Virus in Cloud Station van Synology?

Pagina: 1
Acties:

  • RL600
  • Registratie: April 2012
  • Laatst online: 12-07 17:55
Beste allen,

Ik ben al een tijdje in bezit van een Synology NAS. Verder erg tevreden, zo eens in de paar maanden komen er updates uit. Ik gebruik zelf Cloud Station erg veel en werkt ook erg goed (voor de mensen die het niet kennen, Dropbox @home ).

Nou gaf Cloud Station aan dat het een update nodig had. Dat kan heb ik al vaker gedaan. Dus ik naar de synology site (ben ik zelf heen gegaan en niet vanuit de applicatie ofzo, dus geen namaaksite van een geïnfecteerde applicatie of zo iets). Daar kon ik zo snel Cloud station niet vinden, maar stonden er wel twee anderen. Namelijk, Cloud station backup en Cloud station drive. Ik wist zo snel even niet welke het moest zijn, maar heb de backup versie gepakt (was achteraf natuurlijk de andere, bij 50% pak je altijd de verkeerde).

Ik heb die dus gedownload en na het downloaden check ik altijd even of er een virus in zit of niet (automatisme). Ik gebruik Norton en heb het daar dus mee gescand. Geen probleem en heb deze dus geïnstalleerd. Vlak voordat ik op finish wou klikken (dus nadat ik op installeren had gedrukt). Begon Norton moord en brand te schreeuwen dat er een virus was aangetroffen. Hij vond er twee genaamd "nsz9eef.tmp" en "uninstall.exe". Bij heeft ie meteen verwijderd met de reden dat in beide het trojan "SAPE.Heur.AB521" zou zitten.

Ik laat Norton op dit moment de hele schijf checken op alles wat ik kon aanvinken en met alle die bestanden kan dat nog wel even duren, maar toch. Ik had gelukkig de site nog open staan en de SSL certificaat is (zover ik kon zien) prima en ook de browser gaf geen waarschuwing aan. De sitenaam was ook echt synology.com en geen andere namen of dat het een subdomein van iets was. Ik heb daarom sterk het idee dat ik wel te maken heb met de goede site van synology zelf.

Waar ik benieuwd naar ben is het volgende:

1.) Hebben meerdere mensen dit ervaren?
2.) Vals positief ja/nee?
3.) Is dit echt een trojan en als dit zou kloppen (en dus geen vals positief is) hoe "erg" ben ik er dan aan toe?
4.) Misschien goed dat als meerder mensen dit ervaren dit ook in dit topic zetten? Mocht er om wat voor reden dan ook een infectie op de synology site bevinden moet dat natuurlijk zo snel mogelijk worden gemeld.


P.S. Dit bericht had misschien wat korter gekund, maar het leek mij goed om zo veel mogelijk op te schrijven. Zodat er een beter beeld komt of dit een fout positief is of niet.

  • McKaamos
  • Registratie: Maart 2002
  • Niet online

McKaamos

Master of the Edit-button

De term 'heur' in de naam van het virus wijst op 'heuristiek', wat in essentie betekent 'verdacht gedrag'.
Dat betekent dus niet direct dat het een virus is, maar dat het genoemde item slechts gedrag vertroont wat misschien wel eens zou kunnen duiden dat het een virus is.
Mijn ervaring is dat spullen die bij een grote bekende partij vandaan komen zelden tot nooit een daadwerkelijke infectie hebben.

[ Voor 3% gewijzigd door McKaamos op 27-03-2016 15:41 ]

Iemand een Tina2 in de aanbieding?


  • zetje01
  • Registratie: Augustus 1999
  • Laatst online: 23:46
Waarom geef je niet even de url van de download?

  • RL600
  • Registratie: April 2012
  • Laatst online: 12-07 17:55
Ik had wat twijfels of mensen het zouden waarderen als ik een eventuele risico link zou zetten op het forum, maar op aanvraag heb ik daar verder geen problemen mee. Het gaat dus om deze link:

[LET OP]http://global.download.synology.com/download/Tools/CloudStationBackup/4.0-4203/Windows/Installer/Synology%20Cloud%20Station%20Backup-4.0-4203.exe[LET OP]

  • zetje01
  • Registratie: Augustus 1999
  • Laatst online: 23:46
RL600 schreef op zondag 27 maart 2016 @ 16:34:
Ik had wat twijfels of mensen het zouden waarderen als ik een eventuele risico link zou zetten op het forum, maar op aanvraag heb ik daar verder geen problemen mee. Het gaat dus om deze link:

[LET OP]http://global.download.synology.com/download/Tools/CloudStationBackup/4.0-4203/Windows/Installer/Synology%20Cloud%20Station%20Backup-4.0-4203.exe[LET OP]
-Ah, ja, dat is geen gek idee.
-Anyways, zoal boven me al gezegd: de kans dat je van de fabrikant zelf geïnfecteerde software krijgt geserveerd is echt heel klein.
-Bestand gedownload, gescand en geïnstalleerd en mijn Defender (okay, is niet het beste van het beste) detecteert niks in de 244 bestanden. Uninstall is ook normaal gegaan. Ik zou zeggen: niks aan het handje.

  • thorgal21
  • Registratie: April 2011
  • Laatst online: 27-10 08:35

thorgal21

Forum Noob

Ik heb hem ook draaien op mijn devices met virusscanner Avira en MBAM. Beide hebben op mn devices niks aangegeven. Zal dus waarschijnlijk loos alarm zijn van Norton.

  • RL600
  • Registratie: April 2012
  • Laatst online: 12-07 17:55
@zetje01, zit natuurlijk wat in, maar soms is het wat lastig in te schatten in hoeverre iets gevaarlijk is of niet. Ik ga sowieso vanavond een berichtje aan Norton sturen wat zij hiervan vinden.

Misschien een idee, wie ook Norton heeft ook effe een berichtje te sturen of zij hetzelfde krijgen?

  • Will_M
  • Registratie: Maart 2004
  • Niet online

Will_M

Intentionally Left Blank

Het gedrag van zo'n installer/uninstaller is voor de meeste virusscanners voldoende om dat "spul" aan te merken als "verdacht" (Heuristic). Er worden behoorlijk wat systeembestanden (waaronder drivers) geraakt :P

Boldly going forward, 'cause we can't find reverse


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 22:21

Compizfox

Bait for wenchmarks

Waarschijnlijk een false positive, zeker aangezien het slechts een hit gaf op heuristiek.

Gewoon een heel grote verzameling snoertjes


  • Wildfire
  • Registratie: Augustus 2000
  • Laatst online: 07:07

Wildfire

Joy to the world!

False positive lijkt me wel zeker. Heb 'm zojuist ook nog even door VirusTotal gehaald: https://www.virustotal.co...ce7c/analysis/1459092758/

Op 57 verschillende scanners 1 detectie en dat is dan ook weer een generieke heuristische detectie.

[ Voor 19% gewijzigd door Wildfire op 27-03-2016 17:39 ]

Systeemspecs | Mijn V&A spulletjes | Mijn RIPE Atlas probe


  • RL600
  • Registratie: April 2012
  • Laatst online: 12-07 17:55
Dan lijkt het inderdaad allemaal wel mee te vallen. Heb nog wel effe een bericht aan Norton gestuurd.

Verwijderd

Ik heb dezelfde ervaring als RL600 met Cloud Station Backup. Norton heeft problemen met uninstall.exe. Ik heb op 27/3 het volgende scan resultaat naar Synology Support gestuurd met de vraag om dit toe te lichten.

https://www.virustotal.co...fcbc/analysis/1459109729/

Verwijderd

RL600 schreef op zondag 27 maart 2016 @ 22:53:
Dan lijkt het inderdaad allemaal wel mee te vallen. Heb nog wel effe een bericht aan Norton gestuurd.
Nog feedback van Norton gekregen? Volgende feedback van Synology gekregen:

We confirm this is a false alert and our related department will contact antivirus software to remove it.
But it needs time to remove Synology application from their virus engine.
Thank you for bringing this issue to us.

  • RL600
  • Registratie: April 2012
  • Laatst online: 12-07 17:55
Goed punt, ik heb helaas nog geen reactie van Norton gehad.
Pagina: 1