Ugreen USB wifi adapter driver

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-06 18:08
In een blije bui heb ik bij Walmart een goedkope USB Wi-Fi adapter gehaald.

Zodat ik een desktop elders in huis kan voorzien van internet.

Bij het inpluggen gebeurt er iets vreemds. Een schijfstation verschijnt met Setup.exe:
Afbeeldingslocatie: https://i.postimg.cc/TYzsnNGJ/malware.png

In devmgmt.msc staat "AIC flash USB Device" die write protected is. Microsoft Defender vindt niets. Ik heb setup.exe nog niet gestart maar ik verwacht dat Attack Surface Reduction dit bestand zal blokkeren.

Binnen Sandbox lijkt setup.exe wel te starten, maar er gebeurt niets.

Als ik op de site van ugreen (https://www.ugreen.com/pages/download) naar CM763 zoek (zo heet het apparaat volgens het doosje), dan lijkt het alsof ugreen is gehackt en word ik naar een mediafire link gestuurd.

Deze link alleen openen in Sandbox!
code:
1
https://www.mediafire.com/file/gozhs39glx82vnb/CM763_35265_V1.1.rar/file

Binnen Sandbox als ik dit bestand download, dan verschijnt weer diezelfde setup.exe malware.

Als ik setup.exe van de USB drive upload naar Virustotal, dan vindt geen enkele virusscanner iets.

Welke malware is dit? Is dit een nieuwe methode om malware te installeren? Autorun is op mijn systeem uiteraard disabled.

Alle reacties


Acties:
  • +3 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

In het vervolg een beter product kopen? :P

De setup lijkt legit. Lees oa Amazon reviews:
The Wi-Fi adapter from UGreen is not as PnP (plug and play) as I prefer and requires running Setup.exe to install a driver before restarting the system to make it work.
Src
https://www.amazon.com/UG...tomer-reviews_feature_div

Ps mocht je Linux hebben dan werkt het uberhaupt niet. Ik heb goede ervaringen met TPLink wifi adapters.

[ Voor 11% gewijzigd door sh4d0wman op 01-02-2025 02:54 ]

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • +1 Henk 'm!

  • mrmrmr
  • Registratie: April 2007
  • Niet online
Iets bestellen bij Walmart? Ben je in de VS?

Ik kan geen link vinden naar mediafire op ugreen.com met google of op nl.ugreen.com.

Virustotal detecteert het setup.exe bestand van mediafire tot nu toe niet.

De driver uit jouw link heeft kennelijk een Digicert EV certificaat. Dat betekent dat er wel een waarschuwing kan komen dat het bestand van internet komt, maar dat het wel drivers mag installeren met zo'n EV certificaat als Microsoft dat toestaat. Je kan met sysinternals tool Sigcheck vooraf controleren of het certificaat in orde is.

Chinese software/firmware is niet volledig te vertrouwen door de voortdurende aanvallen van de overheid van dat land op westerse doelen. Daar waarschuwen Nederlandse veiligheidsdiensten voor. Je had beter geen Chinese hardware met bijbehorende software kunnen kopen als je (relatief) veilig wil zitten.

Wat je kan doen voor iets meer zekerheid is Windows' device manager laten zoeken naar een driver. Of handmatig de driver downloaden via Microsoft Update Catalog. Daar zie ik aicusbwifi.sys in een cab file met een cross signing van Microsoft.

Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-06 18:08
sh4d0wman schreef op zaterdag 1 februari 2025 @ 02:52:
In het vervolg een beter product kopen? :P
Volledig mee eens. Dit lag er voor een tientje en ik gokte het er maar op.
De setup lijkt legit. Lees oa Amazon reviews:
Echt alle alarmbellen gaan af:
• Het is een USB drive
• Setup.exe in plaats van een .inf driver
• Mediafire als downloadlocatie voor de driver
• In Sandbox lijkt setup.exe niets te doen
Ps mocht je Linux hebben dan werkt het uberhaupt niet. Ik heb goede ervaringen met TPLink wifi adapters.
Had ik ook moeten doen. Ik snap wel hoe China inmiddels overal spionnen heeft, maar dit valt wel heel erg op.
mrmrmr schreef op zaterdag 1 februari 2025 @ 03:46:
Iets bestellen bij Walmart? Ben je in de VS?
Ik woon er :+
De driver uit jouw link heeft kennelijk een Digicert EV certificaat. Dat betekent dat er wel een waarschuwing kan komen dat het bestand van internet komt, maar dat het wel drivers mag installeren met zo'n EV certificaat als Microsoft dat toestaat. Je kan met sysinternals tool Sigcheck vooraf controleren of het certificaat in orde is.
Dus eigenlijk moet ik bij Digicert aankloppen zodat zij het certificaat kunnen intrekken?
Chinese software/firmware is niet volledig te vertrouwen door de voortdurende aanvallen van de overheid van dat land op westerse doelen. Daar waarschuwen Nederlandse veiligheidsdiensten voor. Je had beter geen Chinese hardware met bijbehorende software kunnen kopen als je (relatief) veilig wil zitten.
Eens. Het lag in een aanbiedingenbak en ik had er toevallig eentje nodig. Ik denk dat een klein deel van de mensen hier wel in was getrapt. Er hoeft maar net een militair tussen te zitten. Ik ga het apparaat op een ander apparaat installeren en met Wireshark kijken wat voor traffic er is.
Wat je kan doen voor iets meer zekerheid is Windows' device manager laten zoeken naar een driver. Of handmatig de driver downloaden via Microsoft Update Catalog. Daar zie ik aicusbwifi.sys in een cab file met een cross signing van Microsoft.
Goede, thanks. Ga ik testen op een labcomputer :)

Acties:
  • 0 Henk 'm!

  • mrmrmr
  • Registratie: April 2007
  • Niet online
ibmpc schreef op zaterdag 1 februari 2025 @ 04:17:
Dus eigenlijk moet ik bij Digicert aankloppen zodat zij het certificaat kunnen intrekken?
Intrekken kan plaatsvinden als er een certificaat wordt gestolen of onder valse voorwendselen in verkregen. Dus daarvoor zou je bewijzen moeten leveren. Sigcheck kan nagaan of het certificaat is ingetrokken of niet. Het was niet ingetrokken bij de controle die ik deed.

Chinese bedrijven mogen ook een certificaat aanvragen. De controle zit hem in de aard van het certificaat: EV. Dat betekent Extended Validation. De identiteit van de aanvrager en het bedrijf worden dan gecontroleerd. Het is geen screening naar mogelijke bijbedoelingen.

Acties:
  • +1 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

ibmpc schreef op zaterdag 1 februari 2025 @ 04:17:
Echt alle alarmbellen gaan af:
• Het is een USB drive
• Setup.exe in plaats van een .inf driver
• Mediafire als downloadlocatie voor de driver
• In Sandbox lijkt setup.exe niets te doen
Ik heb het nog nooit gezien maar het zou voor een leek wel ideaal zijn om een driver op deze manier mee te leveren. Werkt zonder internetverbinding dus gebruikersvriendelijkheid kan ook de .exe keuze verklaren.

Geen idee in hoeverre Sandbox iets met drivers kan. Je kunt het eens op een virtuele machine testen. Even sysmon tools mee laten lopen om te kijken wat er allemaal aangepast/geinstalleerd wordt. Misschien een temp folder waar je driver uit kunt peuteren?

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-06 18:08
sh4d0wman schreef op zaterdag 1 februari 2025 @ 07:46:
[...]

Ik heb het nog nooit gezien maar het zou voor een leek wel ideaal zijn om een driver op deze manier mee te leveren. Werkt zonder internetverbinding dus gebruikersvriendelijkheid kan ook de .exe keuze verklaren.

Geen idee in hoeverre Sandbox iets met drivers kan. Je kunt het eens op een virtuele machine testen. Even sysmon tools mee laten lopen om te kijken wat er allemaal aangepast/geinstalleerd wordt. Misschien een temp folder waar je driver uit kunt peuteren?
Sandbox niet, maar je kunt in Hyper-V wel hardware direct aanspreken door het los te koppelen van je host. Vooralsnog lukt het mij niet (krijg een aantal errors), maar zodra het is gelukt zal ik loggen wat de VM precies aan data verstuurt naar China zodra setup.exe is uitgevoerd.

Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-06 18:08
Ik heb een fysieke machine uitgenomen. Hierop de adapter ingedaan en de setup.exe gedraaid. Het enige wat setup.exe doet is een folder in C:\Program Files (x86) aanmaken met daarin een paar drivers. Op een andere fysieke machine de adapter ingedaan en geprobeerd deze .inf files uit te voeren, maar die horen niet bij deze adapter blijkbaar. Uit wireshark haal ik niet direct iets opvallends. Kan het zijn dat de malware een tijdje wacht voordat het phone home doet? Windows Defender vindt ook na het uitvoeren van setup.exe niets.

Acties:
  • 0 Henk 'm!

  • boyette
  • Registratie: November 2009
  • Laatst online: 08:26
terugbrengen en koop een amerikaans product

Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

Post eens details van wat er is uitgepakt (signed?) en haal die bestanden eens door virustotal.
maar die horen niet bij deze adapter blijkbaar.
Je kon de driver niet installeren?
Of werkt de stick niet met de geinstalleerde driver?

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • +1 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 10:54

Blokker_1999

Full steam ahead

Dit is iets wat je bij vele devices ziet. In plaats van een driver CD voorziet men 2 USB apparaten op de stick, waarvan 1 een read-only flash geheugen is om zo de drivers te kunnen installeren. Ik heb zo nog wel wat apparaten hier in huis die dat doen.

Die setup.exe lijkt mij gewoon legitiem te zijn. En het is niet omdat er een coutersignature van digicert is, dat digicert de uitgever is. Daarvoor moet je gaan kijken naar de signature tree.

No keyboard detected. Press F1 to continue.


Acties:
  • 0 Henk 'm!

  • m-vw
  • Registratie: Mei 2013
  • Laatst online: 09:00

m-vw

GEZOCHT: De Kluts

sh4d0wman schreef op zaterdag 1 februari 2025 @ 07:46:
[...]

Ik heb het nog nooit gezien maar het zou voor een leek wel ideaal zijn om een driver op deze manier mee te leveren. Werkt zonder internetverbinding dus gebruikersvriendelijkheid kan ook de .exe keuze verklaren.

Geen idee in hoeverre Sandbox iets met drivers kan. Je kunt het eens op een virtuele machine testen. Even sysmon tools mee laten lopen om te kijken wat er allemaal aangepast/geinstalleerd wordt. Misschien een temp folder waar je driver uit kunt peuteren?
Er zijn ook andere toepassingen die zo werken.

Ben de naam even kwijt, maar wij hadden op het werk een screenshare systeem dat dit ook deed.
Een autorun die het programma installeerde op de pc/laptop.

Garmin FR245M + HRM-RUN


Acties:
  • 0 Henk 'm!

  • Turismo
  • Registratie: December 2000
  • Laatst online: 25-06 17:15
Blokker_1999 schreef op dinsdag 4 februari 2025 @ 07:33:
Dit is iets wat je bij vele devices ziet. In plaats van een driver CD voorziet men 2 USB apparaten op de stick, waarvan 1 een read-only flash geheugen is om zo de drivers te kunnen installeren. Ik heb zo nog wel wat apparaten hier in huis die dat doen.

Die setup.exe lijkt mij gewoon legitiem te zijn. En het is niet omdat er een coutersignature van digicert is, dat digicert de uitgever is. Daarvoor moet je gaan kijken naar de signature tree.
Opzich ook wel logisch nu ik dit zo lees gezien het een wifi adapter is, dus grote kans nog geen internet access. Verwijzen naar het internet is dan ook niet logisch, CD/DVD speler dat hebben de meeste al niet eens.

Gamebak Look Behind you, a Three Headed Monkey!


Acties:
  • 0 Henk 'm!

  • Snaak123
  • Registratie: December 2005
  • Laatst online: 11:51
FWIW In de handleiding staat ook dat je op deze manier (via setup.exe) de drivers dient te installeren. Is er inmiddels al meer over bekend of dit legit is? Thanks!

Acties:
  • +1 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-06 18:08
Snaak123 schreef op donderdag 10 april 2025 @ 16:10:
FWIW In de handleiding staat ook dat je op deze manier (via setup.exe) de drivers dient te installeren. Is er inmiddels al meer over bekend of dit legit is? Thanks!
Ik heb het apparaat op een Windows 11 computer geinstalleerd met de setup.exe. Naast de setup.exe ook alleen Wireshark op de computer en de computer geregistreerd in Defender. Je ziet met de usb capture dat er allerlei commando's worden verstuurd waarmee het apparaat omschakelt van mass storage naar netwerkadapter. Als ik het Wireshark verkeer bekijk dan wordt er geen data naar China gestuurd.

Toch is dit echt heel vreemd gedrag. Een driver op mediafire, de noodzaak om het apparaat te hacken dat het eerst een mass storage is en daarna een netwerkadapter, een setup.exe. De betreffende computer wordt beschouwd als gehackt, maar ik kan nog geen vreemd gedrag vinden. De betreffende computer hangt ook in MS Defender, maar in security.microsoft.com zie ik dus helemaal geen verkeer naar China worden gestuurd.

Volgens de regels is de computer gehackt, maar ik kan er vooralsnog geen bewijs van vinden.

[ Voor 5% gewijzigd door ibmpc op 10-04-2025 18:18 ]


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Datauitwisseling hoeft niet meteen plaats te vinden. Kan ook na N minuten inactiviteit / X uur activiteit / etc. Of alleen als er geen wireshark etc actief is :P

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • +2 Henk 'm!

  • OnTracK
  • Registratie: Oktober 2002
  • Nu online
Goed, ik wil niet zeggen dat het legit is. Maar het is een enigszins typische manier waarop netwerk-adapters werken. Je zag het vroeger heel veel bij mobiel (3G) USB sticks.

De drivers staan op een interne geheugenchip. Meestal werd deze gepresenteerd als CD-ROM drive. Hierdoor heb je geen internet nodig om je drivers te installeren, terwijl je misschien juist geen internet hebt en dit ding kocht om dat op te lossen.

Zie bijvoorbeeld dit artikel: https://hackaday.com/2023...restore-its-true-calling/

Not everybody wins, and certainly not everybody wins all the time.
But once you get into your boat, push off and tie into your shoes.
Then you have indeed won far more than those who have never tried.


Acties:
  • +1 Henk 'm!

  • mrmrmr
  • Registratie: April 2007
  • Niet online
Snaak123 schreef op donderdag 10 april 2025 @ 16:10:
FWIW In de handleiding staat ook dat je op deze manier (via setup.exe) de drivers dient te installeren. Is er inmiddels al meer over bekend of dit legit is? Thanks!
Het is niet aangemerkt als malware door virusscanners.

Je kan de drivers die Microsoft zelf uitdeelt via Windows Update of als cab files gebruiken. Microsoft doet een review van drivers die het distribueert.

Acties:
  • 0 Henk 'm!

  • ibmpc
  • Registratie: Januari 2024
  • Laatst online: 13-06 18:08
F_J_K schreef op donderdag 10 april 2025 @ 18:41:
Datauitwisseling hoeft niet meteen plaats te vinden. Kan ook na N minuten inactiviteit / X uur activiteit / etc. Of alleen als er geen wireshark etc actief is :P
Die laptop staat al een paar weken lang aan en ligt in de kast. Hij is geregistreerd in MS Defender security center. Er is nog geen E.T. Phone Home geweest.
OnTracK schreef op donderdag 10 april 2025 @ 18:51:
Goed, ik wil niet zeggen dat het legit is. Maar het is een enigszins typische manier waarop netwerk-adapters werken. Je zag het vroeger heel veel bij mobiel (3G) USB sticks.

De drivers staan op een interne geheugenchip. Meestal werd deze gepresenteerd als CD-ROM drive. Hierdoor heb je geen internet nodig om je drivers te installeren, terwijl je misschien juist geen internet hebt en dit ding kocht om dat op te lossen.

Zie bijvoorbeeld dit artikel: https://hackaday.com/2023...restore-its-true-calling/
Nu je het zegt, staat er mij wel iets van mij. Iets met dat als je een 4G modem kocht, dat je dan specifiek moest aangeven dat het een native modem was, en geen hybride modem, want dan werkte het modem niet in je router. Ik ga het eens testen en die laptop herinstalleren met Linux voor die modeswitch app. Dus ik kom er op terug :)
Pagina: 1