• 11

[更新]QNAP用戶注意!QTS 4.3.3 疑似被植入XMR挖礦木馬,QNAP已提供工具偵測移除!


tan00629 wrote:
不要亂嚇人,這支程...(恕刪)


感謝你說明
真是看到disk_manage.cgi就開槍
剛看了一下我版本4.2.2也有這隻程序嚇了一跳
打完指令後很乾淨
應該是沒事吧.....

[~] # ps -ef | grep disk_manage.cgi
17898 admin 536 S grep disk_manage.cgi
[~] #


官方RD那邊的回覆:

QTS4.3.3似乎被當做挖礦跳板的問題,其實當更新到QTS 4.3.3.0154正式版韌体該資安漏洞已被修正,而問題為當未更新前就已遭挖礦木馬程式入侵,才會有此問題,目前我們已在進行Patch修正檔中,十分感謝您再提供的資訊。

有關係就沒關係 沒關係就有關係 Welcome to Taiwan
jsutfun wrote:
打完指令後很乾淨
應該是沒事吧.....(恕刪)


這並不一定代表沒事,你可以停用服務,KILL這支程序試試。

另外,個人覺得最簡單的檢查方式就是停用服務後,看CPU LOADING



tan00629 wrote:
不要亂嚇人,這支程序本來好像原本就有了
還是要用SSH登admin帳號進去下指令比較清楚
ps -ef | grep disk_manage.cgi
有問題會看到這串:stratum+tcp://pool.minexmr.com:4444


只要外網封掉就不會看到這串:stratum+tcp://pool.minexmr.com:4444
但一樣是中標!

disk_manage.cgi是系統內建的CGI沒錯,但沒有啟動服務就不會執行
你可以試著刪除
rm /home/httpd/cgi-bin/disk/disk_manage.cgi
或權限改成不可執行
chmod -x /home/httpd/cgi-bin/disk/disk_manage.cgi

如果ps -ef | grep disk_manage.cgi這個程序還在就是中標了

你也可以kill看看,木馬的特徵是kill掉還是會自動執行。


rf5000 wrote:
只要外網封掉就不會看到這串:stratum+tcp://pool.minexmr.com:4444
但一樣是中標!

disk_manage.cgi是系統內建的CGI沒錯,但沒有啟動服務就不會執行
你可以試著刪除
rm /home/httpd/cgi-bin/disk/disk_manage.cgi
或權限改成不可執行
chmod -x /home/httpd/cgi-bin/disk/disk_manage.cgi

如果ps -ef | grep disk_manage.cgi這個程序還在就是中標了

你也可以kill看看,木馬的特徵是kill掉還是會自動執行。



我不知道你這說法哪來的,你有根據?確定100%這樣就是中?

外網關掉就沒了?你有試過打開又出來?

我目前狀況QNAP連進來刪除挖礦後,disk_manage.cgi還是都在的

CPU使用率都低於10%,原本8X%


rf5000 wrote:
只要外網封掉就不會...(恕刪)


我對外沒關過,
如果你的認定是出現如

29375 admin 544 S grep disk_manage.cgi

就等於中標,那當然你會覺得災情慘重全中
這個討論串真的是引起了恐慌...

我的機器是 TS-651,CPU 使用率確實一直在高檔。




執行程序裡面有看到,不過狀態是「廢止」?
(而且這個執行程序內的內容會跳來跳去,有時候又會不見)



如果SSH登入進去下指令,顯示如下:



這樣究竟是有沒有中木馬?究竟要如何判斷有沒有中?
disk_manage.cgi就是QTS裡的儲存空間總管
如果沒有在QTS打開它的話,正常是不會出現在處理程序中的,
所以如果沒有開啟儲存空間總管,又在處理程序中看到它的話,就ps看看是否為木馬,
然後,看完上面發現有些沒有linux基礎的人,要搞懂這件事有點困擾,
當你下了這指令後,
ps -ef | grep disk_manage.cgi

結果是這樣,
xxxxx admin 544 S grep disk_manage.cgi

放心吧,這表示沒有disk_manage.cgi在運作,這一行代表的是grep這個程式,
像15樓(更正:是像29樓)的情況才是中了木馬。
你嚇死寶寶了,不是~~你嚇死我了,#15樓是我發的啊~~~

剛剛在去用SSH連線測試,就沒有那個情況發生,

然後我就刻意登入QTS,就會出現多筆資料。

不過我已經寄LOG給QNAP檢查了,也已經封鎖了,後續情況再來報告。

boren wrote:
disk_manage...(恕刪)

polinsu wrote:
你嚇死寶寶了,不是...(恕刪)


抱歉,沒想清楚,像15樓的情況的確不能認定是木馬,
但是很像kill掉木馬後的情況,會造成好幾個僵屍程序(就是廢止),
最正確的判定方式應該是29樓
  • 11
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 11)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?