Hi,
最近 XMR(非比特幣)挖礦程式,就是疑似在尚未安裝 March 21, 2017 發布 Security Vulnerabilities Addressed in QTS 4.2.4 Build 20170313 的 NAS-201703-21 的 QNAP NAS 上被安裝 CPUMiner 到 mineXMR.com 幫忙挖礦的事件,英文版已經先整理好在這裡,中文版我還在翻譯中,陸續發佈更新與翻譯:
Check And Solve If Your QNAP NAS Has been Injected a CPUMiner Program
如果您想要進一步認識 QNAP Malware Remover 2.1.0 程式,可以參考我剛寫好的 Detail Explain of QNAP Malware Remover 2.1.0
基本上就是個 shell script,沒有針對 x86-64 的執行檔案,換句話說,可以用在 ARM 系列上!
不到 15 個小時,QNAP Malware Remover 已經有了一個小更新,主要差異在 MalwareRemover.sh 與 package_routines 這兩個檔案!新版本會在每天凌晨三點自動開始掃描。
前者增加一個變數紀錄掃描結果,與對應的 log 訊息;後者增加安裝時加入 cron 的設定值。
詳細程式碼檔案比較結果分享,請參考 Detail Explain of QNAP Malware Remover 2.1.0 的 Update: 2.1.1 Add To Scan at 3:00AM Everyday 小節。
雖然可以順利辨識、移除這次的挖礦軟體,我也建議大家(包含 QNAP, Asustor, Thecus, Synology 這四家廠牌)參考 [集中] Amigo 的 NAS 研究筆記 #20 的 1. Synology Security Issue and How-to Harden your NAS,幫您的 NAS 加強資安防護文章包含四家廠家廠牌的資安設定。
另外,也可以在網路分享器的防火牆設定中,阻擋來自內網往外,與外網往內的 tcp 4444 port,讓 CPUMiner 無法連線到 mineXMR.com,這樣就沒有東西可以計算,間接降低對 NAS 的負擔。
Wish it helps!
I am currently self-employee providing CRM Consulting service and developing software applications. Welcome to check my blog @ Amigo's Technical Notes