Malware Remover 2.3.x-2.4.0 meldet "malware was detected"

  • Hallo liebes Forum,


    seit Wochen meldet der Malware Remover "malware was detected". Man soll dann das Qnap neu starten. Die Meldung erscheint jedoch immer wieder.

    Die Firmware des Qnap wurde immer aktuell gehalten. Der Stand der Malware App auch. Nun haben wir gestern das NAS auf Auslieferungszustand zurück

    gesetzt und die Platten formatiert. Was soll ich sagen, die Meldung erscheint wieder. Alle unnötigen Dienste sind deaktiviert. Die Paßwörter wurden komplett

    neu vergeben und die Anzahl der Stellen erhöht. Habt Ihr noch eine Idee?


    Vielen Dank vorab für die Hilfe.


    Mit freundlichen Grüßen


    Jörn

  • Entschuldigt bitte,


    selbstverständlich steht dazu was im Log:



    Was meint Ihr?


    Jörn

  • Was ist das denn für eine Meldung?


    Code
    [MalwareRemover] The following infected file/folder was found and recovered: /home/httpd/cgi-bin/authLogin.cgi

    Was wird denn da recovered?

  • Die Frage ist doch auch welche Angriffsvektoren es gegeben hat. Offene Ports, Default Passwörter, Applikationen, Dienste etc.

  • Hallo Jörn,


    Ich habe deinen Beitrag heute QNAP gezeigt. Du sollst doch bitte ein Ticket erstellen und bitte die Logs nicht vergessen.


    Gruß

    Christian

  • Und warum?

    Weil wohl durch Schadcode modifiziert: [MalwareRemover] The following infected file/folder was found...

    Was heißt das?

    ...and recovered: /home/httpd/cgi-bin/authLogin.cgi Das heisst - Die Datei /home/httpd/cgi-bin/authLogin.cgi wurde wiederhergestellt.

  • Was dann bedeutet, dass eine nicht-infizierte Datei irgendwo auf dem NAS liegt, und wiederhergestellt werden kann.


    Wenn aber das NAS zuvor infiziert war, wie wird durch den Malware Remover sichergestellt, dass die Datei, die er wiederherstellt, sauber ist? Ist der Malware Remover so schlau, oder die Malware so dumm?

  • Ja, das NAS hat ja einen Flash/DOM. Dort liegen die Root-FS Images.

    wie wird durch den Malware Remover sichergestellt, dass die Datei, die er wiederherstellt, sauber ist?

    Ich bin weder der Programmierer des Malwareremovers noch des Schadcodes. Daher kann ich erstmal nur mit einer Gegenfrage antworten: Wie stellt eine Antivirensoftware sicher, dass sie ein System bereinigt hat.


    Vermutung: Die modifizierten Dateien werden gelöscht und entsprechende Prozesse beendet. Anschliessend soll ja das NAS neu gestartet werden. Da wird das Root-Filesystem wieder aus dem Flash geladen.


    Ist der Malware Remover so schlau, oder die Malware so dumm?

    Eher letzteres. Wenn die Malware einmal so gut ist, dass sie Daten im Flashimage manipulieren kann, dann hilft nur noch ein FW-Recovery des Flash/DOM.

  • Schadsoftware die den Flash/DOM manipulieren kann klingt irgendwie gar nicht beruhigend.

  • Danke für die Erläuterung. Da die Meldung im geschilderten Fall persistiert, müsste der Malware Remover es ja nicht schaffen, den Schädling wirklich loszuwerden. Also könnte es sein, dass der anderswo im System sitzt, oder eben doch im DOM sitzt.


    In beiden Fällen erscheint es so, dass der Schädling sich entzieht. Spannend, wie das hier weitergeht...

  • Nur so eine Idee: Vielleicht mal komplett ohne Internet wiederherstellen (Direkt ans NAS anschliessen) und den Malwareremover vorher per Hand runterladen und manuell installieren.


    Es sollte natürlich sicher gestellt werden, dass der Laptop oder Rechner sauber ist.