Re: [閒聊] 知名 NAS 系統藏後門

看板PC_Shopping作者 (法式海豹)時間2周前 (2024/04/20 20:21), 編輯推噓6(7131)
留言39則, 12人參與, 1周前最新討論串3/3 (看更多)
影片我看了一下 雖然標題沒有提到EOL 但是影片裡反向工程的部分還是有點出一些問題 大概有三個點: 1. 系統上有一個無密碼使用者messagebus 2. 可以透過HTTP request以此使用者的名義在機器上執行命令 3. 系統重新開機會檢查messagebus使用者是否存在 若否則建立 若密碼被設定則清空 這些code還有稍微被obfuscated 反正我覺得是惡意植入的 解法是不要讓機器暴露在Internet上 或是乾脆別用了 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 103.197.174.121 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/PC_Shopping/M.1713615704.A.3C7.html

04/20 20:55, 2周前 , 1F
應該不是,都能提升權限執行指令不會只這
04/20 20:55, 1F

04/20 20:56, 2周前 , 2F
我的假設是原廠就是這麼做的
04/20 20:56, 2F

04/20 21:17, 2周前 , 3F
那些東西會被混淆大概是部門主管要
04/20 21:17, 3F

04/20 21:17, 2周前 , 4F
求,而兜那套系統的RD可能為了趕專
04/20 21:17, 4F

04/20 21:17, 2周前 , 5F
案進度沒考慮太多用了有問題處理方
04/20 21:17, 5F

04/20 21:17, 2周前 , 6F
式。這在十幾年前不是很稀奇,不過
04/20 21:17, 6F

04/20 21:17, 2周前 , 7F
看了DLINK的反應後真心覺得還好沒買
04/20 21:17, 7F

04/20 21:17, 2周前 , 8F
過他家的NAS
04/20 21:17, 8F

04/20 21:19, 2周前 , 9F
或許EOL不維護真的沒問題,但是爛C
04/20 21:19, 9F

04/20 21:19, 2周前 , 10F
ode可以重複沿用,DLINK該擔心的是
04/20 21:19, 10F

04/20 21:19, 2周前 , 11F
還有多少產品是當年那個團隊的人開
04/20 21:19, 11F

04/20 21:19, 2周前 , 12F
發的
04/20 21:19, 12F

04/20 21:19, 2周前 , 13F
然後後面的工程師趕進度拿過去複製
04/20 21:19, 13F

04/20 21:19, 2周前 , 14F
使用
04/20 21:19, 14F

04/20 21:28, 2周前 , 15F
原來在當年不是很稀奇 那確實合理 受教了
04/20 21:28, 15F

04/20 21:36, 2周前 , 16F
當年一堆IOT設備都有預設密碼的問題
04/20 21:36, 16F

04/20 21:39, 2周前 , 17F
一直都有超級密碼的後門 不ey
04/20 21:39, 17F

04/20 21:52, 2周前 , 18F
有一說一,Q被嘴翻但翻一下十幾年前
04/20 21:52, 18F

04/20 21:52, 2周前 , 19F
的NAS在今年初都還有QTS4.2.6補漏洞
04/20 21:52, 19F

04/20 21:55, 2周前 , 20F
DSM6從2015 beta到2024十月EOL也有九年
04/20 21:55, 20F

04/20 22:00, 2周前 , 21F
最慘的大概就WD Mybook在2021那波
04/20 22:00, 21F

04/20 22:00, 2周前 , 22F
簡單說態度就在那。眼光放亮點
04/20 22:00, 22F

04/20 22:00, 2周前 , 23F
直接清空資料,比勒索還狠
04/20 22:00, 23F

04/20 22:03, 2周前 , 24F
畢竟qnap synology都專做nas的 做到算應
04/20 22:03, 24F

04/20 22:03, 2周前 , 25F
該吧 其他家就完全不期待了
04/20 22:03, 25F

04/20 22:03, 2周前 , 26F
預算夠最好還是買x86系的NAS,有辦法
04/20 22:03, 26F

04/20 22:04, 2周前 , 27F
魔改的話就直接上Linux
04/20 22:04, 27F

04/20 23:14, 2周前 , 28F
code哪有obfuscated, 直接放在init
04/20 23:14, 28F

04/20 23:14, 2周前 , 29F
script給你看. 這可以算造謠了吧
04/20 23:14, 29F

04/20 23:34, 2周前 , 30F
source code 做obfuscate 為保護商
04/20 23:34, 30F

04/20 23:34, 2周前 , 31F
業機密稀鬆平常
04/20 23:34, 31F

04/20 23:38, 2周前 , 32F
然後樓上說的那是 shell 跟影片逆
04/20 23:38, 32F

04/20 23:38, 2周前 , 33F
向的程式又不是同一種東西
04/20 23:38, 33F

04/21 02:07, 1周前 , 34F
買牌子的不意外
04/21 02:07, 34F

04/21 10:14, 1周前 , 35F
NAS好歹是Q的核心產品不可能棄之不顧,D
04/21 10:14, 35F

04/21 10:14, 1周前 , 36F
link我查了一下早就沒有再出NAS產品,大
04/21 10:14, 36F

04/21 10:14, 1周前 , 37F
概是產品線砍了才敢如此擺爛
04/21 10:14, 37F

04/21 13:18, 1周前 , 38F
以前靠屁眼生存的很多,不只NAS,連IC都
04/21 13:18, 38F

04/21 13:18, 1周前 , 39F
04/21 13:18, 39F
文章代碼(AID): #1c8xDOF7 (PC_Shopping)
文章代碼(AID): #1c8xDOF7 (PC_Shopping)