Auteur Topic: AV heeft Multios.Coinminer.Miner gevonden op ds213  (gelezen 15080 keer)

Dit onderwerp bevat een als beste antwoord gemarkeerd bericht. Klik hier om er direct naartoe te gaan.

Offline leonardus

  • Bedankjes
  • -Gegeven: 78
  • -Ontvangen: 3
  • Berichten: 120
AV heeft Multios.Coinminer.Miner gevonden op ds213
« Gepost op: 30 november 2019, 15:19:13 »
Beste mensen,

Zal proberen een lang verhaal kort te houden. Na bericht van mijn provider hele netwerk gescand waarbij bleek dat er op een ds213 3 bestanden stonden waarvan er 2 in quarantaine zijn gezet en er dus 1 is overgebleven. Een lelijke. Kijk maar in het log:

ID Category Module   Event                                                        Date
  1 info     scanner  Report: 32878 file(s) are scanned, 3 infected file(s) found. Failed to process 1 infected file(s), please check the event log for details 2019-11-29 16:11:08
  2 info     scanner  System Scan Completed                                        2019-11-29 16:11:08
  3 error    scanner  Move /root/.cache/.kswapd to Quarantine failed.              2019-11-29 15:18:44
  4 detected scanner  /root/.cache/.kswapd : Multios.Coinminer.Miner-6781728-2 FOUND
 2019-11-29 15:18:43

  5 info     scanner  /usr/bin/[kthrotlds] is moved to Quarantine.                 2019-11-29 15:16:35
  6 detected scanner  /usr/bin/[kthrotlds] : Multios.Coinminer.Miner-6781728-2 FOUND
 2019-11-29 15:16:34
  7 info     scanner  /usr/local/lib/libkk.so is moved to Quarantine.              2019-11-29 14:35:20
  8 detected scanner  /usr/local/lib/libkk.so : Unix.Malware.Agent-6745798-0 FOUND

Inmiddels kan ik met putty in de root maar het bestand heeft dusdanige rechten dat ik met chmod niets kan veranderen en het bestand weg kan halen. Is .kswapd geen onderdeel van de swap service en standaard onderdeel van de Linux kernel. Is de melding daarom een false positive?

Bedankt voor het meedenken mensen, ik hoor graag van jullie.
  • Mijn Synology: DS213
  • HDD's: 2 x 3TB WD

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1342
  • -Ontvangen: 7811
  • Berichten: 43.227
  • FIFO / LIFO
    • Truebase
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #1 Gepost op: 30 november 2019, 15:26:22 »
Een Synology Ticket inleggen zij kunnen beslissen wat er moet gebeuren en kunnen dit dan ook op afstand voor je fixen.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.3-25426-2   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.1-69057-5
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 6.2.4-25556-7   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.0-65162                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1342
  • -Ontvangen: 7811
  • Berichten: 43.227
  • FIFO / LIFO
    • Truebase
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #2 Gepost op: 30 november 2019, 15:34:08 »
Citaat
Is .kswapd geen onderdeel van de swap service en standaard onderdeel van de Linux kernel. Is de melding daarom een false positive?
Ik heb even gekeken op m'n DS716+II maar, bij mij bestaat geen .kswapd m.a.w., geen onderdeel van DSM dus: positive! en zal verwijderd moeten worden.
DSM is dan ook geen standaard Linux. ;)

Hier een voorbeeld van een ander gevalletje met AV.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.3-25426-2   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.1-69057-5
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 6.2.4-25556-7   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.0-65162                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline leonardus

  • Bedankjes
  • -Gegeven: 78
  • -Ontvangen: 3
  • Berichten: 120
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #3 Gepost op: 30 november 2019, 16:10:54 »
Heb inderdaad 2 dagen geleden ticket aangemeld bij Synology maar die reageren niet binnen een week denk ik. Tot die tijd probeer ik in ieder geval het bewuste bestand met putty weg te halen maar daar ben ik dus nog niet uit omdat de rechten piep -rwxr-xr-x 1 root root 2528200 Aug  9 18:35 .kswapd staan.
 
  • Mijn Synology: DS213
  • HDD's: 2 x 3TB WD

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1342
  • -Ontvangen: 7811
  • Berichten: 43.227
  • FIFO / LIFO
    • Truebase
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #4 Gepost op: 30 november 2019, 16:15:58 »
Ik had ook een Ticket ingeschoten 2 dagen geleden voor iets anders, vandaag pas een reactie gehad van een 1e line (en die was on leave ::) ).
Denk dat jouw ticket naar 2e of 3e lines moet.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.3-25426-2   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.1-69057-5
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 6.2.4-25556-7   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.0-65162                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2630
  • Berichten: 16.289
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #5 Gepost op: 30 november 2019, 16:21:23 »
Zoek hier eens op "/root/.cache".  Recentelijk was er een vergelijkbaar geval. Dat heeft Synology opgelost door die hele folder te verwijderen.

(off-topic: Als is die zoekopdracht doe, vind ik alleen dat andere topic. Niet deze waar dezelfde string in staat. Waarom?)
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline leonardus

  • Bedankjes
  • -Gegeven: 78
  • -Ontvangen: 3
  • Berichten: 120
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #6 Gepost op: 30 november 2019, 17:09:31 »
Ik kan met putty in die folder komen en zie het bestand. Alleen de rechten staan dusdanig dat ik niets kan verwijderen.

Kijk hier maar eens
  • Mijn Synology: DS213
  • HDD's: 2 x 3TB WD

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2630
  • Berichten: 16.289
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #7 Gepost op: 30 november 2019, 19:58:17 »
Het is volgens mij niet alleen dat bestand, maar de hele '.cache' folder die de malware plaatst en dus gewist moet worden. En ze zullen dit wissen natuurlijk zo lastig mogelijk maken.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline leonardus

  • Bedankjes
  • -Gegeven: 78
  • -Ontvangen: 3
  • Berichten: 120
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #8 Gepost op: 30 november 2019, 20:23:23 »
Klopt wat je zegt. Ticket loopt bij Synology dus ben ook benieuwd naar de oplossing. Tot die tijd probeer ik om het zelf op te lossen. Ook de technische mensen bij Synology hebben hun kennis ergens vandaan gehaald toch?. Feit is dat het bewuste bestand nog niet te verwijderen is. En of dat de definitieve oplossing is?

Dus, als eerste: hoe verwijder ik dit bestand (die verkeerde rechten heeft) of de hele folder .cache in de root met bijvoorbeeld putty?
  • Mijn Synology: DS213
  • HDD's: 2 x 3TB WD

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2630
  • Berichten: 16.289
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #9 Gepost op: 30 november 2019, 22:44:35 »
Draai je misschien Wordpress met verouderde plugins? Er zijn de laatste maanden meerdere plugins gepubliceerd die 'lek' zijn en aanvallers toegang geven tot het onderliggende systeem.
Ze b.v. hier.

(Als je de bron van de infectie niet vind, is verwijderen zinloos. Bedenk ook dat veel malware een cronjob start waarlangs het zichzelf steeds terug plaatst)
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 116
  • Berichten: 732
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #10 Gepost op: 01 december 2019, 08:01:59 »
Een volledig rm -rf .cache als root lukt dus niet ?! (commando uit te voeren als je in de /root staat na inloggen)

Probeer bestand ook eens tussen single-quotes te zetten.
Dus rm -f '.kswapd' als je in die /root/.cache folder zit.

Mischien is de "shell" environment ook gecompromitteerd?


Offline André PE1PQX

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 25
  • -Ontvangen: 154
  • Berichten: 1.319
  • 1st computer rule: GIGO -> Garbage in, Garbage out
    • Mijn Webstee...
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #11 Gepost op: 02 december 2019, 10:19:02 »
Probeer deze procedure eens: https://www.synology-forum.nl/algemeen/nas-benaderen-met-ssh-winscp-putty/
Zo heb je (als ik het goed begrepen heb) meer rechten om e.e.a. te kunnen uithalen, mogelijk ook het verwijderen van de gewraakte bestanden en mappen.
"Anyone who sits on top of the largest hydrogen-oxygen fueled system in the world; knowing they're going to light the bottom - and doesn't get a little worried - does not fully understand the situation" - John Young, Astronaut


DS918+ -> 4x 4TB in RAID5 met 4Gbyte RAM extra (DSM7.2, backup systeem voor PC's)
DS218+ -> 2x 8TB met 4Gbyte RAM extra (DSM 7.2, Mailplus server en client + OpenVPN server)
DS220j -> 1x 8TB + 3TB (DSM7.2)
DS214+ -> 2x 6TB (DSM7.1.1)
DS120j -> 1x 6TB (DSM7.2, off-site backup)

Offline leonardus

  • Bedankjes
  • -Gegeven: 78
  • -Ontvangen: 3
  • Berichten: 120
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #12 Gepost op: 03 december 2019, 20:23:30 »
DSGebruiker, Tnks voor je tip, geprobeerd maar niet gelukt.

Zie bijlage   46857-0

  • Mijn Synology: DS213
  • HDD's: 2 x 3TB WD

Offline leonardus

  • Bedankjes
  • -Gegeven: 78
  • -Ontvangen: 3
  • Berichten: 120
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #13 Gepost op: 03 december 2019, 20:28:38 »
Tnks, André PE1PQX ga ik morgen proberen!
  • Mijn Synology: DS213
  • HDD's: 2 x 3TB WD

Offline dvandonkelaar

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 12
  • -Ontvangen: 161
  • Berichten: 937
Re: AV heeft Multios.Coinminer.Miner gevonden op ds213
« Reactie #14 Gepost op: 04 december 2019, 07:52:21 »
geprobeerd maar niet gelukt.

Heb je rm -rf .cache als root gedaan? Dus, ingelogt als root óf sudo rm -rf .cache
--
dvandonkelaar

DS415+ 8GB | 2xWD30EZRX en 2xWD30EFRX | RAID5 EXT4 [Productie]
DS211J | 2x WD20EZRZ | RAID1 EXT4 [Backup]
Eaton Ellipse PRO 650 DIN (Schuko)


 

geen toegang op DS213

Gestart door teresa19esBoard NAS hardware vragen

Reacties: 15
Gelezen: 4114
Laatste bericht 10 juni 2016, 22:59:36
door teresa19es
DS213+ start niet meer

Gestart door VlinderBoard NAS hardware vragen

Reacties: 6
Gelezen: 515
Laatste bericht 06 januari 2022, 19:52:42
door Birdy
DS210J samen met DS213+

Gestart door rogierpBoard NAS hardware vragen

Reacties: 0
Gelezen: 1220
Laatste bericht 14 november 2012, 20:49:02
door rogierp
DS213 in een klein LAN netwerkje om te testen

Gestart door MTX123Board Netwerk algemeen

Reacties: 14
Gelezen: 1170
Laatste bericht 17 juni 2020, 03:50:34
door MTX123
TvHeadend lijkt te werken, maar toch niet...Wie heeft ervaring te helpen?

Gestart door JKloppenburgBoard Overige 3rd party packages

Reacties: 9
Gelezen: 4217
Laatste bericht 16 juli 2014, 08:22:12
door JKloppenburg