Auteur Topic: Ik ben geransomed, wat nu?  (gelezen 24259 keer)

Offline reindu

  • Bedankjes
  • -Gegeven: 8
  • -Ontvangen: 0
  • Berichten: 59
Ik ben geransomed, wat nu?
« Gepost op: 06 oktober 2023, 22:04:33 »
Vanavond ontdekt dat alles versleuteld is.

Een txt file:
Citaat
Hello.
This is DiskStation Security.
What happened?
- Your Network was not secure.
- Your Network-Attached Storage was compromised.
What does this mean? Where are my files?
- All your data has been encrypted and moved to a special volume.
- All your important documents have been downloaded.
What can I do to recover my data?
- If you want to recover your data, you have to send 0.02 Bitcoin to this wallet address:

Het komt neer op €500. Ik vrees dat ik er aan moet geloven. Inderdaad alles is gecomprimeerd en kan alleen met een wachtwoord open.

De synology was gisteren wel opeens aan het ratelen, maar op de synologypagina stond de mededeling dat hij aan het comprimeren was, ik dacht iets van het Synology OS. Ook mijn backup HD zat nog nalatig in de usb. Stom, stom, maar het is gebeurd.

Wat zijn mijn opties nog?



  • Mijn Synology: 213+
  • HDD's: 2x WD30EZRX-00

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1388
  • -Ontvangen: 8017
  • Berichten: 44.071
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Ik ben geransomed, wat nu?
« Reactie #1 Gepost op: 06 oktober 2023, 22:29:35 »
Tja, er is maar 1 optie: betalen en maar hopen dat je de key krijgt.
Tenzij je er nog achter kan komen welke ransomware het is.
Misschien kan je de extenties zien?
Misschien heeft het weer iets te maken met Wordpress, zoals vorig jaar februari ?

Overigens, was die USB HD je enige backup of wisselde je de HD regelmatig.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline reindu

  • Bedankjes
  • -Gegeven: 8
  • -Ontvangen: 0
  • Berichten: 59
Re: Ik ben geransomed, wat nu?
« Reactie #2 Gepost op: 06 oktober 2023, 23:16:56 »
Het zijn zip files, winrar ziet ze gewoon. extensie .7z of .zip, en dan vraagt hij wachtwoord.
  • Mijn Synology: 213+
  • HDD's: 2x WD30EZRX-00

Offline Basalt

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 130
  • -Ontvangen: 122
  • Berichten: 622
Re: Ik ben geransomed, wat nu?
« Reactie #3 Gepost op: 07 oktober 2023, 00:09:47 »
Weet je zeker dat je usb disk ook encrypted is?

Bij een Hyperback zou ik verwachten dat alleen de NAS zelf daarbij kan. Dus als het toch encrypted is dan heeft de ransomware op de NAS zelf gedraaid (niet op je PC)?
  • Mijn Synology: DS220+
  • HDD's: 2x WD Red Plus 8TB
  • Extra's: DSM 7.2
Yes, there are two paths you can go by, but in the long run, there's still time to change the road you're on - Stairway To Heaven

Offline jr212

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 15
  • -Ontvangen: 36
  • Berichten: 368
Re: Ik ben geransomed, wat nu?
« Reactie #4 Gepost op: 07 oktober 2023, 03:45:12 »
Ik zal nooit betalen. Wordt in bijna in alle landen ook gezegd door justitie!
Heb je een back-up? Ja==> alles her installeren beter wachtwoord kiezen en back-up terug; nee ==> groot probleem
  • Mijn Synology: 2419+
  • HDD's: Zie handtekening
DS2419+ 22 TiB / 18 TiB / 3 X 14 TiB / 8 TiB 1 X SSD 0.5 TiB (90.5 TiB)
DS2415+ 2 X 8 TiB / 2 X 14 TiB / 16 TiB  / 22 TiB  (82 TiB)
DS415play 4 X 14 TiB (56 TiB)

Offline reindu

  • Bedankjes
  • -Gegeven: 8
  • -Ontvangen: 0
  • Berichten: 59
Re: Ik ben geransomed, wat nu?
« Reactie #5 Gepost op: 07 oktober 2023, 05:18:24 »
Basalt:Weet je zeker dat je usb disk ook encrypted is?

Nee. Het begon ermee, dat ik de NAS niet op het netwerk meer zag. Ik heb eerst panisch met ethernetkabeltjes zitten hannesen. Toen met windowsnetwerk kwam ik op iets waarvan ik dacht dat het de usbshar was, maar nu weet ik het niet meer zeker.
Ik kan wel via de webinterface op de NAS komen en in file station zie ik dan een aantal zip files met namen van mijn vroegere stations, met extensie .7z of .zip.
Hyper Backup was niet meer geinstalleerd. Ik heb hem nu geinstalleerd, maar ik moet nu alles opnieuw instellen en hij ziet geen taken meer.
Ik zal morgen daarmee verder gaan als ik weer wat rustiger ben. Eerst het usb diskje op mijn gewone pc bekijken. Kan je met je windows pc iets met die bestanden van Hyper Backup?

Het lijkt me, dat de ransomsoftware op de NAS staat, want de NAS heeft alles gecomprimeerd.

In het briefje staat:
Can I still use my nas?

- Do not delete any files you find on your nas.
- Do not try to recover your data using any software as it will not work.
- Do not modify any volumes or storage pools on your nas.
- Do not write large amounts of data to your disk.
- Do not restart or power on/off your synology multiple times. It will result in archive corruption!

Why have my files been downloaded?

- We reserve the right to leak or sell all your important documents, if you don't contact us.
  • Mijn Synology: 213+
  • HDD's: 2x WD30EZRX-00

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1388
  • -Ontvangen: 8017
  • Berichten: 44.071
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Ik ben geransomed, wat nu?
« Reactie #6 Gepost op: 07 oktober 2023, 09:36:56 »
Citaat
Eerst het usb diskje op mijn gewone pc bekijken. Kan je met je windows pc iets met die bestanden van Hyper Backup?
Het ligt eraan welke Backup methode je hebt gebruikt.
Of de backap is gewoon leesbaar (tenzij het een Linux file systeem is (bv EXT4) of is niet leesbaar en is een container.
Voor die laatse is er PC software: Synology Hyper Backup Explorer, hier te downloaden.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline reindu

  • Bedankjes
  • -Gegeven: 8
  • -Ontvangen: 0
  • Berichten: 59
Re: Ik ben geransomed, wat nu?
« Reactie #7 Gepost op: 07 oktober 2023, 09:40:47 »
Mijn PC heeft nog een multiboot en ik heb met Linux op de backup-HD  gekeken. Er staan wat lege directories op: @eadir, @tmp met daarin ook weer lege dirs @tmp en @pplepriv@te.
  • Mijn Synology: 213+
  • HDD's: 2x WD30EZRX-00

Offline Basalt

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 130
  • -Ontvangen: 122
  • Berichten: 622
Re: Ik ben geransomed, wat nu?
« Reactie #8 Gepost op: 07 oktober 2023, 09:59:19 »
...of is niet leesbaar en is een container. Voor die laatse is er PC software: Synology Hyper Backup Explorer.
In geval van een container: die heeft als file name extensie .hbk
Als dat .7z (oid) is geworden dan hebben ze die ook te pakken genomen, en hoef je Synology Hyper Backup Explorer niet te proberen.
  • Mijn Synology: DS220+
  • HDD's: 2x WD Red Plus 8TB
  • Extra's: DSM 7.2
Yes, there are two paths you can go by, but in the long run, there's still time to change the road you're on - Stairway To Heaven

Offline reindu

  • Bedankjes
  • -Gegeven: 8
  • -Ontvangen: 0
  • Berichten: 59
Re: Ik ben geransomed, wat nu?
« Reactie #9 Gepost op: 07 oktober 2023, 10:04:19 »
Ik heb de Hyper Explorer geinstalleerd, maar mijn Windows ziet de Usb-HD niet.
  • Mijn Synology: 213+
  • HDD's: 2x WD30EZRX-00

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1388
  • -Ontvangen: 8017
  • Berichten: 44.071
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Ik ben geransomed, wat nu?
« Reactie #10 Gepost op: 07 oktober 2023, 10:10:24 »
Je hebt ook Hyper Explorer voor Ubuntu & Fedora (64 bits, bz2)


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 909
  • -Ontvangen: 1485
  • Berichten: 7.969
Re: Ik ben geransomed, wat nu?
« Reactie #11 Gepost op: 07 oktober 2023, 10:16:45 »
Het lijkt me, dat de ransomsoftware op de NAS staat, want de NAS heeft alles gecomprimeerd.

Tenzij de data op je PC niet is versleuteld, is de kans groot dat het alleen de NAS betreft.
Heb dat bij een kennis namelijk ook eens meegemaakt, waarbij de ransomsoftware op de PC stond,
en via de "open" thuisnetwerk verbinding van zijn PC met de NAS, zowel data op PC als data op de NAS werden versleuteld.

DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1388
  • -Ontvangen: 8017
  • Berichten: 44.071
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2671
  • Berichten: 16.560
Re: Ik ben geransomed, wat nu?
« Reactie #13 Gepost op: 07 oktober 2023, 13:32:08 »
Gezien de tekst en de links van Birdy lijkt dit me inderdaad ransomeware die op de nas draait. Dus een nieuwere variant van de "Seven/7even Security (NAS)" en de  "Umbrella Security Ransomware".

En gezien de aanhef "This is DiskStation Security." lijkt me deze versie specifiek voor de Synology nas gemaakt. Want daar is "DiskStation" de default naam voor de nas.

Dan lijkt het me waarschijnlijk dat ze ook de externe USB schijf meegenomen hebben. Voor software op de nas is het schrijven op de USB schijf geen extra belemmering.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline reindu

  • Bedankjes
  • -Gegeven: 8
  • -Ontvangen: 0
  • Berichten: 59
Re: Ik ben geransomed, wat nu?
« Reactie #14 Gepost op: 09 oktober 2023, 08:30:59 »
Ik heb een tijdje niet gereageerd want ik ben op mijn pc bezig en behoorlijk paranoïde voor internet thuis. Ik ben heel erg dankbaar voor jullie reacties, het heeft me weer aan de gang gebracht. Ik heb bedacht, dat de ransomer misschien de usb disk alleen maar gewist heeft.
Ik heb EaseUS Data Recovery  gedownload en ben begonnen. De gratis versie mag 24 uur draaien, dat leek mooi. Maar hij is nu al twee dagen  bezig met de 1,5 terra, nu met de betaalde versie. Ik was heel blij om de extensie .hbk te zien!! Hij is nu op 50 % op een andere usb disk. Dan kan ik met Hyper Explorer aan de gang op de pc. Nogmaals, door jullie hulp gloort er wat hoop. Ik heb ook wat bedrijven gebeld om hulp maar die waren erg somber., ze konden niet veel doen Een van hen stelde, dat als je betaalde, de kans groot is dat je niks krijgt en alleen maar een verzoek om meer.
  • Mijn Synology: 213+
  • HDD's: 2x WD30EZRX-00