Attacco hacker su TS-253A, help!

Utilizzate questo forum per qualsiasi argomento che non è categorizzato altrove.
marcottt
Messaggi: 59
Iscritto il: 30 set 2019, 07:35

Re: Attacco hacker su TS-253A, help!

Messaggio da marcottt »

selvaggi ha scritto:molto probabilmente autorun.sh viene riscritto quando si installano app di terze parti di dubbia provenienza, spacciate per originali, lasciando dentro una backdoor, poi passano da li.
Io non ho mai installato app terze, anzi a dire il vero c'è solo malware remover e torrent download.

Le password sono discrete e era pubblicata http e https.

Mi sono trovato autorun "sporco" ma non file criptati.

Inviato dal mio SM-G935F utilizzando Tapatalk

Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Attacco hacker su TS-253A, help!

Messaggio da selvaggi »

selvaggi ha scritto: 07 ott 2019, 15:53 per il momento non ce modo di decriptare i file, ti conviene salvarlo su un hdd esterno e tenerlo li da parte poi quando esce si procederà

mi dici a livello di sicurezza come sei settato?, app, antivirus, impostazioni di sistema ecc.
da qualche parte deve passare!
il file autorun.sh è scritto? hai installato app di terze parti? ecc.
allora... cambio di programma.
per il momento eCh0raix ransomware tenta un brute force delle password e tutti quelli che hanno la password debole e in ogni caso senza il blocco dei ip dopo xx tentativi cadono, e in quel caso il virus entra e cripta i file di Microsoft Office e OpenOffice, documenti PDF, foto, musica, video e altri tipi comuni di dati.
il primo passo è quello di attivare la protezione del blocco ip che trovate nel pannello di controllo.
il secondo passo è quello di cambiare il nome utente admin in un altro nome scelto da voi, la guida la trovate in questo link https://www.qnap.com/it-it/how-to/tutor ... tenteadmin

in più in questa guida spiega più in dettaglio che fa, chi sono colpiti e come far tornare disponibili i file.
guida 1: https://www.ransomware.it/decryptor-gra ... qnapcrypt/
guida 2: https://www.2-spyware.com/remove-ech0ra ... mware.html
guida 3: https://www.bleepingcomputer.com/ransom ... -for-free/
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
marcottt
Messaggi: 59
Iscritto il: 30 set 2019, 07:35

Re: Attacco hacker su TS-253A, help!

Messaggio da marcottt »

Ottimo. Come si bloccano ip dopo x tentativi? Non ricordo questa opzione.

Inviato dal mio BAH-W09 utilizzando Tapatalk

Avatar utente
PiaNi
Messaggi: 4062
Iscritto il: 25 ott 2011, 22:39
Località: Bari

Re: Attacco hacker su TS-253A, help!

Messaggio da PiaNi »

@ marcottt: Impostazioni > pannello di controllo > sicurezza

@selvaggi: l'account admin non si può cambiare, almeno una volta era così. Sicuramente lo si può castrare nelle potenzialità e lo si può dotare di una password come si deve!!
Gigabyte B550M Aorus Pro-P | Ryzen 5700x + Scythe Fuma 2 | nVidia RTX 3060 12GB | NVMe WDBlack 500GB + WD120EFAX
TS 473A: 3×WD60EFRX Raid5
TS 131K: SGT EXOS 16TB
Synology 920+: 3×WD84PURZ Raid5
Synology 1520+: 4×WD4003FRYZ Raid5
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Attacco hacker su TS-253A, help!

Messaggio da selvaggi »

da me lo ha cambiato, rimane disattivato (se vuoi lo riattivi) e fai tutto con il nuovo, devi reimpostare tutti programmi, app, ecc. per farlo funzionare, ma va bene.
tutte le prove che ho fatto dicono che l'account non esiste o non più valido.
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
Mr. Jack
Messaggi: 12
Iscritto il: 27 set 2019, 08:28

Re: Attacco hacker su TS-253A, help!

Messaggio da Mr. Jack »

PiaNi ha scritto: 07 ott 2019, 21:45 @selvaggi: l'account admin non si può cambiare, almeno una volta era così. Sicuramente lo si può castrare nelle potenzialità e lo si può dotare di una password come si deve!!
Io ho creato un nuovo account con privilegi di amministratore, sono entrato con quello ed ho disabilitato l'account admin (non si può eliminare).

OT L'unica "cavolata" che ho notato è che i file scaricati (con download station e transmission) hanno comunque come owner l'utente admin, anche dopo la disabilitazione. Boh.
DjMarvel
Messaggi: 405
Iscritto il: 17 nov 2010, 13:22

Re: Attacco hacker su TS-253A, help!

Messaggio da DjMarvel »

Come si vede se si è stati infetti?
Gli ultimi firmware hanno risolto il problema?
TS-419P+ | TS-251 4GB | TS-253Be 8GB | : Thumbup :
gipasoft
Messaggi: 54
Iscritto il: 16 feb 2014, 18:59

Re: Attacco hacker su TS-253A, help!

Messaggio da gipasoft »

Anche il mio Qnap alcuni mesi fa è stato oggetto di un attacco hacker, per fortuna non così grave come sembra essere muhstik (ero diventato a mia insaputa un minatore di bitcoin), da allora, su consiglio dell'assistenza qnap, ho introdotto alcune importanti modifiche nella gestione del mio Qnap:
  • modificare la password di PhpMyAdmin usando una strength password, ero stato così fesso da lasciare la password di default, sembra che molti degli attacchi sfruttino le `debolezze` di PhpMyAdmin
  • cambiare tutte le password degli utenti configurati sul Qnap
  • attivare OpenVpn sul Qnap usando una porta > 50000 in modo da poter accedere dall'esterno solo usando OpenVpn
  • tenere chiuse tutte le porte del router (prima il mio Qnap era esposto pubblicamente), ovviamente esclusa quella usata per OpenVpn
gerind7
Messaggi: 57
Iscritto il: 27 gen 2019, 16:30

Re: Attacco hacker su TS-253A, help!

Messaggio da gerind7 »

gipasoft ha scritto: 12 ott 2019, 14:20 Anche il mio Qnap alcuni mesi fa è stato oggetto di un attacco hacker, per fortuna non così grave come sembra essere muhstik (ero diventato a mia insaputa un minatore di bitcoin), da allora, su consiglio dell'assistenza qnap, ho introdotto alcune importanti modifiche nella gestione del mio Qnap:
  • modificare la password di PhpMyAdmin usando una strength password, ero stato così fesso da lasciare la password di default, sembra che molti degli attacchi sfruttino le `debolezze` di PhpMyAdmin
Ciao cosa è PhpMyAdmin?
oncelot
Messaggi: 43
Iscritto il: 25 mag 2018, 16:23

Re: Attacco hacker su TS-253A, help!

Messaggio da oncelot »

scusate ragazzi ma nessuno di voi ha configurato lo snapshot?
con lo snapshot recuperate i file danneggiati, addirittura qnap stesso ha simulato un attacco di tipo ransomware e ha ripristinato i file con lo snapshot
marcottt
Messaggi: 59
Iscritto il: 30 set 2019, 07:35

Re: Attacco hacker su TS-253A, help!

Messaggio da marcottt »

B747
Messaggi: 177
Iscritto il: 07 feb 2011, 10:24

Re: Attacco hacker su TS-253A, help!

Messaggio da B747 »

gipasoft ha scritto: 12 ott 2019, 14:20 attivare OpenVpn sul Qnap usando una porta > 50000 in modo da poter accedere dall'esterno solo usando OpenVpn
ciao, una info:
openVpn si gestisce tramite Qvpn? Non sarebbe sufficiente, invece di esporre il nas (ad es. tramite un dyndns), utilizzare il servizio myqnapcloud?

grazie, ciao
Gianluca
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Attacco hacker su TS-253A, help!

Messaggio da selvaggi »

Openvpn si gestisce con qvpn e la guida la trovi nei tutorial
Myqnapcloud è un ddns quindi è uguale a tutti gli altri dyndns compreso
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
B747
Messaggi: 177
Iscritto il: 07 feb 2011, 10:24

Re: Attacco hacker su TS-253A, help!

Messaggio da B747 »

selvaggi ha scritto: 14 nov 2019, 13:21 Openvpn si gestisce con qvpn e la guida la trovi nei tutorial
grazie, ci guardo (era per capire se inziavo dal libro giusto :-)
selvaggi ha scritto: 14 nov 2019, 13:21 Myqnapcloud è un ddns quindi è uguale a tutti gli altri dyndns compreso
però io ho attivato la verifica in due passaggi (via sms) e quando tento di accedere da un nuovo computer mi chiede il codice inviato via sms, questo non aumenta la robustezza?

grazie, ciao
Gianluca
Mr. Jack
Messaggi: 12
Iscritto il: 27 set 2019, 08:28

Re: Attacco hacker su TS-253A, help!

Messaggio da Mr. Jack »

Questa mattina ricevo sul cellulare dall'app qnap una marea di notifiche di tentativi di accesso (3 ogni 2 minuti) dell'utente admin (che fortunatamente ho disabilitato) da 'ip esterno (192.185.19.202)
Sono subito andato a bloccarlo nella sezione "Sicurezza", ma vorrei chiedere ai più esperti: è possibile che oltre al NAS sia stato tentato attacco anche ad altro, ad esempio al router? COme faccio a verificarlo?
Grazie a chi mi saperà aiutare.
qdrago
Messaggi: 7
Iscritto il: 03 dic 2019, 19:25

Re: Attacco hacker su TS-253A, help!

Messaggio da qdrago »

Anche a me è successo domenica mattina. L'indirizzo era diverso da quello, ma poco conta. Non è riuscito ad entrare, ma alla fine ho staccato il cavo di rete. Siccome sono da poco possessore di un nas, mi chiedevo se questo tipo di intruzioni sono all'ordine del giorno? Sono sufficienti tutte le precauzioni che adottiamo?
Mr. Jack
Messaggi: 12
Iscritto il: 27 set 2019, 08:28

Re: Attacco hacker su TS-253A, help!

Messaggio da Mr. Jack »

Per stare tranquillo, ieri sera ho chiesto a Fastweb la disattivazione dell'ip pubblico. Tanto da quando ce l'ho non mi è mai capitato di dover accedere ai miei file dall'esterno, preferisco non rischiare.
gipasoft
Messaggi: 54
Iscritto il: 16 feb 2014, 18:59

Re: Attacco hacker su TS-253A, help!

Messaggio da gipasoft »

gerind7 ha scritto: 05 nov 2019, 10:41
gipasoft ha scritto: 12 ott 2019, 14:20 Anche il mio Qnap alcuni mesi fa è stato oggetto di un attacco hacker, per fortuna non così grave come sembra essere muhstik (ero diventato a mia insaputa un minatore di bitcoin), da allora, su consiglio dell'assistenza qnap, ho introdotto alcune importanti modifiche nella gestione del mio Qnap:
  • modificare la password di PhpMyAdmin usando una strength password, ero stato così fesso da lasciare la password di default, sembra che molti degli attacchi sfruttino le `debolezze` di PhpMyAdmin
Ciao cosa è PhpMyAdmin?
Rispondo un po' in ritardo: Applicazione web per la gestione MySql su Qnap (mysql è usato ad esempio da Qsync) spesso gli hacker utilizzano bug noti di vecchie versioni dell'app per aver accesso al server
Rispondi