firmware gốc từ nhà sản xuất bằng công cụ chính thức. Việc đó thay thế phân vùng hệ thống. Sau đó, tránh root và cài ngoài cửa hàng từ nguồn không đáng tin để giữ thiết bị sạch.
Cách Ngăn Nhiễm Trong Tương Lai
Việc phòng ngừa quy về bốn thói quen: nguồn đáng tin cậy, quét trước khi cài, bật Play Protect và tránh các bản mod. Hãy giữ Android và các dịch vụ Play luôn cập nhật, và xem lại các ứng dụng đã cài định kỳ. Trung tâm an toàn bao gồm danh sách kiểm tra phòng ngừa đầy đủ.
Tiếp theo, hãy chạy các bước 1 đến 5 trên thiết bị ngay bây giờ, đổi mật khẩu từ thiết bị khác, rồi quét quyền của từng ứng dụng còn lại xem có gì không phù hợp.
Điểm chính
- Ngắt mạng trước, rồi thu hồi quyền, rồi mới gỡ cài đặt.
- Quyền quản trị thiết bị và trợ năng chính là cách mã độc sống sót.
- Xác minh bằng hai trình quét, rồi đổi mật khẩu và bật 2FA.
- Đặt lại nhà máy xóa mã độc ở không gian người dùng khi việc gỡ thất bại.
Các câu hỏi thường gặp
Làm sao loại bỏ mã độc trên Android?
Ngắt kết nối mạng, tìm ứng dụng trong danh sách cài đặt gần đây và mức dùng pin, thu hồi quyền quản trị thiết bị và trợ năng, gỡ cài đặt trong chế độ an toàn nếu cần, rồi quét bằng Play Protect và một chương trình diệt virus thứ hai. Đổi mật khẩu và bật xác thực hai yếu tố.
Có thể loại bỏ mã độc mà không cần đặt lại nhà máy không?
Có trong hầu hết trường hợp. Đặt lại nhà máy là phương án dự phòng khi việc gỡ thất bại hoặc triệu chứng vẫn tiếp tục. Hầu hết mã độc do người dùng cài vào đều rời đi cùng ứng dụng gây hại một khi bạn thu hồi quyền quản trị thiết bị và trợ năng rồi gỡ nó. Chỉ đặt lại khi ứng dụng chống trả hoặc thiết bị vẫn bất thường.
Đặt lại nhà máy có xóa hết mã độc không?
Đặt lại nhà máy xóa mã độc do người dùng cài trong gần như mọi trường hợp, vì nó xóa sạch phân vùng dữ liệu và phân vùng ứng dụng. Các mối đe dọa cấp hệ thống hiếm hoi sống sót qua đặt lại có thể tồn tại trên thiết bị đã root hoặc bị xâm phạm, và việc cài lại toàn bộ firmware sẽ xử lý những trường hợp đó.
Mã độc có thể sống sót qua đặt lại nhà máy không?
Mã độc ở không gian người dùng không sống sót qua lần đặt lại. Ngoại lệ hiếm gặp là mã độc cài sẵn trong phân vùng hệ thống hoặc thiết bị đã root có boot image bị sửa đổi. Nếu triệu chứng vẫn tiếp tục sau khi đặt lại, hãy cài lại firmware gốc từ nhà sản xuất.
Làm sao tôi biết điện thoại có bị nhiễm mã độc không?
Theo dõi tình trạng hao pin, dữ liệu nền tăng đột biến, quảng cáo bật lên ngoài trình duyệt, ứng dụng lạ, lớp phủ trên ứng dụng ngân hàng, tin nhắn bạn không gửi, máy nóng và chậm. Nhiều dấu hiệu cùng lúc thì nghi ngờ mã độc. Hướng dẫn dấu hiệu mã độc liệt kê đầy đủ.
Ứng dụng nào loại bỏ được mã độc trên Android?
Play Protect được tích hợp sẵn và miễn phí. Malwarebytes, Bitdefender và Norton bổ sung một engine thứ hai. Chạy Play Protect trước, rồi chạy một lượt quét ý kiến thứ hai. Nhiều trình quét có thể tìm ra thứ mà một engine bỏ lỡ, và quét lại để xác nhận thiết bị đã sạch.
Mã độc trên Android có thể đánh cắp mật khẩu không?
Có. Mã độc có thể bắt mật khẩu qua màn hình đăng nhập giả, ghi phím qua trợ năng, hoặc bằng cách đọc dữ liệu đã lưu và tin nhắn. Đó là lý do bạn đổi mật khẩu sau khi loại bỏ và bật xác thực hai yếu tố, đặc biệt cho ngân hàng và email.
Làm sao loại bỏ ứng dụng độc hại không chịu gỡ cài đặt?
Thu hồi quyền quản trị thiết bị và trợ năng trước, rồi thử lại. Nếu nó vẫn chống trả, khởi động vào chế độ an toàn và gỡ ở đó, hoặc gỡ bằng ADB với lệnh pm uninstall --user 0. Chế độ an toàn tắt các ứng dụng bên thứ ba trong khi vẫn giữ hệ thống chạy.
Chế độ an toàn có đủ để loại bỏ mã độc không?
Chế độ an toàn giúp bạn gỡ một ứng dụng chống trả bằng cách tắt ứng dụng bên thứ ba lúc khởi động, nhưng bản thân nó không loại bỏ mã độc. Hãy dùng chế độ an toàn để tới màn hình gỡ cài đặt, rồi làm theo đầy đủ các bước loại bỏ và quét.
Mã độc trên Android tồn tại bao lâu?
Mã độc tồn tại cho tới khi bạn loại bỏ nó hoặc đặt lại thiết bị. Một số họ mã độc duy trì bằng cách tự cài lại qua quyền quản trị thiết bị hoặc trợ năng, đó là lý do thu hồi các cấp quyền đó trước là điều thiết yếu. Không có loại bỏ hoặc đặt lại, nó sẽ không tự rời đi.