全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 531|回复: 0
打印 上一主题 下一主题

注意查看自己的威联通NAS是否被感染

[复制链接]
跳转到指定楼层
1#
发表于 2023-3-1 13:07:47 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 Right 于 2023-3-1 13:11 编辑

自己的域名这几天被一群国外ip24小时不间断访问,我都返回444了, 还是不停,百度了一下,这个ip全部都是被感染的威联通NAS







QSnatch感染和恶意活动

尽管尚不知道感染媒介,但研究人员发现QSnatch将在感染阶段注入威联通NAS设备的固件中,恶意代码“作为设备内部正常运行的一部分运行”。

一旦设法感染固件,设备就会受到威胁,恶意软件将使用以下形式的HTTP GET请求使用“域生成算法从C2服务器检索更多恶意代码”:HTTP GET https:///qnap_firmware.xml?=t

从C2服务器下载有效负载后,它将以系统权限在受感染的威联通 NAS设备上执行有效负载,并将执行一系列恶意操作,包括但不限于:

修改了操作系统定时的作业和脚本(cronjob,init脚本)
通过完全覆盖更新源来阻止固件更新
阻止了威联通MalwareRemover App的运行
与设备相关的所有用户名和密码均已检索并发送到C2服务器
恶意软件具有模块化功能,可以从C2服务器加载新功能以进行进一步的活动
将对C2服务器的回拨活动设置为以设置的间隔运行
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-13 01:28 , Processed in 0.061389 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表