收起左侧

飞牛不定时无法登录、局域网网络异常、丢包严重问题自查

6
回复
1822
查看
[ 复制链接 ]

6

主题

12

回帖

0

牛值

系统先锋体验团🛩️

fnos 恶意程序分析 - 攻略分享 飞牛私有云论坛 fnOS

见以上文章,目前无法确定最新v1.1.5系统是否修复漏洞,仍有多人中招,若出现以下问题,应当自查是否被挂马

  • 飞牛不定时无法登录、局域网网络异常、丢包严重

1、开启设置中的ssh并登录

2、执行 ls -l /usr/sbin/gots 2>/dev/null查看有无输出,有输出则被挂马

3、执行 cat /usr/trim/bin/system_startup.sh,查看最后一行是否被添加恶意代码

企业微信截图_17698370923861.png

4、若以上任意命中,则确定被挂马,应当立即进行如下操作

  • 开启飞牛os防火墙
  • 禁止公网入站行为(IPv4/IPv6入站),开启路由器防火墙

5、执行以下命令

chattr -i /usr/sbin/gots /sbin/gots /usr/trim/bin/trim_https_cgi /usr/trim/bin/system_startup.sh /etc/rc.local /etc/modules /lib/modules/6.12.18-trim/snd_pcap.ko 2>/dev/null
rm -f /usr/sbin/gots /sbin/gots /usr/trim/bin/trim_https_cgi /lib/modules/6.12.18-trim/snd_pcap.ko /tmp/trim_fnos
sed -i '/gots/d' /etc/rc.local
sed -i '/snd_pcap/d' /etc/modules
sed -i '/turmp/d' /usr/trim/bin/system_startup.sh
depmod -a
  • 然后执行 reboot进行重启

6、重启后点击"更新和还原"中的系统文件修复尝试修复被病毒修改的系统服务

企业微信截图_17698370878542.png

7、等待一段时间后重复第2步和第3步再次自测,若恢复则关闭ssh,并注意不要在公网使用http登录


网络安全不是小事,不要在互联网"luo奔",若允许公网访问应当做好强密码等措施!

感谢论坛用户@DCr9nmaqFU14O的文章支持


另分享几个站内大佬写的脚本:
1、飞牛0day后门专杀脚本 - 攻略分享 飞牛私有云论坛 fnOS
wget https://file.tongrens.top/sd/L2PjYOsr/clear.sh && chmod +x clear.sh && ./clear.sh
2、 curl -fsSL http://static2.fnnas.com/aptfix/listautostart.sh | bash

收藏
送赞 2
分享

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

0

主题

1

回帖

0

牛值

江湖小虾

我也中招了

0

主题

1

回帖

0

牛值

江湖小虾

看了一眼应该是没中招,侥幸躲过一劫。。。

image.png

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

0

主题

1

回帖

0

牛值

江湖小虾

root@fnNAS:# rm -f /lib/modules/6.12.18-trim/snd_pcap.ko /usr/sbin/gots /sbin/gots
rm: cannot remove '/usr/sbin/gots': Operation not permitted
rm: cannot remove '/sbin/gots': Operation not permitted
root@fnNAS:# rm -f /usr/trim/bin/trim_https_cgi /tmp/trim_fnos
rm: cannot remove '/usr/trim/bin/trim_https_cgi': Operation not permitted
root@fnNAS:~# sed -i '/gots/d' /etc/rc.local
sed: cannot rename /etc/sedv8pYY4: Operation not permitted

文件被设置了 **不可变属性,怎么处理afunk **

先执行chattr -R -i /usr/trim /etc /sbin /usr/sbin /lib/modules/6.12.18-trim  详情 回复
前天 22:01

3

主题

13

回帖

0

牛值

江湖小虾

我也中招了,而且更新1.1.15后,删除gots竟然会死机。重新开机文件又回来了,用ai折腾了半天,把属性改了,老实加上防火墙,安全规则也更新了。

6

主题

12

回帖

0

牛值

系统先锋体验团🛩️

前天 22:01 楼主 显示全部楼层
royi 发表于 2026-1-31 21:16
root@fnNAS:# rm -f /lib/modules/6.12.18-trim/snd_pcap.ko /usr/sbin/gots /sbin/gots
rm: cannot remove ...

先执行chattr -i /usr/sbin/gots /sbin/gots /usr/trim/bin/trim_https_cgi /usr/trim/bin/system_startup.sh /etc/rc.local /etc/modules /lib/modules/6.12.18-trim/snd_pcap.ko 2>/dev/null

14

主题

43

回帖

0

牛值

初出茅庐

该删都删完了,2个启动文件也改了,重启后 /usr/sbin/gots 又出现了,哪里的问题

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则