Mysteriöse Dateien gefunden — woher kommen die?

gczychi

Benutzer
Mitglied seit
25. Sep 2014
Beiträge
39
Punkte für Reaktionen
0
Punkte
6
Hallo zusammen,

heute habe ich ein interessantes Phänomen entdeckt. Aus dem Nichts tauchen eigenartige Dateien auf, in der obersten Ebene eines Shares, mit folgenden Eigenschaften:

Alle Dateien stammen aus einem Directory (=Share): /volume1/nnnn/. Alle haben Dateinamen mit genau 8 Zeichen, wahrscheinlich eine UUID. Einige Dateien sind exakt 3.276.800 Bytes groß. Einige Dateien sind ungefähr 1MB groß. Die restlichen Dateien sind völlig leer, 0 Bytes. Alle Dateien haben keine Endung. Jede Datei in der etwas steht beginnt mit "P!" (siehe unten).

Was in aller Welt kann das sein?

Besten Dank für jeden Hinweis.

Code:
/volume1/nnnn/IT Mysterious Files$ ls
total 21252
drwxrwxrwx+ 1 nnnadmin users     236 Feb  6 11:54 .
drwxrwxrwx+ 1 root     root     2184 Feb  6 12:17 ..
-rwxrwxrwx+ 1 nnnadmin users 3276800 Jan 28 09:32 0B745000
-rwxrwxrwx+ 1 nnnadmin users       0 Jan 30 10:06 3BC29000
-rwxrwxrwx+ 1 nnnadmin users       0 Jan 31 07:53 4BCF1000
-rwxrwxrwx+ 1 nnnadmin users       0 Jan 29 08:19 52730000
-rwxrwxrwx+ 1 nnnadmin users 3276800 Jan 28 08:35 75F12000
-rwxrwxrwx+ 1 admin    users 1046802 Jan 29  2024 8E2D1100
-rwxrwxrwx+ 1 admin    users 1048958 Feb  2  2024 99A21100
-rwxrwxrwx+ 1 nnnadmin users 3276800 Feb  5 14:37 A0B66100
-rwxrwxrwx+ 1 nnnadmin users 3276800 Jan 28 12:01 A6B7C000
-rwxrwxrwx+ 1 nnnadmin users       0 Jan 30 10:03 BCDF8000
-rwxrwxrwx+ 1 nnnadmin users 3276800 Jan 28 08:04 E4270000
-rwxrwxrwx+ 1 nnnadmin users       0 Jan 29 10:49 E6C16000
-rwxrwxrwx+ 1 nnnadmin users 3276800 Jan 30 15:29 E8B4A000
drwxrwxrwx+ 1 root     users      84 Feb  6 12:06 @eaDir
-rwxrwxrwx+ 1 nnnadmin users       0 Jan 23 13:42 EBD93000

Code:
The following files in the top level directory of the nnnn share:
0B745000, 3BC29000, 4BCF1000, 52730000, 75F12000, 8E2D1100, 99A21100, A0B66100, A6B7C000, BCDF8000, E4270000, E6C16000, E8B4A000, EBD93000


Exactly 3.276.800 Bytes:
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
head /volume1/nnnn/0B745000 
P!??T+?o??K5@ml?k?????=???Hbo?l?y??K????W:???Қ?ei?%`?U????yt׹`

head /volume1/nnnn/75F12000 
P!??T+?o??K5@ml?k?????=???Hbo?l?y??K????W:???Қ?ei?%`?U????yt׹`

head /volume1/nnnn/A0B66100 
P!s?????       [Content_Types].xml ?(?̗?N?0E?H?C?-j??5e?c

head /volume1/nnnn/A6B7C000 
P!??T+?o??K5@ml?k?????=???Hbo?l?y??K????W:???Қ?ei?%`?U????yt׹`

head /volume1/nnnn/E8B4A000 
P!??T+?o??K5@ml?k?????=???Hbo?l?y??K????W:???Қ?ei?%`?U????yt׹`

head /volume1/nnnn/E4270000 
P!??T+?o??K5@ml?k?????=???Hbo?l?y??K????W:???Қ?ei?%`?U????yt׹`


Size ≈ 1MB:
¯¯¯¯¯¯¯¯¯¯¯
head /volume1/nnnn/8E2D1100 
P!??T+?o??K5@ml?k?????=???Hbo?l?y??K????W:???Қ?ei?%`?U????yt׹`

head /volume1/nnnn/IT\ Mysterious\ Files/99A21100 
P!s?????       [Content_Types].xml ?(?̗?N?0E?H?C?-j??5e?c

All other mysterious files: empty
 

Anhänge

  • Mysteriöse Dateien.jpg
    Mysteriöse Dateien.jpg
    127,4 KB · Aufrufe: 14

ctrlaltdelete

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
30. Dez 2012
Beiträge
14.850
Punkte für Reaktionen
6.640
Punkte
569
Wer hat den /nnnn angelegt und wer ist Besitzer?
 

ctrlaltdelete

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
30. Dez 2012
Beiträge
14.850
Punkte für Reaktionen
6.640
Punkte
569
Nutzt du eine Verschlüsselung?
 

ctrlaltdelete

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
30. Dez 2012
Beiträge
14.850
Punkte für Reaktionen
6.640
Punkte
569
Einer der anderen User?
 

Ronny1978

Benutzer
Sehr erfahren
Mitglied seit
09. Mai 2019
Beiträge
2.415
Punkte für Reaktionen
1.045
Punkte
168
Ist bei dir die 2FA aktiv? Ist der Nutzer in der WebUI zu sehen? Irgendwelche Sicherheitsmeldungen in der DS?
 

gczychi

Benutzer
Mitglied seit
25. Sep 2014
Beiträge
39
Punkte für Reaktionen
0
Punkte
6
Habe gerade im Papierkorb noch eine große Menge solcher Dateien gefunden. Irgend ein User muss die gelsöcht haben. Die älteste dieser Dateien ist vor ca. 1 jahr erstellt worden.
 

Anhänge

  • Recycle.png
    Recycle.png
    163,4 KB · Aufrufe: 17

Ronny1978

Benutzer
Sehr erfahren
Mitglied seit
09. Mai 2019
Beiträge
2.415
Punkte für Reaktionen
1.045
Punkte
168

gczychi

Benutzer
Mitglied seit
25. Sep 2014
Beiträge
39
Punkte für Reaktionen
0
Punkte
6
Einbruch von außen oder Malware habe ich schon gecheckt, das war das Erste was auch mir in den Sinn gekommen ist. Es gibt keinerlei Auffälligkeiten im Netzwerk. Firewall läuft optimal und kein Port ist offen, der nicht benötigt würde. Das können wir ausschließen.
Außerdem scheint es diese mysteriösen Dateien schon seit mind. einem Jahr zu geben. Irgend etwas, irgend ein komisches Programm scheint diese Dateien anzulegen. Eventuell irgendwelche temporäre Dateien. Ich wüsste nur zu gerne, wer so ein Mist macht und anschließend nicht aufräumt. MS Office macht so was ähnliches, aber meistens räumen die nachher wieder auf.
 

patrickn

Benutzer
Sehr erfahren
Mitglied seit
07. Apr 2016
Beiträge
968
Punkte für Reaktionen
406
Punkte
83
Ich würde mal das Protokoll in den Dateidienste-Einstellungen unter SMB aktivieren, falls per SMB zugegriffen wird.
 
  • Like
Reaktionen: dil88

Ronny1978

Benutzer
Sehr erfahren
Mitglied seit
09. Mai 2019
Beiträge
2.415
Punkte für Reaktionen
1.045
Punkte
168

gczychi

Benutzer
Mitglied seit
25. Sep 2014
Beiträge
39
Punkte für Reaktionen
0
Punkte
6
SMB ist zwar freigeschaltet, aber wird nicht benutzt (zumindest für diesen Share). Auf diesen Share wird ausschließlich per AFP zugegriffen.
 

patrickn

Benutzer
Sehr erfahren
Mitglied seit
07. Apr 2016
Beiträge
968
Punkte für Reaktionen
406
Punkte
83
Dann da aktivieren, da kann man es auch aktivieren, wie ich gerade sehe.
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
31.056
Punkte für Reaktionen
2.560
Punkte
829
Wenn die Sache nur vor einem Jahr passiert ist und dann nicht mehr, könntest Du die Dateien in ein tmp-Verzeichnis verschieben und schauen, ob jemand schreit. Ansonsten Protokollierung probieren, aber Erinnerung setzen, damit Du die irgendwann wieder ausschaltest. Die kann ordentlich Performance kosten.
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
4.162
Punkte für Reaktionen
611
Punkte
194
Das sieht gar nicht nach einem Hackerangriff aus.
Eher nach einem Programm welches ständig Logdaten speichert.
Schon mal so eine Datei mit einem editor geöffnet?
 

gczychi

Benutzer
Mitglied seit
25. Sep 2014
Beiträge
39
Punkte für Reaktionen
0
Punkte
6
Auf der RS ist nur ssh offen. Das netzwerk an sich lässt ausschließlich VPN zu. Die Firewalleinstellungen sind älter als ein Jahr.
 

Ronny1978

Benutzer
Sehr erfahren
Mitglied seit
09. Mai 2019
Beiträge
2.415
Punkte für Reaktionen
1.045
Punkte
168


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat