Auteur Topic: Mirai besmetting?  (gelezen 1373 keer)

Offline JdM

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 1
  • Berichten: 55
Mirai besmetting?
« Gepost op: 14 juni 2019, 11:50:29 »
Als gevolg van een outdated domoticz op mijn synology 216play is er een Mirai besmetting op mijn synology terecht gekomen (zo lijkt het). Zie voor de Rpi besmettingen die vrij recent opduiken bijvoorbeeld: https://www.domoticz.com/forum/viewtopic.php?f=6&t=28329
Het betreft hier dus waarschijnlijk geen IoT exploit, zoals veel over te vinden is.

Ik ben aan het proberen te achterhalen of de besmetting ergens zichtbaar is in de synology en ik ben hiervoor aan het graven in de cronjobs.
Nu heb ik via de DSM GUI alle taken gewist en daarna via SSH opgevraagd wat de cronjobs zijn die over zijn gebleven.

In deze lijst zijn enkele cronjobs zichtbaar die verwijzen naar een id bijvoorbeeld:
30 5 * * * root /usr/syno/bin/synoschedtask --run id=3
Mijn kennis van linux commando's is te laag om de betreffende id waar deze cronjob naar verwijst te achterhalen. Is er iemand die me hierbij kan en wil helpen?
  • Mijn Synology: 1621+/718+
  • Extra's: 216Play offsite BU

Offline JdM

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 1
  • Berichten: 55
Re: Mirai besmetting?
« Reactie #1 Gepost op: 14 juni 2019, 12:18:59 »
Heb het commando inmiddels achterhaald
Id 3 betreft de auto DSM update.
Een andere is id11 en die geeft het volgende weer:
root@DISKSTATION2:~# /usr/syno/bin/synoschedtask --get id=11
               ID: [11]
             Name: [Task 11]
            State: [enabled]
            Owner: [root]
             Type: [daily]
       Start date: [0/0/0]
         Run time: [0]:[0]
Repeat every [30] min (s) until [23]:[30]
          Command: [/usr/syno/bin/syno_disk_latency_collector record]
           Status: [No last run record]
Dit lijkt me een taak die van een HDD controle af komt.
Ik ga eens alle id's af om te zien of er niets malafides in staat.

/edit
Er lijken geen malafide taken zichtbaar via uitlezen van de id's
Ga nu mijn syno weer online zetten, maar ben nog steeds heel erg benieuwd naar de wijze waarop de software zijn werk gedaan heeft, hopelijk achterhaal ik dat nog.
  • Mijn Synology: 1621+/718+
  • Extra's: 216Play offsite BU

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1434
  • -Ontvangen: 8223
  • Berichten: 44.763
    • Truebase
Re: Mirai besmetting?
« Reactie #2 Gepost op: 14 juni 2019, 12:36:56 »
synoschedtask is de Taakplanner.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-4
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-4   RT2600ac  SRM 1.3.1-9346-13
BeeDrive   1TB             BeeStation BSM 1.3-65646                                                                 MR2200ac  SRM 1.3.1-9346-13

Offline JdM

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 1
  • Berichten: 55
Re: Mirai besmetting?
« Reactie #3 Gepost op: 14 juni 2019, 12:39:04 »
Maar de taakplanner laat in de GUI niet alles zien, wellicht begrijp ik je reactie verkeerd?
  • Mijn Synology: 1621+/718+
  • Extra's: 216Play offsite BU

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1434
  • -Ontvangen: 8223
  • Berichten: 44.763
    • Truebase
Re: Mirai besmetting?
« Reactie #4 Gepost op: 14 juni 2019, 12:55:02 »
synoschedtask staat in de crontab en execute tasks, in jouw voorbeeld ID3.
Als die voor jou onbekend is, dan zou ik die verwijderen.
Je hebt al een copy van die regel en bewaar die voor de zekerheid.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-4
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-4   RT2600ac  SRM 1.3.1-9346-13
BeeDrive   1TB             BeeStation BSM 1.3-65646                                                                 MR2200ac  SRM 1.3.1-9346-13

Offline JdM

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 1
  • Berichten: 55
Re: Mirai besmetting?
« Reactie #5 Gepost op: 14 juni 2019, 13:22:07 »
Ik heb de regels verwijderd en nu ingevoerd en bevestigd:

MAILTO=""
PATH=/sbin:/bin:/usr/sbin:/usr/bin:/usr/syno/sbin:/usr/syno/bin:/usr/local/sbin:/usr/local/bin
#minute hour mday month wday who command
0 0 1 * * root /usr/syno/bin/syno_disk_health_record
0 8 * * 0 root /var/packages/AntiVirus/target/bin/synoavscan --all
0 0 * * * root /var/packages/MailServer/target/bin/syno_clean_junk --clean
0 1 * * * root /var/packages/MailServer/target/bin/MailScanner/clean.quarantine


  • Mijn Synology: 1621+/718+
  • Extra's: 216Play offsite BU

Offline JdM

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 1
  • Berichten: 55
Re: Mirai besmetting?
« Reactie #6 Gepost op: 19 juni 2019, 11:40:46 »
Voor toekomstige referral:
"In addition to @febalci and @fleinze's removal steps, there's one more step I took from synology-forum.nl.

14. Open domoticz and backup your database. Open the backup file with a database edit tool, e.g. 'DB Browser for SQLite' (https://sqlitebrowser.org/dl/).

On tab 'Browse Data' open table 'CustomImages'. There should be a row containing mr.sh (in my case it was called fakeicons or fakeimages).
Remove the row by right mouse click --> Delete Record.
Save using Write Changes button.

Restore the database backup and restart Domoticz."
Bron: https://www.domoticz.com/forum/viewtopic.php?f=6&t=28329&sid=ad1fb062382cf536f9c4774747aca25d&start=20

Backup dus je Domoticz database en verwijder zoals bovenstaand aangegeven de genoemde tabel.


In mijn geval: Ik heb de betreffende Syno volledig gereset inmiddels, dus zal met een schone install beginnen en de nieuwste domoticz.
  • Mijn Synology: 1621+/718+
  • Extra's: 216Play offsite BU