Synology-Forum.nl

Firmware => Synology DSM 5.1 en eerder => Topic gestart door: Simm op 28 juni 2014, 16:29:41

Titel: Malware waarschuwing
Bericht door: Simm op 28 juni 2014, 16:29:41
Hallo

Ik heb een vraag sinds ik DSM 5 erop heb staan geeft mijn virus scanner dat er malware zit in photostation

Is dit ook zo of is het een waarschuwing ?

In ieder geval zet hij in quarantaine. Ik heb er verder nog niets mee gedaan of opgezet
Titel: Re: Malware waarschuwing
Bericht door: Birdy op 28 juni 2014, 16:39:56
Ook de laatste updates va DSM?
Titel: Re: Malware waarschuwing
Bericht door: Simm op 28 juni 2014, 16:58:46
Ja daarbij ook helaas..
Titel: Re: Malware waarschuwing
Bericht door: Hofstede op 28 juni 2014, 17:28:10
En als je PhotoStation er eens afgooit en dan opnieuw er opzet?
Titel: Re: Malware waarschuwing
Bericht door: Ben(V) op 28 juni 2014, 17:46:54
Als je dat bestandje nu eens download naar je PC en daar de virus scanner van je PC op loslaat?
Kun je zien of het een false positive is.

Ik heb even met winscp gekeken en dat java bestandje is bij mij 888.627 bytes groot.
Het is versie 4.0.1 (2013-06-26) van tinyMCE
Titel: Re: Malware waarschuwing
Bericht door: Briolet op 28 juni 2014, 21:12:39
...dat java bestandje...

Extensie .js is JavaScript, dus iets anders dan Java. Maar als dat een 'false positive' is, zou ik zeggen dat iedereen die deze AVE versie en photostation versie gebruikt deze melding moet krijgen.
Titel: Re: Malware waarschuwing
Bericht door: Birdy op 28 juni 2014, 21:24:24
Ik heb even met winscp gekeken en dat java bestandje is bij mij 888.627 bytes groot.
Het is versie 4.0.1 (2013-06-26) van tinyMCE
Zelfde hier:
4.0.1 (2013-06-26)
[attachimg=1]

Jotty Scan:
[attachimg=2]

Malwarebytes: niets gevonden.

Titel: Re: Malware waarschuwing
Bericht door: Matr1x op 28 juni 2014, 23:53:04
Bruikbare tip Birdy http://virusscan.jotti.org/nl
Titel: Re: Malware waarschuwing
Bericht door: Simm op 29 juni 2014, 20:02:35
Iedereen bedankt voor de hulp..

Wat gedaan hen even het bestand gescand en die gaf ook een melding vervolgens heb ik alles geformatteerd en alles er opnieuw op gezet.

Toen geen waarschuwing meer.

Rest me alleen de vraag hoe kan dit?

In ieder geval iedereen bedankt
Titel: Re: Malware waarschuwing
Bericht door: Birdy op 29 juni 2014, 20:49:44
En kijken hoe je kunt voorkomen dat je weer een virus binnen krijgt.
Blijkt toch weer mogelijk.
Of heb je een idee hoe dit virus is binnengekomen.
Titel: Re: Malware waarschuwing
Bericht door: Simm op 29 juni 2014, 20:56:13
Ik had sabnzb geinstalleerd van https://synocommunity.com/

Dat is alles wat ik heb gedaan maar ik zal uitkijken voortaan..
Titel: Re: Malware waarschuwing
Bericht door: Birdy op 29 juni 2014, 21:02:32
Kan me niet voorstellen dat het daar vandaan komt. ;)
Titel: Re: Malware waarschuwing
Bericht door: Phoenix77 op 16 augustus 2014, 22:17:41
Heb hem zelf ook sinds eind juni in quarantaine staan.

Niet geheel ondenkbaar dat er een html exploit in tinymce zit, maar miscchien ook een false positive.

Het is ern wysywig editor, dus als je de blog functionaliteit van photostation wilt gebruiken doet die het waarschijnlijk niet.

Heb je het toevallig ook bij Synology aangemeld?
Titel: Re: Malware waarschuwing
Bericht door: Phoenix77 op 17 augustus 2014, 08:10:11
Net even de logfiles nagelopen,

Op 25 jun een update uitgevoerd van photostation, bij de volgende av essentials controle de melding over html.exploit.cve_2014_1755 in tinymce.

Direct aangemeld bij Synology.
Titel: Re: Malware waarschuwing
Bericht door: Ben(V) op 17 augustus 2014, 08:53:55
Heb ook nog even op mijn NAS gekeken en niets aan virussen gevonden.
Heb tinymce.js even door een site laten scannen die heeeel veel virus checkers daarvoor gebruikt.

http://www.virscan.org/

Misschien kun jij jouw tinymce.js daar ook eens laten scannen?

Als je daar ook een virusmelding krijgt heb je een besmettingsbron die niet van de photostation installatie kan komen anders had ik(en vele anderen) hem ook.

Goede kans dat het iets met dat rare process dat niet te killen is te maken heeft.
Titel: Re: Malware waarschuwing
Bericht door: Phoenix77 op 17 augustus 2014, 16:48:27
Lijkt mij sterk dat het met het vreemde proces bij mij te maken heeft  ;)

Het betreft een waarschuwing dat er een HTML exploit in tinymce Html.Exploit.CVE_2014_1755 zit en het is als zodanig geen virus.

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-1755
Titel: Re: Malware waarschuwing
Bericht door: Ben(V) op 17 augustus 2014, 17:29:50
Dat is wel degelijk een virus, gericht op internet explorer.
Microsoft heeft dat gat in internet explorer in april gedicht.

Het gaat ook niet om de exploit zelf, maar hoe het op je NAS terecht komt.
Ik heb inmiddels uit je andere thread begrepen dat dat vreemde proces waarschijnlijk iets met je SD card reader van doen heeft.
Op mijn NAS en anderen geeft de virusscanner geen alarm op tinymce.js dus het kan niet in de distributie van photostation zitten.
Het moet ergens vandaan komen.
Je kunt ook overwegen dat bestandje van de orginele website van tinymce te halen.
Titel: Re: Malware waarschuwing
Bericht door: wolfpins op 17 augustus 2014, 17:51:42
Ook ik heb dit bestandje in quarantaine staan en ik doe niks downloaden naar de nas ik heb wel fotostation erop staan ,dus waar komt het vandaan?
Titel: Re: Malware waarschuwing
Bericht door: Phoenix77 op 22 augustus 2014, 10:59:42
Vandaag reactie van synology:

Citaat
After escalation to our developers, we suspect it was a false alarm from the previous virus definition.

Please restore the quarantined file, afterward update the Anti-virus definition then rescan the system again to see if the problem persists.

Best Regards,
Andrew Lai

Technical Support


Synology Great Knowledge Base || 更多的DSM應用教學
Convenient DSM Online Help || 方便的DSM線上說明

Ben nu aan het scannen.
Titel: Re: Malware waarschuwing
Bericht door: Phoenix77 op 27 augustus 2014, 07:43:23
Scan resultaat met de meest recente av definities plaatsen het bestand niet opnieuw in quarantaine.
Lijkt een fout positief te zijn door een fout in de av definities.
Titel: Re: Malware waarschuwing
Bericht door: Ben(V) op 27 augustus 2014, 09:29:47
Gelukkig maar.

Blijft toch vreemd dat niet iedereen daar last van had.
Miscchien was het maar een bepaalde versie van de virus definities.
Titel: Re: Malware waarschuwing
Bericht door: Phoenix77 op 27 augustus 2014, 09:53:57
Dat is inderdaad wat Synology aangaf, probleem met een specifieke versie van de av definities.
Waarschijnlijk snel opgelost door nieuwe av definities beschikbaar te stellen.