[TS 451] Piratage et restauration système

brebiou

Nouveau membre
14 Novembre 2016
3
0
0
Bonjour,

Je vais vous exposer la situation car ce n'est pas simple.

Un ami a acquis il y a un an environ un TS 451, qu'il a équipé de deux disques de 6To, et ce essentiellement à des fins de stockage de fichiers.
Il ne s'y connait pas vraiment en informatique et a fait faire l'installation et le paramétrage par un de ses ami informaticien de métier.

Il y a une semaine, il m'appelle en me demandant de regarder si je pouvais me connecter car lui ne le pouvais plus. Après quelques essais, je tente le mot de passe par défaut du compte admin, miracle, je me connecte. Je consulte les logs pour me rendre compte que le NAS s'est reinitialisé de lui même:
Information 06/11/2016 17:42:59 System 127.0.0.1 localhost Reset system configuration to default settings.
N'ayant pas trop le temps ce jour la de fouiller, on redéfini un autre mot de passe, différent de celui qu'il utilisait et basta.
Hier, il me rappelle et me dit que rebelote, il n'arrive plus a se connecter. Encore une fois le NAS s'est restauré au valeurs d'usine, sauf qu'en consultant les connexions active, je me rend compte qu'un Ukrainien, un Chinois et un Américain (d'après les IP) sont connectés sous admin.

Pas de panique, je crée un autre utilisateur avec les pleins pouvoirs, je me delog, je me relog sous ce nouvel utilisateur, je désactive le compte admin et je kick tout le monde.
Ensuite je met en route l'enregistrement des connexions, et je me rend compte que quelqu'un essaie de se logger en SSH en utilisant le compte admin.

Je demande alors à mon ami ses codes de box, et la je vois plein ports ouverts vers le NAS (22,443,8080,21, etc), hop, je supprime tout pour arrêter les connexions entrantes sur le NAS et ainsi le mettre en "quarantaine".

Après tout ça, je me penche sur la configuration du NAS pour me rendre compte qu'aucune protection n'est active.

Bref, toute une épopée.

J'en viens donc à ce qui m'amène ici, si je n'ai pas déjà perdu mon public :D

Ne pouvant être certain qu'aucun fichier système du NAS ne soit altérés, ou encore qu'un ou plusieurs scripts malicieux n'ai été transférés, je souhaiterais savoir si il est possible de réinstaller le système d'exploitation sans toucher aux données que mon ami à déjà transférées dans le NAS, parce qu'il y a déjà au bas mot 5To.
D'après quelques recherches, cela ne semble pas forcement possible.

Merci d'avance pour vos lumières et merci de m'avoir lu jusqu'au bout :geek:
 
Voici ce que je ferais

- Sauver les données ailleurs ( ... sur un disque externe.. ) Je sais, c'est Pita mais je ne vois pas comment on peu faire avec les données sur les disques
- Retirer les disques et les re initialiser depuis un pc ( mise à 0 avec les outils du constructeur de disques
- Réinitialiser le NAS SANS les disques ( avec les outils qnap )
- remettre les disques,
- tout bien installer et remettre les données...

D'autres avis ?
 
en général:

1. bloquer l'accès au routeur depuis l'extérieur
2. activer le 2FA sur le NAS
3. effectuer un scan antivirus etc sur les disques du NAS
4. transférer les données sur d'autres disques et remettre à zéro le NAS
 
je supprimerais l'étape 3, enfin je la ferai différemment.
l'étape 4 passe en 3
et la 3 passe en 4, si ce n'est que c'est sur les disque externes ou les données ont été transférées que je ferais le scan antivirus.

Car entre temps tu peux réinstaller le nas.
et vu que l'antivirus du nas n'est pas forcément le meilleur, je te conseillerai plutot de scanner avec un antivirus (voir plusieurs) sur ton poste windows (ou mac ou linux) les données sur les disques externes avant de les remettre sur le nas.
 
Merci de vos retours.

Cela confirme mes recherches, il faut transférer les données :?

Je le savais, mais sait on jamais, peut être existait il une solution miracle.

Je vais m'atteler à tout ça.
 
ech1965 a dit:
Voici ce que je ferais

- Sauver les données ailleurs ( ... sur un disque externe.. ) Je sais, c'est Pita mais je ne vois pas comment on peu faire avec les données sur les disques
- Retirer les disques et les re initialiser depuis un pc ( mise à 0 avec les outils du constructeur de disques
- Réinitialiser le NAS SANS les disques ( avec les outils qnap )
- remettre les disques,
- tout bien installer et remettre les données...

D'autres avis ?

Je suis en train de faire un formatage bas niveau sur les disques (36h par disque, ca va, il n'y en a que 2), et je me rencardais sur la facon de reinitialiser le NAS.
Est ce qu'une mise à jour de firmware suffirait?? Serais je sur dee ne plus avoir de fichiers altérés?

Merci d'avance
 
Bonsoir,

Si tu reflashes le firmware ( ça c'est du français ;-) ) depuis le "QFinderPro" et que tu remets les disques "blanchis" ... je suis quasi certain que tu tu repars d'une page vierge...