[Malware/Virus] Shellshock-Fix 1.0.2 / pnscan

  • seit gestern habe ich das problem dass mein nas das ganze netzwerk lahm legt. Offenbar legt der pnscan service am nas das netzwerk lahm. Die reaktionszeiten im netzwerk mit nas liegen im minutenbereich!
    Das ganze kam aus heiterem himmel. Habe es nach ca. 30 min in die verwaltung des nas geschafft und musste feststellen das das service pnscan auf 99.9% läuft.
    Bitte um dringende Hilfe! Brauch Daten von NAS und mein Netzwerk...
    Danke!

    2 Mal editiert, zuletzt von dr_mike () aus folgendem Grund: Titel geändert zur besseren Verständlichkeit, worum es hier geht

  • Dr_mike:
    Aktuelle Firmware, es wurde nichts installiert oder verändert, wie gesagt aus heiterem Himmel.
    Sobald das NAS am Netzwerk hängt geht das Netzwerk ein. Offenbar legt der pnscan mit 99'9% Auslastung das Netzwerk lahm. Das NAS braucht aufgrund der Auslastung ewig bei der Anmeldung und allen weiten Schritten. Ein Reset hat nichts gebracht.
    Danke
    LG

  • Zitat von "Smile99"

    Aktuelle Firmware


    Diese Version gibt es nicht bei QNAP. ;)


    Ohne eine Angabe der minimalsten Informationen kann dir niemand helfen.


    Zitat von "Smile99"

    es wurde nichts installiert oder verändert,


    Glaube ich Dir nicht. pnscan - multi threaded port scanning tool ist nicht in der Standard-FW von QNAP enthalten.

  • Ad: TS210 mit 2x1TB
    Beide Platten gespiegelt.
    Aktuell: Modem-> router-> nas und pc
    Mit nas kein Internet, ohne gibt es Internet.
    Verschlüsselung: Nein
    1000 oder 100 Mbit ist unerheblich, bringt keine Veränderung
    Router hat Gbit

  • Beim QFinder musst Du nicht klicken, der zeigt das von sich aus in der Übersicht an.


    Aber Du kannst schonmal davon ausgehen, dass dein Netzwerk vermutlich von einem Bot-Netz übernommen worden ist.

  • Ok, komplett Reset. Habe vor Ca. Einem Jahr siriproxy installiert und nicht mehr weiterverfolgt. Aus welchen gründen auch immer hat pnscan nun wieder seine arbeit aufgenommen und das netzwerk geschrottet. Werkseinstellungen mit backup wiederhergestellt, mal sehn was die eine jungfräuliche platte nun zur vollgeschaufelten sagt.

  • Komplettreset inklusive HDD? Also alles neu aufgespielt? Ich spiele langsam auch mit dem Gedanken, da ich das selbe Problem habe. Nur dauert das überspielen der Daten dann wieder ewig. Oder liegt es nur an der Firmware? Also Reset ohne HDD und diese nachher einfach wieder einsetzen? Bist du das Problem nun los? Es liegt definitiv an diesem ShellshockFix. Seit dieser, ebenfalls am Samstag, installiert wurde, haben die Probleme angefangen. Sobald das NAS nicht mehr am Netz ist, funktioniert alles problemlos.

  • Zuerst Backup der Einstellungen
    Dann eine Platte ausgebaut, um die Daten zu behalten.
    Habe ALLES zurückgesetzt... auf Werkseinstellungen.
    Die Firmware wollte es dann nochmals Updaten... habe ich zugelassen.
    Danach mit einer Platte alles nochmals zurückgesetzt... sicher ist sicher...
    Zweite Platte wieder rein und migriert... Einstellungsbackup hoch und fertig... hat ja lange genug gedauert!!!
    Bin seit ca. 1 Stunde fertig... ABER der pnscan ist wieder da!!!!!
    Zwar "nur" mit 7% auslastung aber die Probleme bleiben!!!


    Habe über SSH den Service gekillt... aber kann ja keine Dauerlösung sein!


    lg.

  • akuthilfe:
    per SSH aufs NAS einloggen -> z.B.: Putty
    PID von pnscan finden:
    ----------
    ps aux | grep pnscan
    ----------
    die Nummer ganz links ist die "PID"
    pnscan Beenden:
    ----------
    kill <PID>
    ----------


    wenns es den Prozess öffters gibt auch diesen mit "kill" beenden.
    So kommt ihr an eure Daten und das Netzwerk geht.


    ABER das ist keine DAUERLÖSUNG!!!!
    Für Lösungsvorschläge bin ich sehr offen!!!


    lg.


    PS: Habe FW 4.1.1 Build 20141101 oben und pnscan macht nach jedem neustart fröhlich weiter!

    Einmal editiert, zuletzt von dr_mike () aus folgendem Grund: DP ok

  • Zitat von "Smile99"

    Bin seit ca. 1 Stunde fertig... ABER der pnscan ist wieder da!!!!!


    Habe mir das grad bei player83 auf dem NAS perTeamViewer angesehen. Dort ist es ein ganz anderer Prozess.
    Allerdings ist das Teil tief ins System vergraben incl. rootkit und auch das Flashrom ist betroffen.
    Da wird QNAP eine spezielle Recvery-FW machen müssen, die einen kompletten Flasherase durchführt.


    Da gibt es z.B. so lustige Sachen

    Code
    [admin@mn83 HDB_DATA]# lldrwxrwxrwx    3 admin    administ      1.0k Dec  9 22:29 ./drwxrwxr-x   32 admin    administ      1.0k Dec  9 22:26 ../drwxr-xr-x    2 admin    administ      1.0k Dec  9 22:29 .../  <---


    ...und hier noch die autorun.sh im Flash-Config-Device


    Anzumerken ist, dass hier der SSH-Zugang mit einer modifizierten sshd überschrieben wird und auch die Crypto-Libs ausgetauscht werden.
    Auch der Apache wird durch ein cgi modifiziert.

  • Ich komme eventuell drauf zurück.


    Daten brauchst Du aber vorerst keine aufs NAS schaufeln. Um erneutes Plattmachen kommst du nicht herum.

  • nach der Autorun.sh liegen alle Daten in /share/MD0_DATA/optware.
    Mit dem löschen des Ordners sollte der Spuk vorbei sein.
    Dabei auch die autorun.sh bereinigen.

  • Zitat

    Habe mir das grad bei player83 auf dem NAS perTeamViewer angesehen. Dort ist es ein ganz anderer Prozess.
    Allerdings ist das Teil tief ins System vergraben incl. rootkit und auch das Flashrom ist betroffen.
    Da wird QNAP eine spezielle Recvery-FW machen müssen, die einen kompletten Flasherase durchführt.


    Ich bin leider nicht der Linux-Profi, wie sieht man denn, ob es so schlimm ist wie bei player83 oder ob doch nur ein böser Prozess läuft und ansonsten alles ok ist?
    Danke!

  • Nochmals Danke dr_mike, auch wenn ich jetzt unglaublich müde bin... :schnarch:


    Eigentlich wollte ich ja heute damit beginnen alles neu aufzusetzen, aber wenn ich das hier richtig lese, wird das alles bei mir nichts bringen, solange da nicht etwas von QNAP kommt, richtig? Hab nur keine Lust diesen riesigen Aufwand zu betreiben und danach geht es wieder von vorne los. Da bei mir in nächster Zeit sowieso ein grösseres und schnellere Nas ansteht, überlege ich mir das schon jetzt zu kaufen.