Auteur Topic: LET OP: NAS HACK: Synolocker actief.  (gelezen 189853 keer)

Offline ReneBel

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 2
  • Berichten: 22
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #525 Gepost op: 15 augustus 2014, 17:10:42 »
Ik heb het via deze stappen gedaan en kon zo overal weer bij. Enige wat ik recht heb moeten zetten waren de rechten op de shares.

1. Shut down the NAS
2. Remove all the hard drives from the NAS
3. Find a spare hard drive that you will not mind wiping and insert it into the NAS
4. Use Synology Assistant to find the NAS and install the latest DSM onto this spare hard drive (use the latest DSM_file.pat from Synology)
5. When the DSM is fully running on this spare hard drive, shut down the NAS from the web management console.
6. Remove the spare drive and insert ALL your original drives.
7. Power up the NAS and wait patiently. If all goes well after about a minute you will hear a long beep and the NAS will come online.
8. Use Synology Assistant to find the NAS. It should now be visible with the status "migratable".
9. From Synology Assistant choose to install DSM to the NAS, use the same file you used in step 4 and specify the same name and IP address as it was before the crash.
10. Because the NAS is recognized as "migratable", the DSM installation will NOT wipe out the data on either the system partition nor the data partition.
11. After a few minutes, the installation will finish and you will be able to log in to your NAS with your original credentials.

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1379
  • -Ontvangen: 7961
  • Berichten: 43.940
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #526 Gepost op: 15 augustus 2014, 17:14:42 »


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806     RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline nielsvo

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 9
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #527 Gepost op: 15 augustus 2014, 21:26:11 »
Ik ben nog naarstig op zoek naar twee dingen:
1 - is er een manier om te vinden welke files wel/niet encrypt zijn?
Je kunt er ruwweg vanuit gaan dat alle files die een timestamp hebben gekregen rondom het tijdstip van andere encrypted files geraakt zijn door Synolocker.
  • Mijn Synology: DS211

Offline ReneBel

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 2
  • Berichten: 22
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #528 Gepost op: 15 augustus 2014, 21:36:05 »
Hoe simpel kan het zijn ... het was me nog niet opgevallen dat de timestamps idd zijn aangepast. 2-8-2014 om 22:50 is de ellende begonnen.  :S

Edit: ik snap er geen bal meer van. Heel veel hebben een nieuwe time stamp maar ook heel veel bestanden niet. Dacht eerst dat foto's (CR2, RAW, JPG) de oude datum nog hadden maar ik heb ook JPG bestanden met veranderde timestamp. Voor de duidelijkheid: ook heel erg veel bestanden met oude timestamp die encrypted zijn.


Offline sciurius

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 22
  • -Ontvangen: 38
  • Berichten: 422
  • Arms are made for hugging
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #529 Gepost op: 18 augustus 2014, 22:34:52 »
Het is vrij eenvoudig om bestanden te encrypten en dan de oorspronkelijke timestamp weer terug te zetten. gzip gebruikt dat bv. voor gecompresste bestanden.
  • Mijn Synology: DS418
  • HDD's: 2 x WD8003FFBX
DS418 / DSM 6.2.4-25556 Update 7 / 2 x WD8003FFBX (SHR) / Dovecot / Nextcloud / Transmission / ResilioSync / SynchThing / Spotweb / Logitech Media Server + Spotify
DS413 / DSM 6.2.4-25556 Update 7 / 2 x ST3000DM001-1CH166 (SHR) 2 x WD40EFRX-68WT0N0 (SHR) / Testing
RaspberryPi 4 4GB / SSD 256GB / Nextcloud / Logitech Media Server + Spotify / PostgreSQL / DAViCal / Domoticz / Custom services
HP tn520 / HomeAssistant

Offline roald

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 1
  • Berichten: 6
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #530 Gepost op: 19 augustus 2014, 16:14:24 »
Ben helaas ook getroffen. Constateer dat pas na vakantie :-(
Heb lokale backup, timebackup en offsite netbackup.
De eerste twee zijn ook gedeeltelijk aangetast omdat de schijf nog wel gekoppeld was.
De timebackup lijkt nog redelijk. mogelijk is de encrypter gestrand in de grote hoeveelheid bestanden.
De netbackup heeft maar 1350 aangetaste bestanden omdat de internetverbinding verbroken was.
Met de combinatie van de netbackup en de timebackup moet ik meeste wel weer kunnen herstellen maar OS moet natuurlijk eerst teruggezet.
Heb in forum de instructie al gevonden (via resetknop lijkt me beste). Maar heb gehoord dat je een backup alleen maar kunt terugzetten in gelijke OS-versie?
  • Kan je bij de installatie vanuit de assistant zelf de juiste .pat aanleveren (die staat in de downloads van synology)?).
  • Hoe kom ik achter de juiste versie (hoe nauw luistert het).
  • Zal ik 1 schijf uit de syno halen voor dit proces zodat die altijd nog als (gehackte) versie terug te zetten is (ze staan in mirror op mijn 213+) ?

Alvast bedankt voor jullie tips.

Offline Michel5

  • Bedankjes
  • -Gegeven: 10
  • -Ontvangen: 0
  • Berichten: 32
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #531 Gepost op: 19 augustus 2014, 18:52:06 »
Probeer nu Diskstaion te resetten volgens de instructies van Synology:
twee keer reset knopje indrukken, geel lampje, double klikken in Assistent op server - indicating 'configuratie verloren',  maar krijg op dat moment weer de pagina van " Synlocker actief". NIets installatie scherm dus.
Wat te doen, m.a.w. hoe kan ik nu op nieuw DSM installeren (volgens deze methode?!

Dank
  • Mijn Synology: ds413

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1379
  • -Ontvangen: 7961
  • Berichten: 43.940
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #532 Gepost op: 19 augustus 2014, 20:02:58 »
Dan doe je toch iets niet goed.
Had je deze tut goed gevolgd ? Punt 3 ?


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806     RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline ReneBel

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 2
  • Berichten: 22
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #533 Gepost op: 19 augustus 2014, 22:23:21 »
Ik zou de time backup gebruiken, dan kun je terug naar de datum voor de 'attack' toch? Dan weet je zeker dat je clean terug komt.

Voor het herstel heb ik de procedure bovenaan deze pagina gevolgd. Ging in no-time, fluitje van een cent. Geen reset knoppen indrukken gedurende x-seconden maar gewoon korte stapjes. Moet je echter wel losse disc hebben btw. Ik heb meteen de laatste versie DSM 5.0 version 3 gedownload en geïnstalleerd.

Succes!

Offline Michel5

  • Bedankjes
  • -Gegeven: 10
  • -Ontvangen: 0
  • Berichten: 32
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #534 Gepost op: 19 augustus 2014, 22:36:48 »
Dank voor reacties.
Na paar keer klikken op Diskstation in Assistent, verdween opeens de Synlocker pagina en kon ik DSM opnieuw installeren incl. update DSM 5.0 versie 3.
Klaar.
Dacht ik.
Verscheen opeens in plaats van mijn DSM home page weer de Synlocker page....
Die vervolgens na een tiental seconden weer verdween.
M.a.w e.e.a doet het nu dus, vraag me niet hoe en vertrouw het voor geen zier meer...

Moet ik nog iets met mijn schijven doen?
Hoe kan bijv. ik deze checken om te zien welke bruikbare files er nog op staan en wat niet betrouwbaar is

Ik weet het, beginners vragen, maar toen ik diskstation uitzette toen ik synlocker er op zag staan, heb ik kunnen zien dat al mijn files er nog op stonden en benaderbaar waren -via map-structuur iMAc-.
Nu na Herinstallatie volgens methode 3 -dus met behoud van bestanden- staan alleen *.jpg-files er nog op: verder zie ik helemaal niets...)

Nogmaals dank
m.
  • Mijn Synology: ds413

Offline ReneBel

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 2
  • Berichten: 22
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #535 Gepost op: 20 augustus 2014, 06:20:05 »
Ik zou dit inderdaad niet vertrouwen. Of het met wijze van installatie te maken heeft weet ik niet, ik ben opnieuw begonnen met losse disc en heb vervolgens oude discs laten migreren. Dat geeft DSM zelf aan (zie bovenstaande stappen). Ik ben niet geconfronteerd met missende files.

Via

grep -r -H "THE_REAL_PWNED_XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX_1337" .  | cut -d: -f1 > /volume1/download/result2014.txt

heb ik alle besmette bestanden getraceerd en kon ik gericht restores doen van deze bestanden. Ik kon niet massaal terug, omdat het Cloudstation files betreft. Gelukkig zijn door deze Synolocker niet de oude versies overschreven maar kun je dus een vorige versie terugzetten. File voor file ... !

Als je via de Resource Monitor het proces met de naam 'synosync' nog ziet draait de ellende nog steeds. Of dit proces onder DSM 5 schade aan kan richten weet ik niet, DSM 5 is veilig zegt men bij Synology. Of dat tegen nieuwe installatie van (besmetting met) deze software is of tegen het draaien en uitvoeren van encryptie door de software is weet ik niet.

Offline sciurius

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 22
  • -Ontvangen: 38
  • Berichten: 422
  • Arms are made for hugging
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #536 Gepost op: 20 augustus 2014, 13:45:34 »
Of dit proces onder DSM 5 schade aan kan richten weet ik niet, DSM 5 is veilig zegt men bij Synology. Of dat tegen nieuwe installatie van (besmetting met) deze software is of tegen het draaien en uitvoeren van encryptie door de software is weet ik niet.
DSM 5 (en recente versies van 4.x) zijn veilig voor besmetting. Maar als de besmetting al 'aan boord' is gaat het gewoon verder.
Vandaar het steeds terugkerende advies om, als je je gegevens kunt restoren van backup, eerst de disks volledig te formatteren en DSM ook geheel opnieuw te installeren.
  • Mijn Synology: DS418
  • HDD's: 2 x WD8003FFBX
DS418 / DSM 6.2.4-25556 Update 7 / 2 x WD8003FFBX (SHR) / Dovecot / Nextcloud / Transmission / ResilioSync / SynchThing / Spotweb / Logitech Media Server + Spotify
DS413 / DSM 6.2.4-25556 Update 7 / 2 x ST3000DM001-1CH166 (SHR) 2 x WD40EFRX-68WT0N0 (SHR) / Testing
RaspberryPi 4 4GB / SSD 256GB / Nextcloud / Logitech Media Server + Spotify / PostgreSQL / DAViCal / Domoticz / Custom services
HP tn520 / HomeAssistant

Offline Kwazie

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 2
  • Berichten: 11
  • Life is good.....
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #537 Gepost op: 21 augustus 2014, 13:18:28 »
Dank voor reacties.
Na paar keer klikken op Diskstation in Assistent, verdween opeens de Synlocker pagina en kon ik DSM opnieuw installeren incl. update DSM 5.0 versie 3.
Klaar.
Dacht ik.
Verscheen opeens in plaats van mijn DSM home page weer de Synlocker page....
Die vervolgens na een tiental seconden weer verdween.
M.a.w e.e.a doet het nu dus, vraag me niet hoe en vertrouw het voor geen zier meer...
Komt waarschijnlijk nog uit de cache van je browser
  • Mijn Synology: DS214play
  • HDD's: 2 x WD30EFRX-68EUZNO
1x DS213
2x DS214+
4x DS214play

Offline nielsvo

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 9
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #538 Gepost op: 21 augustus 2014, 22:17:00 »
Ik weet het, beginners vragen, maar toen ik diskstation uitzette toen ik synlocker er op zag staan, heb ik kunnen zien dat al mijn files er nog op stonden en benaderbaar waren -via map-structuur iMAc-.
Dat ze er nog op staan zegt niet zoveel: als ze encrypted zijn staan ze er ook nog steeds op, aan de file zelf zie je het niet. Heb je ze daadwerkelijk kunnen openen? Bij mij kon ik het aan de timestamp zien: als die veranderd was naar de datum vanaf dat synolocker actief was, waren ze encrypted.
  • Mijn Synology: DS211

Offline nielsvo

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 9
Re: LET OP: NAS HACK: Synolocker actief.
« Reactie #539 Gepost op: 21 augustus 2014, 22:23:30 »
10. Because the NAS is recognized as "migratable", the DSM installation will NOT wipe out the data on either the system partition nor the data partition.
Ik heb het iets anders gedaan volgens mij (weet het eigenlijk niet meer precies). Wel via Synology Assistant na reset, maar bij mij werd de system partitition wel geformatteerd. Was even bang dat daarna de data partition zou volgen want dat stond op het scherm als volgende stap maar die werd vervolgens overgeslagen (gelukkig, heb je net 0.6 bitcoin betaald om alles terug te krijgen en zou alles vervolgens alsnog geformatteerd worden  :o).

Maar was eigenlijk wel blij dat de system partitition WEL geformatteerd werd, daar stond immers ook die synolocker.
  • Mijn Synology: DS211


 

NAS blijft actief in netwerk

Gestart door FransentomBoard DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 39
Gelezen: 11001
Laatste bericht 30 november 2016, 16:01:21
door Hutje
Drive mapping niet actief na start pc

Gestart door SamzBoard Windows

Reacties: 3
Gelezen: 2620
Laatste bericht 02 januari 2018, 14:01:50
door Robbedoes
Poging tot Hack? (DS niet benaderbaar)

Gestart door FrankBoard NAS hardware vragen

Reacties: 3
Gelezen: 3989
Laatste bericht 22 februari 2007, 21:04:10
door Frank
Mail-verificatie ingeschakeld maar niet actief?

Gestart door CreatoXBoard Mail Server

Reacties: 0
Gelezen: 719
Laatste bericht 14 februari 2019, 09:03:06
door CreatoX
melding twee routers actief

Gestart door phoogmoedBoard DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 2
Gelezen: 1232
Laatste bericht 06 mei 2020, 11:43:34
door Briolet