Malware remover elimina sistematicamente lo stesso file

Utilizzate questo forum per qualsiasi argomento che non è categorizzato altrove.
Rispondi
Avatar utente
dadox77
Messaggi: 15
Iscritto il: 13 feb 2023, 10:10
Località: Roma

Malware remover elimina sistematicamente lo stesso file

Messaggio da dadox77 »

Ciao Ragazzi e buon pomeriggio : Smile :
apro questa discussione per condividere con voi un problema che sto oramai riscontrando da diversi mesi:

Premetto che fino alla settimana scorsa avevo un TS-231, che da venerdì ho sostituito con un QNAP TS-262-4G facendo sostanzialmente la migrazione dei dischi dal vecchio.

Passo ad esporvi il problema:

per hobby, utilizzo il NAS come server web per sviluppare piccoli progetti in php.
Alcuni di questi sono utility che utilizziamo in LAN sfruttando il db MariaDb 5, mentre altri sono progetti che poi pubblico in internet su hosting a pagamento (Aruba), usando quindi il NAS come server di sviluppo e collaudo.

Tutti i progetti sono sotto backup giornaliero in un HDD esterno USB

Come vi accennavo all'inizio, da qualche tempo ho notato che il malware remover, ad ogni esecuzione, elimina sistematicamente sempre e solo il file "index.php" di uno specifico progetto, senza minimamente rilevare alcun problema sia negli altri file dello stesso progetto, sia negli altri progetti.

Essendo uno dei progetti pubblicati online, ho potuto fare diverse prove, ovvero:

- recuperare il file tramite filezilla dallo spazio web remoto e copiandolo di nuovo nella cartella di progetto sul NAS (dopo averlo scansionato con antivirus e antimalware);

- creare ex-novo un nuovo file "index.php" vuoto, e facendo il copia\incolla del codice php del vecchio file;

Queste prove hanno avuto purtroppo esito negativo.
Alla prima esecuzione utile del malware remover (dopo il ripristino del file) succede sempre la stessa cosa

Il log del malware remover indica che il file è stato rimosso poichè infetto dal malware MR2101

Confesso di non essere particolarmente ferrato in questa materia, ma non riesco sinceramente a capire come possa essere considerato "infetto" anche un file creato ex-novo.
L'unica cosa che mi verrebbe da pensare è che il file venga infettato dopo la copia sul NAS.

Mi sarebbe veramente utile avere un vostro parere in merito.

Grazie mille ed a presto.

Davide
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Malware remover elimina sistematicamente lo stesso file

Messaggio da selvaggi »

ID prompt di rimozione malware MR2102
Ultima data di modifica 2022-06-24
Prodotti applicabili:
Rimozione malware

Cosa significano 2 tipi di messaggi MR2102 richiesti da Malware Remover?

[Malware Remover] Rimosso il malware rilevato. Malware:MR2102
R:Questo messaggio indica che Qlocker sta attaccando il NAS ma bloccato da Malware Remover, è necessario verificare se i file sono stati crittografati come xxxx.7z. Cosa devo fare quando trovato nas sta crittografando i miei file con 7z?

[Malware Remover] File o cartelle vulnerabili rimossi. ID malware: MR2102
R:Questo messaggio indica che Malware Remove sposta alcuni file di applicazioni NAS inutilizzati in quarantena, non influirà su alcuna funzione né indicherà un potenziale rischio. È stato corretto nell'ultima versione. Ci scusiamo per l'incomprensione e l'inutile preoccupazione
per iniziare aggiorna il nas e tutte le varie app che hai installato
poi leggi questa guida, https://www.dropbox.com/s/bu45b6ywapabs ... s.pdf?dl=0 magari ti è sfuggito o non hai pensato a qualcosa
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
Avatar utente
dadox77
Messaggi: 15
Iscritto il: 13 feb 2023, 10:10
Località: Roma

Re: Malware remover elimina sistematicamente lo stesso file

Messaggio da dadox77 »

Ciao Selvaggi, grazie mille per le informazioni.
Ti confermo che sia il firmware che tutte le app attualmente installate sul NAS sono aggiornate all'ultima versione.

A livello di sicurezza ho attivato su tutti i protocolli di accesso disponibili l'inserimento in blacklist per 24 ore dopo 5 login falliti nell'arco di 10 minuti.
L'accessibilità da fuori rete domestica avviene tramite VPN o myqnapcloud (senza apertura porte sul router).

L'utente admin è disabilitato.

Security Counselor non segnala criticità particolari, e si limita solo a segnalare che il server web è attivo e che sono attive le connessioni telnet.

Infine, tutte le app installate provengono da produttori attendibili.

Stasera pensavo di provare nuovamente la strada di ricreare ex-novo il file "index.php" per vedere se viene eliminato nuovamente.
Vi terrò aggiornati sugli sviluppi.

A presto : Smile :

Davide
Avatar utente
dadox77
Messaggi: 15
Iscritto il: 13 feb 2023, 10:10
Località: Roma

Re: Malware remover elimina sistematicamente lo stesso file

Messaggio da dadox77 »

Vi aggiorno sugli ultimi sviluppi:

ho creato un file "index.php" con del semplice testo, senza alcun codice php ed ho fatto partire una scansione manuale.
Nessun rilevamento.

Ho quindi copiato il file "index.php" dal progetto, sostituendolo al precedente, ed ho fatto una nuova scansione manuale.
[Malware Remover] Removed the detected malware: MR2101

Comincio a sospettare che ci sia qualcosa nel codice php o javascript del file che malware remover interpreti come malevolo.
Dovrò indagare in proposito

A presto,
Davide
Rispondi