IPS a upozornění na podezřelou komunikaci v síti

p18

IPS a upozornění na podezřelou komunikaci v síti
« kdy: 02. 09. 2018, 13:54:06 »
Ahoj *, v posledních několika dnech mi IPS ochrana poslala tři upozornění na podezřelou komunikaci v síti. Jsou to tyto výstupy:

Kód: [Vybrat]
Typ události: A Network Trojan was Detected
Podpis: ET USER_AGENTS VPNFilter Related UA (Hakai/2.0)
Závažnost: High
Zdrojová IP adresa: domácí Synology NAS
Cílová IP adresa: 42.117.208.109
Reference: https://twitter.com/m0rb/status/1021626709307805696

Typ události: A Network Trojan was Detected
Podpis: ET USER_AGENTS VPNFilter Related UA (Hakai/2.0)
Závažnost: High
Zdrojová IP adresa: domácí Synology NAS
Cílová IP adresa: 1.52.230.152
Reference: https://twitter.com/m0rb/status/1021626709307805696

Typ události: A Network Trojan was Detected
Podpis: ET MALWARE Suspicious User-Agent (1 space)
Závažnost: High
Zdrojová IP adresa: domácí Synology NAS
Cílová IP adresa: 93.179.68.150

Přihlásil jsem se na NAS a prozkoumal adresář /tmp i další složky, zda neobsahují podezřelé soubory, ale nic jsem nenašel. Přitom NASy od Synology na VPNFilter nemají být náchylné. Vestavěný antivirus v Synology NAS také nic nenašel. Aktualizace firmware i definic je samozřejmě poslední. Zdrojový port na NASu je vždy 80 a cílový je různý - 46467, 59522, 43565. Z internetu je dostupný NAS jen na portu 80, tam běží web pro obnovu Let's Encrypt. Tak nevím, nerad bych našel zašifrované soubory ...


Lieselotte

Re:IPS a upozornění na podezřelou komunikaci v síti
« Odpověď #1 kdy: 18. 09. 2018, 18:23:20 »
Vypadá to jako log ze suricaty nebo něčeho podobného. Pokud jsem dobře pochopila definice právě v suricatě, tak toto hlášení odpálí prosté použití Hakai/2.0 v http hlavičce coby user agent. Toto údajně dělal malware založený na Mirai, ale je to docela stará věc. Tím chci říct, že ta definice je tam asi už docela dlouho. Možnosti jsou tedy následující:

1. Je to běžná součást autoupdate té NAS, chodilo to vždy, ale provider nasadil Suricatu, alternativně po letech updatoval.
2. Někdo nově něco na té NAS povolil (autoupdate třeba). Na to by ale na těch IP někde něco běželo.
3. Je to skutečně malware

Tak, která z těch variant to bude. Zkusíme vyloučit dvě jednou ranou. Kdyby na tom cíli běžela nějaká služba (typicky autoupdate) nebo obecně něco normálního, musela by jednak běžet na portu 80, protože jinak by se toho Suricata nechytila, navíc by nejspíše běžela trvale. Čili i teď. No, jenže neběží. Tím si myslím, že variantu 1. a 2. můžeme prohlásit za nepravděpodobnou.

Můj názor: Byl tam. A možná ještě je.

Ale kdyby to byl ransomware...tak už je nejspíš hotovo. Toto nejspíše nic nemodifikuje (protože tím v podstatě dá svůj kod k analýze), jen to stroj začlení do botnetu, případně těží nějakou kryptoměnu, nic víc to nejspíš dělat nebude.

p18

Re:IPS a upozornění na podezřelou komunikaci v síti
« Odpověď #2 kdy: 18. 09. 2018, 18:48:07 »
Je to log z IPS služby, kterou mají routery Synology.
Díky. Zkusím ještě projít souborovou strukturu, ale raději asi přeinstaluji systém na NASu.