[更新]QNAP用戶注意!QTS 4.3.3 疑似被植入XMR挖礦木馬,QNAP已提供工具偵測移除!

感謝回覆,目前查看兩台NAS,

照你的指令,沒有查詢到。

查看防火牆也沒有NAS對外的流量,不過兩台的對外我都給封鎖了。

TheTurtle wrote:
你下 crontab...(恕刪)



升級成 QTS 4.3.3 之後,CPU loading 確實常常在高檔,剛剛下了指令顯示如上。

這樣是算安全了嗎?

ldj wrote:
升級成 QTS 4...(恕刪)


我的狀況也是這樣

求開釋

謝謝
Color is everything
本來要PO一篇文章,有大大PO了,我就不PO了

我來回復一下...


目前,已給QNAP工程師連進來NAS確認

被植入挖礦木馬沒錯,工程師也先幫我移除挖礦程式了

照原廠工程師回復,是說更新4.3.3以前有漏洞那時候中標

但更新上去不會把挖礦木馬刪掉

我是4.2.4升上去4.3.3 (他中間還有一版4.2.5,這個放出來時間跟4.3.3一樣)

但是我是不太相信,因為我是升4.3.3才發現CPU使用率居高不下

所以我也是懷疑4.3.3才有漏洞

這個情形從更新4.3.3持續到昨天

一直有再懷疑怪怪的,但是他挖礦程式很賤

他不會給你CPU跑全滿(大概那個程序就30%)

所以你剛開始不會覺得他很奇怪

想說是不是更新後要跑一些東西(或者新版比較吃資源,因為介面那些這次4.3.3大改)

工程師刪除完挖礦程式後,沒多久後就有IP要強制要登入系統來(200多次封鎖*5=他連線了1000多次)

因為我收到把它IP ban掉200多次通知(我是讓它試5次就永久封鎖IP)

但是一筆它連線紀錄都沒有,只收到ban掉IP200多次

所這也是不是一個漏洞?沒連線紀錄竟然有ban ip紀錄?而且都已經永久封鎖還可以try?

都是中國IP,之後又跳板換捷克俄羅斯IP繼續想入侵

後來還有聯絡客服工程師又來把log檔抓回去說要分析

以下是QNAP回復
不會用ssh
用UI看是這樣
這樣有中嗎?

pccr10001 wrote:
上禮拜買的TS-831XU升級到4.3.3沒事
ARM處理器的應該不會有事情吧XDD

APP只有裝支援中心跟QTS SSL



ARM,目前還不確定

但是目前有一個朋友也是4.3.3CPU使用率很高

但程序是不同隻,也查不到是不是

但她已經更新上去bata版,CPU使用率很高就消失了

照我去查之前群輝中挖礦的ARM的機種也都是有...所以
u20074 wrote:
不會用ssh用UI...(恕刪)

感謝watermonster指正「可能中標」跟「中標」完全兩回事
應該說你「可能中標」了!

rf5000 wrote:
剛剛看到QTS 4...(恕刪)


好像蠻糟的

rf5000 wrote:
恭喜!你也中標了!...(恕刪)


不要亂嚇人,這支程序本來好像原本就有了

還是要用SSH登admin帳號進去下指令比較清楚

ps -ef | grep disk_manage.cgi


有問題會看到這串:stratum+tcp://pool.minexmr.com:4444

zola wrote:
好像蠻糟的...(恕刪)


這次真的很慘烈,受害狀況不比S家小!
光我周遭朋友就已經十幾台被植入木馬了!

國內兩大NAS龍頭陸續出現這種資安管控的大包,
真的會讓消費者對產品失去信心!
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 11)

今日熱門文章 網友點擊推薦!