Pagina 1 di 1

Synoloy Router RT2600AC e Treath Prevention

Inviato: martedì 5 aprile 2022, 18:56
da Firefox®
Ciao a tutti,

premetto che:
- il router è usato in ambito domestico connesso ad una rete FTTH
- dispone dell'ultima versione di SRM la 1.2.5-8227 Update 4
- l'UPnP è disabilitato
- sul PC principale è installato Norton e sembra tutto OK

Ogni tanto l'applicazione Treath Prevetion segnala "Eventi pericolosi" con gravità "Alta" di tipo "A Network Trojan was Detected", e stato "Rilascia".
Succede a distanza di mesi, un numero variabile di volte nell'arco della giornata e da diversi indirizzi IP.

Tutti questi indirizzi IP fanno capo prevalentemente sempre alla stessa fonte "Italy Milano Akamai International Bv" (IP 104.xxx.xxx.xxx) o "Italy Milano Akamai Technologies" (IP 2.xxx.xxx.xxx) e sono diretti verso l'IP del PC desktop in quel momento operativo.

Traeath Prevention suggerisce di eseguire un controllo completo sul dispositivo e...vedere il Tutorial.
Ma non trovo suggerimenti relative al tipo di attacco "A Network Trojan was Detected".
Ho creato delle regole firewall per bloccare questi range di IP su tutti i protocolli e su tutte le porte.

Quello che mi preoccupa più del PC e il NAS che uso prevalentemente come media server e/o backup che quindi non è acceso H24.

Posso stare tranquillo?
Mi date qualche consiglio?

EDIT
Riporto qui sotto il dettaglio dell'ultimo evento.

Codice: Seleziona tutto

Nome firma: ET TROJAN Possible Windows executable sent when remote host claims to send a Text File
Regole firma: alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"ET TROJAN Possible Windows executable sent when remote host claims to send a Text File"; flow:established,from_server; content:"Content-Type|3a| text/plain"; nocase; http_header; file_data; content:"MZ"; within:2; byte_jump:4,58,relative,little; content:"PE|00 00|"; fast_pattern; distance:-64; within:4; flowbits:isnotset,ET.Adobe.Site.Download; flowbits:isnotset,ET.ZoneAlarm.Site.Download; flowbits:isnotset,ET.QuickenUpdater; flowbits:isnotset,ET.Symantec.Site.Download; flowbits:isnotset,ET.Maas.Site.Download; flowbits:isnotset,ET.Mcafee.Site.Download; reference:url,doc.emergingthreats.net/bin/view/Main/2008438; classtype:trojan-activity; sid:2008438; rev:23; metadata:created_at 2010_07_30, former_category TROJAN, updated_at 2020_09_01;)

Re: Synoloy Router RT2600AC e Treath Prevention

Inviato: martedì 5 aprile 2022, 19:40
da burghy86
Che porte hai aperto dall'esterno?

Re: Synoloy Router RT2600AC e Treath Prevention

Inviato: martedì 5 aprile 2022, 19:49
da Firefox®
Ciao burghy86,

nessuna a parte quelle per il NAS DSGet (TCP e UDP per BT) e quelle per QuickConnect.

Non ho necessità di accedere dall'esterno alla LAN.

Re: Synoloy Router RT2600AC e Treath Prevention

Inviato: martedì 5 aprile 2022, 20:14
da burghy86
Quickconnect non ha bisogno di porte. In che senso hai aperto qc?

Re: Synoloy Router RT2600AC e Treath Prevention

Inviato: giovedì 7 aprile 2022, 11:45
da Firefox®
No scusa, mi riferivo all'invio porta verso DSM QuickConnect (System Rules), le regole create automaticamente da DSM.

Re: Synoloy Router RT2600AC e Treath Prevention

Inviato: giovedì 7 aprile 2022, 11:59
da burghy86
Ok. Che Porte sono? Non fate aprire le porte al nas. Gestite voi le porte sul router.

Re: Synoloy Router RT2600AC e Treath Prevention

Inviato: giovedì 7 aprile 2022, 19:44
da Firefox®
burghy86 ha scritto: giovedì 7 aprile 2022, 11:59 Ok. Che Porte sono? Non fate aprire le porte al nas. Gestite voi le porte sul router.
Non dispongo delle competenze necessarie per fare ciò.
Sembra che si tratti di un falso positivo, cercando sul web sembra che Akamay sia un servizio di distribuzione di contenuti con sede centrale a Cambridge, Massachusetts, Stati Uniti e sedi periferiche in tutto il mondo.

EDIT:
Per sicurezza, basandomi sugli indirizzi IP verificati nel tempo, avevo creato queste regole di blocco nel Firewall di SRM.
L'ultimo di qualche minuto fa è indicato con 1 nella colonna "Riscontro".
Regole Firewall per Akamay.jpg
Regole Firewall per Akamay.jpg (36.5 KiB) Visto 1082 volte