Auteur Topic: Ik ben geransomed, wat nu?  (gelezen 30242 keer)

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 935
  • -Ontvangen: 1504
  • Berichten: 8.040
Re: Ik ben geransomed, wat nu?
« Reactie #75 Gepost op: 20 januari 2025, 11:50:35 »
Mijn vraag is nu, wat te doen met de NAS, ik zag als versie 6.0 rechts onder staan.
Leidt het updaten van de firmware naar 7.1 tot een weer schone, dus veilige NAS?

Nee, updaten naar een andere versie DSM betekend NIET dat de NAS weer veilig is.
De DSM software staat namelijk op een aparte partitie van de NAS schijf,  dan waarop de data staat.

Je kon wel inloggen in de NAS, dus de partitie van de DSM software is schijnbaar niet aangetast.
De partitie met de data wel.

Als je inlogt op de NAS, en maakt verbinding met de besmette data-partitie.  Neemt daar bestanden van over,
heb je ook weer het risico, dat je de ransomware weer overneemt naar je eigen PC systeem?  Ondanks scannen met een virusscanner.
Er duiken altijd weer nieuwe varianten op, waarbij de definities nog niet in een virusscanner zijn opgenomen.

Om een schijf helemaal weer virusvrij te maken, het beste de partities volledig te verwijderen,
opnieuw weer in te delen en te formatteren (de data ben je toch al kwijt).  En dan alles weer opnieuw inrichten.

DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline robw1947

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 3
Re: Ik ben geransomed, wat nu?
« Reactie #76 Gepost op: 21 januari 2025, 15:18:27 »
Ik vermoed, dat onderstaande vraag hier niet thuis hoort alhoewel het wel met het onderwerp te maken heeft.

Vanmorgen de schijf uit de behuizing gehaald en aan een SATA poort van mijn test PC gehangen.
Met een Linux Reader on Windows prog de schijf vervolgens bekeken.
Uiteraard vond ik de map waaronder alle versleutelde foto en video bestanden staan.


Een onverlaat heeft dus de bestanden versleuteld en om losgeld gevraagd wat de bezitter van de NAS niet betaald heeft.
Nu vraag ik mij het volgende af:
- heeft die persoon voor dat versleutelen een progje op de NAS geplaatst?
- is dit progje ook weer nodig om de bestanden te herstellen als er wel betaald wordt?
OF gebeurt dit met een progje op afstand?
Samengevat, hoe werkt zo'n versleuteling en het terugdraaien daarvan.

Ik heb natuurlijk getracht hier iets van te kunnen vinden, maar voor mij een speld in een hooiberg, want waar moet je naar zoeken.

Overigens heb ik gisteren vele decryptor progs geprobeerd, die online te vinden zijn, maar helaas geen resultaat.
Ik heb begrepen, dat eerst de ID van de versleuteling moet worden vastgesteld, maar dat is ook niet gelukt.
  • Mijn Synology: DS114

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 935
  • -Ontvangen: 1504
  • Berichten: 8.040
Re: Ik ben geransomed, wat nu?
« Reactie #77 Gepost op: 21 januari 2025, 15:52:00 »
Nu vraag ik mij het volgende af:
- heeft die persoon voor dat versleutelen een progje op de NAS geplaatst?

Nee, dat hoeft niet.  Het zou evengoed op een PC geplaatst kunnen zijn, bij dubieuze internet connecties.
Waarbij met inloggen van die PC met de NAS, de infectie en versleuteling ook op de NAS plaats vindt.

Zie eerdere onderwerpen:
https://www.synology-forum.nl/synology-dsm-6-2/risico-gebruik-van-oude-nas-op-dsm-6-2/msg330616/#msg330616
https://www.synology-forum.nl/firmware-algemeen/ransomware-43248/msg309183/#msg309183

Verder vergeet de medewerking van de hacker die geld vraagt, om het weer te ontsleutelen.
Want ook bij betaling, krijg je doorgaans alsnog geen sleutel om de encryptie ongedaan te maken.

Als er al überhaupt ontsleuteld zou worden, dan in ieder geval NIET op afstand,
want daarmee zou er een continue verbinding nodig moeten zijn met de hacker, en is de hacker meteen traceerbaar.
Bovendien kost het veel te veel tijd om alle data van een NAS over en weer via internet te laten gaan om "elders" te ontsleutelen.

Of er al direct ook "ontsleutel" software op de NAS is geplaatst, is ook maar de vraag?
Er zijn diverse methodes van versleutelen / ontsleutelen, en wijzen waarop hackers te werk gaan.

Zolang je niets weet over de wijze van versleuteling, en geen diepgaande kennis / onderzoek hebt gedaan van de gebruikte methode,
heeft het naar mijn idee weinig zin daar tijd en energie in te stoppen.   (Duur betaalde ICT-ers hebben daar al een hele kluif aan).
Heel vervelend, maar beschouw het maar gewoon als verloren data.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline reindu

  • Bedankjes
  • -Gegeven: 8
  • -Ontvangen: 0
  • Berichten: 60
Re: Ik ben geransomed, wat nu?
« Reactie #78 Gepost op: 21 januari 2025, 17:04:27 »
Ik gebruik de NAS niet meer, maar ik heb de schijven nog wel. Ik heb wel vrij veel gewiste bestanden terug kunnen halen, ook met hulp van mensen hier. Maar ik ben nog steeds heel veel kwijt. Alles is geransomed in.7z bestanden en daar kan je met decrypting niets mee, dacht ik. Wel heb ik sindsdien heel veel mensen ontmoet die ook te maken hebben gehad met een geransomede NAS, dus het fenomeen komt volgens mij veel meer voor dan men aanneemt.
  • Mijn Synology: 213+
  • HDD's: 2x WD30EZRX-00

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1408
  • -Ontvangen: 8076
  • Berichten: 44.278
    • Truebase
Re: Ik ben geransomed, wat nu?
« Reactie #79 Gepost op: 21 januari 2025, 17:09:35 »
Het komt ook heel vaak voor en hoop het dan ook niet mee te maken.
Heb wel goede backups hier en elders.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2690
  • Berichten: 16.627
Re: Ik ben geransomed, wat nu?
« Reactie #80 Gepost op: 22 januari 2025, 10:24:25 »
Citaat
Nu vraag ik mij het volgende af:
- heeft die persoon voor dat versleutelen een progje op de NAS geplaatst?
- is dit progje ook weer nodig om de bestanden te herstellen als er wel betaald wordt?
OF gebeurt dit met een progje op afstand?
Samengevat, hoe werkt zo'n versleuteling en het terugdraaien daarvan.

Hier is geen universeel antwoord op te geven. Soms is de sleutel voor de hele ransomeware groep hetzelfde.  Vaker is de sleutel elke keer weer anders. In het laatste geval werd de sleutel soms verstopt op de nas achter gelaten. Vaker werd de sleutel achteraf opgestuurd, maar dan moet de aanvaller een hele boekhouding bijhouden van welke sleutel bij welke PC hoort.

Soms wordt zo'n groep opgerold en vind men een hele database met sleutels bij de criminelen. Dan heb je soms jaren later nog de mogelijkheid de boel te ontsleutelen.

Oftewel: er is geen standaard antwoord.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline robw1947

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 3
Re: Ik ben geransomed, wat nu?
« Reactie #81 Gepost op: 22 januari 2025, 12:01:55 »
Namens de eigenaar van de NAS naar 2 bedrijven een mail gestuurd met uitleg en een verzoek om een kostenplaatje.
Inmiddels een reactie binnen en dat was schrikken, zeker voor de eigenaar van de NAS.
Vooronderzoek 200,00 en indien herstel mogelijk dan 300,00 - 800,00 voor dit herstel, prijzen excl BTW.
Ik vrees, dat het andere bedrijf met soortgelijke bedragen zal komen.
Nog met het andere spoor bezig, het weer aan d praat krijgen van de externe HD.
Ook hiervoor enige bedrijven benaderd, maar nog geen reactie.
Voor mij zit het erop.
  • Mijn Synology: DS114

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 935
  • -Ontvangen: 1504
  • Berichten: 8.040
Re: Ik ben geransomed, wat nu?
« Reactie #82 Gepost op: 22 januari 2025, 14:12:03 »
Maar ja, daar had ik je al voor gewaarschuwd (reactie #77).  :o

        "Zolang je niets weet over de wijze van versleuteling, en geen diepgaande kennis / onderzoek hebt gedaan van de gebruikte methode,
        heeft het naar mijn idee weinig zin daar tijd en energie in te stoppen.   (Duur betaalde ICT-ers hebben daar al een hele kluif aan)."


DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Donkeyman

  • Bedankjes
  • -Gegeven: 41
  • -Ontvangen: 1
  • Berichten: 61
Re: Ik ben geransomed, wat nu?
« Reactie #83 Gepost op: 24 januari 2025, 15:22:18 »
Wat ellendig als je geransomd wordt! Ik heb alle maatregelen genomen om deze narigheid te minmaliseren en heb altijd twee backups. De security advisor van Synolgy vindt geen risico's, dus mijn nas zou veilig moeten zijn. Helaas kan men ook via de pc binnendringen, begrijp ik. Ik heb schijfletters van mijn nas in de verkenner geplaatst zodat ik er makkelijk bij kan, de hacker blijkbaar ook...
Up to date virusbescherming is geen luxe.
Als ik kijk in de logboeken van mijn nas zie ik dat er dagelijks diverse pogingen worden gedaan om binnen te dringen en dat vanuit vele landen op de hele wereld. Ik heb ingesteld dat na drie mislukte pogingen het desbetreffende ip adres wordt geblokkeerd, hopelijk is dat afdoende?
  • Mijn Synology: DS423+
  • HDD's: 4 x Seagate Ironwolf
  • Extra's: 4 GB extra ram

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1408
  • -Ontvangen: 8076
  • Berichten: 44.278
    • Truebase
Re: Ik ben geransomed, wat nu?
« Reactie #84 Gepost op: 24 januari 2025, 15:34:48 »
Citaat
Ik heb ingesteld dat na drie mislukte pogingen het desbetreffende ip adres wordt geblokkeerd, hopelijk is dat afdoende?
Binnen 10 of meer minuten ?


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline Donkeyman

  • Bedankjes
  • -Gegeven: 41
  • -Ontvangen: 1
  • Berichten: 61
Re: Ik ben geransomed, wat nu?
« Reactie #85 Gepost op: 24 januari 2025, 15:55:35 »
3 aanmeldingspogingen, 5 minuten, deblokkeren na één dag.
  • Mijn Synology: DS423+
  • HDD's: 4 x Seagate Ironwolf
  • Extra's: 4 GB extra ram

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1408
  • -Ontvangen: 8076
  • Berichten: 44.278
    • Truebase
Re: Ik ben geransomed, wat nu?
« Reactie #86 Gepost op: 25 januari 2025, 14:43:38 »
Het onderwerp over Security advisor heb ik gesplitst en staat hier.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-12