Acties:
  • 0 Henk 'm!

  • maus
  • Registratie: November 2011
  • Laatst online: 29-01 14:51

maus

~ Maus

Wat ik wel verontrustend vind is dat Synology zo weinig actief mensen aan het informeren is. Na meer dan een dag had ik toch op zijn minst een e-mail verwacht of een banner op de home-page met meer informatie.
Ik snap dat dit nou niet direct de reclame is die je wenst als bedrijf, maar is het dan wel een porum als mensen corrupte/encrypted bestanden hadden kunnen voorkomen als Synology deze mensen beter/sneller had geïnformeerd?

Acties:
  • 0 Henk 'm!

  • tlpeter
  • Registratie: Oktober 2005
  • Laatst online: 23:17
Ze zijn er mee bezig en wanneer ze info hebben dan komen ze daar mee.
Moeten ze dan elk uur zeggen dat ze er mee bezig zijn?
Dit duurt gewoon even en en heeft alle capaciteit nodig om dit op te lossen.
Gewoon rustig afwachten.

Acties:
  • 0 Henk 'm!

  • NiGeLaToR
  • Registratie: Maart 2000
  • Laatst online: 23:35
Vraag me af of er uberhaupt nog nieuwe infecties bijkomen op dit moment. Mogelijk is alles al een bestaande infectie die zich pas openbaart na reboot. In dat licht kun je misschien zelfs als je nu geen problemen hebt poorten dichtgooien en niet herstarten tot bekend is wat er mis is, om te voorkomen dat de problemen ontstaan als je hem weer aan zet. Hou de mijne goed in de gaten, stond gelukkig nooit online en nu nog steeds niet + was helemaal bij qua patches. Voor zover dit ook maar iets zegt.

Synology verliest geloofwaardigheid met de seconde. Ze zijn duidelijk overvallen, de problemen zijn geraffineerd en de belangen heel groot. Toegeven dat ze geen idee hebben zou het einde van het bedrijf betekenen - zoals het nu bestaat, maar nog veel langer wachten ook. Wat als je bedrijf afhankelijk is van Syno's, dan moet je vandaag toch echt een alternatief gaan bedenken als er geen duidelijkheid komt. Je kunt onmogelijk gokken dat het wel goed komt, ook al heb je nu geen problemen. Of zou het meevallen met infecties van systemen die wel netjes via een DMZ/VPN/firewall oplossing beschermd zijn?

[ Voor 5% gewijzigd door NiGeLaToR op 05-08-2014 08:28 ]

KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!


Acties:
  • 0 Henk 'm!

  • Ibidem
  • Registratie: Oktober 2001
  • Laatst online: 26-08 14:55
En ik heb weer nieuwe info vanuit Synology ontvangen. Niets nieuws achter de zon maar een kleine update.
So far, most of the cases link to the old security hole we have fixed.
http://www.synology.com/en-global/company/news/article/437

Those infected NASs are mostly running old DSM and they don't upgrade the patch we launched half a year ago.

But we are not 100% sure. We are checking if there is any new security issue in patched DSM before making publicly announcement.

So first of all, please ask your customers to upgrade to new DSM before their NASs are infected.
If their NASs were infected, please ask them to shutdown the NAS and contact Synology support.

..::System Specs::..


Acties:
  • 0 Henk 'm!

  • beantherio
  • Registratie: April 2004
  • Laatst online: 01-09 13:28
tlpeter schreef op dinsdag 05 augustus 2014 @ 08:27:
Ze zijn er mee bezig en wanneer ze info hebben dan komen ze daar mee.
Moeten ze dan elk uur zeggen dat ze er mee bezig zijn?
Dit duurt gewoon even en en heeft alle capaciteit nodig om dit op te lossen.
Gewoon rustig afwachten.
Wat mgm1313 bedoeld is dat Synology niet gebruikers waarschuwd die nog niet op de hoogte zijn van dit probleem. Het gevolg is dat mensen geraakt kunnen worden die op tijd maatregelen hadden kunnen nemen als ze op de hoogte gebracht waren.

Acties:
  • 0 Henk 'm!

  • tlpeter
  • Registratie: Oktober 2005
  • Laatst online: 23:17
Dan moeten wel de email adressen bekend zijn.
Als ik een nas koop en deze aansluit onder email notificatie dan kan niemand diegene bereiken.
Ik denk dat heel veel mensen dit niet instellen.

Acties:
  • 0 Henk 'm!

  • emnich
  • Registratie: November 2012
  • Niet online

emnich

kom je hier vaker?

tlpeter schreef op dinsdag 05 augustus 2014 @ 08:31:
Dan moeten wel de email adressen bekend zijn.
Natuurlijk maar van veel gebruikers is het wel bekend. Ik krijg af-en-toe wel een email van ze over een update. Het is inderdaad erg slecht dat ze hun (bekende) gebruikers niet informeren.

Acties:
  • 0 Henk 'm!

  • StGermain
  • Registratie: Februari 2001
  • Laatst online: 22:53
Ik update telkens er nieuwe updates uitkomen, mijn DS212J had al 8 dagen geleden de 5.0 laatste versie 3.

Wel gemerkt dat ik de laatste tijd nogal dikwijls een hoog cpu gebruik heb.

Upload en download zaten gisteren rond de 200 en 50 KB/sec terwijl er niemand iets van aan het downloaden was, nadat ik bestaande shared links verwijderd had via tools, shared link manager viel dit compleet terug, vreemd....

ssh en telnet stonden zowiezo uit maar het ding zat wel in de DMZ van de router met de standaard poorten 5000 en 5001, dit is nu allemaal gewijzigd.

Gisteren en vannacht geprobeerd op een externe USB 3.0 NTFS schijf een backup te maken maar die ging erg traag en is na een uur of zes telkens gefaild na iets van een 45GB terwijl ik 1.7TB data heb (gelukkig heb ik nog een offline backup).

Vanmorgen dan maar eens herstart omdat ik wilde weten of het systeem besmet was of niet, na de herstart gelukkig mijn normale inlogscherm en de backup lijkt nu ook sneller te gaan (misschien ook omdat ik de printer uitgetrokken heb en de USB disk in de connectie waar de printer zat gestoken heb).

Acties:
  • 0 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 23:10

Microkid

Frontpage Admin / Moderator PW/VA

Smile

NiGeLaToR schreef op dinsdag 05 augustus 2014 @ 08:27:
Synology verliest geloofwaardigheid met de seconde. Ze zijn duidelijk overvallen, de problemen zijn geraffineerd en de belangen heel groot. Toegeven dat ze geen idee hebben zou het einde van het bedrijf betekenen - zoals het nu bestaat, maar nog veel langer wachten ook. Wat als je bedrijf afhankelijk is van Syno's, dan moet je vandaag toch echt een alternatief gaan bedenken als er geen duidelijkheid komt. Je kunt onmogelijk gokken dat het wel goed komt, ook al heb je nu geen problemen. Of zou het meevallen met infecties van systemen die wel netjes via een DMZ/VPN/firewall oplossing beschermd zijn?
Dat is wel erg kort door de bocht. Zoals al vaker aangegeven: ze zijn er mee bezig. Je kan nou eenmaal niet verwachten dat ze binnen enkele uren een oplossing hebben. Ze zullen zelf ook eerst moeten uitzoeken waar het vandaan komt en wat het lek is. Microsoft ligt ook dagelijks onder vuur van malware, daar hoor je ook amper wat van en daar duurt het zelfs soms weken voordat er een keer een oplossing is. Die hebben vaak ook geen idee en daar zijn de belangen nog veel groter maar over Microsoft's geloofwaardigheid hoor ik je dan niet. Ik heb het volste vertrouwen in Synology dat ze dit echt wel serieus aanpakken en dat we snel wat zullen horen hoe en wat. De geloofwaardigheid van Synology staat bij mij in elk geval niet ter discussie.

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Acties:
  • 0 Henk 'm!

  • Codefinder
  • Registratie: Juni 2002
  • Laatst online: 23-05-2023
Dit is wel even schrikken.
Ik heb gisteren mijn 1812+ maar uitgezet ookal is deze alleen te bereiken via een VPN (Draytek router). Gelukkig is er bij nog niks aan de hand.

Ik heb hem 2x opgestart nadat ik thuis het internet had uitgezet en alles leek goed.
Ik gebruik echter nog een 4.0 DSM. Dus ik hoop niet dat ik later alsnog het haasje ben

Acties:
  • 0 Henk 'm!

  • beantherio
  • Registratie: April 2004
  • Laatst online: 01-09 13:28
Microkid schreef op dinsdag 05 augustus 2014 @ 08:38:
[...]

Dat is wel erg kort door de bocht. Zoals al vaker aangegeven: ze zijn er mee bezig. Je kan nou eenmaal niet verwachten dat ze binnen enkele uren een oplossing hebben. Ze zullen zelf ook eerst moeten uitzoeken waar het vandaan komt en wat het lek is. Microsoft ligt ook dagelijks onder vuur van malware, daar hoor je ook amper wat van en daar duurt het zelfs soms weken voordat er een keer een oplossing is. Die hebben vaak ook geen idee en daar zijn de belangen nog veel groter maar over Microsoft's geloofwaardigheid hoor ik je dan niet. Ik heb het volste vertrouwen in Synology dat ze dit echt wel serieus aanpakken en dat we snel wat zullen horen hoe en wat. De geloofwaardigheid van Synology staat bij mij in elk geval niet ter discussie.
Ik kan me niet direct een mallware-issue van een Microsoft-product herinneren met zoveel impact als deze. Ik ben op z'n minst teleurgesteld over de reactie van Synology tot nu toe.

Acties:
  • 0 Henk 'm!

  • mpijnen
  • Registratie: Juli 2011
  • Laatst online: 10-01-2023
Ik heb mijn NAS gisteren remote uitgezet aangezien ik geen poorten dicht kon zetten. Heb hem echter nog niet opgestart of een nieuwe back-up getrokken. Voor zover ik weet is hij niet geïnfecteerd, maar dat weet ik natuurlijk niet zeker (op het moment van afsluiten werkte alles 100%).

Zou het helpen om de NAS niet te booten, maar de schijven rechtstreeks aan een andere PC te mounten? Aangezien ik vaak lees dat mensen na het starten/herstarten pas de melding kregen....

Acties:
  • 0 Henk 'm!

  • Brons
  • Registratie: April 2002
  • Laatst online: 15-09 15:40

Brons

Fail!

Wie zegt trouwens dat het een probleem aan de kant van Synology is? Misschien is het wel een 3rd party app die mensen teveel rechten hebben gegeven of mensen die poorten geforward hebben zonder het standaard admin account uit te schakelen en zonder een sterk wachtwoord in te stellen. Afwachten lijkt mij op dit moment het belangrijkste.

Acties:
  • 0 Henk 'm!

  • Moby
  • Registratie: November 2003
  • Niet online

Moby

Iets te zeggen? Nou en!

Moby schreef op maandag 04 augustus 2014 @ 23:39:
Vanavond voor her eerst sinds lange tijd een inlogpoging gehad via ssh. Mislukt want 3x verkeerd binnen 1 minuut. IP 116.10.191.179. Waarschijnlijk is het niets maar wou het toch even melden
Dit bleek inderdaad niets met dit probleem te maken te hebben. Ik ben over gestapt van ftp naar sftp ( :X ik weet het) en dus van poort 21 naar poort 22. Poort 22 blijkt gewoon vaker aan te worden gesnuffeld dan poort 21 bij mij.

Nu heb ik alle IP's niet uit nederland gewoon geblokkeerd om het meeste weg te vangen. Als ik in het buitenland zit hoef ik er toch niet bij te komen

Kink FM radio player. Doet aan ultracrepidarianisme


Acties:
  • 0 Henk 'm!

  • Wognummer
  • Registratie: Maart 2007
  • Laatst online: 22:07
Codefinder schreef op dinsdag 05 augustus 2014 @ 08:38:
Dit is wel even schrikken.
Ik heb gisteren mijn 1812+ maar uitgezet ookal is deze alleen te bereiken via een VPN (Draytek router). Gelukkig is er bij nog niks aan de hand.

Ik heb hem 2x opgestart nadat ik thuis het internet had uitgezet en alles leek goed.
Ik gebruik echter nog een 4.0 DSM. Dus ik hoop niet dat ik later alsnog het haasje ben
ik ben nu best nieuwschierig waarom je dan niet zou updaten naar versie 5 (als het beschikbaar is hoor maar volgens mij wel

Acties:
  • 0 Henk 'm!

  • Jason X
  • Registratie: Juli 2004
  • Laatst online: 17-09 11:39
Misschien een stomme vraag, maar ik heb naar aanleiding hiervan ook even gekeken naar de beveiliging.
Het standaard admin account uitgeschakeld nadat ik een andere user had aangemaakt met admin rechten.

Alleen als ik in Windows Verkenner zit, waar de Diskstation tussen staat onder Netwerk, kan ik hem niet meer openen omdat er dan een aanmeldfout optreedt 'het account is uitgeschakeld'. Dat snap ik, alleen waar moet ik in hemelsnaam instellen dat hij met het andere account toegang mag krijgen?

Acties:
  • 0 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 23:10

Microkid

Frontpage Admin / Moderator PW/VA

Smile

beantherio schreef op dinsdag 05 augustus 2014 @ 08:40:
[...]
Ik kan me niet direct een mallware-issue van een Microsoft-product herinneren met zoveel impact als deze. Ik ben op z'n minst teleurgesteld over de reactie van Synology tot nu toe.
01-May-2014
Microsoft has issued an emergency security update to fix a zero-day vulnerability that is present in all versions of its Internet Explorer Web browser and that is actively being exploited. In an unexpected twist, the company says Windows XP users also will get the update, even though Microsoft officially ceased supporting XP last month.

The rushed patch comes less than five days after the software giant warned users about active attacks that attempt to exploit a previously unknown security flaw in every supported version of IE.
Microsoft waarschuwt de gebruikers via hun eigen webiste. Dat doet Synology ook.
De patch was er in 5 dagen. Er wordt nu al moord en brand geroepen dat Synology niet binnen 24 uur een oplossing heeft.

Niet met 2 maten meten dus :) Meer zeg ik er niet over.

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Acties:
  • 0 Henk 'm!

  • DaaNium
  • Registratie: November 2001
  • Laatst online: 01-09 13:27

DaaNium

incl. 70% zachte ghee

Vanmorgen om 6.09u een mail van synology ontvangen.
Daarin vragen ze om een aangepaste .pat te downloaden van hun FTP site.
Verder verzoeken ze me om de besmette hdd's er in te zetten en telnet te forwarden naar de Nas.
Op die manier nemen zij de Nas over en proberen ze me te helpen.
Ik zal later een kopie van de mail quoten

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


Acties:
  • 0 Henk 'm!

  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 15-09 14:23
DaaNium schreef op dinsdag 05 augustus 2014 @ 08:50:
Vanmorgen om 6.09u een mail van synology ontvangen.
Daarin vragen ze om een aangepaste .pat te downloaden van hun FTP site.
Verder verzoeken ze me om de besmette hdd's er in te zetten en telnet te forwarden naar de Nas.
Op die manier nemen zij de Nas over en proberen ze me te helpen.
Ik zal later een kopie van de mail quoten
even meesniffen? weet je gelijk wat ze allemaal uitspoken op je nas

Acties:
  • 0 Henk 'm!

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 15-09 14:44
Jason X schreef op dinsdag 05 augustus 2014 @ 08:48:
Alleen als ik in Windows Verkenner zit, waar de Diskstation tussen staat onder Netwerk, kan ik hem niet meer openen omdat er dan een aanmeldfout optreedt 'het account is uitgeschakeld'. Dat snap ik, alleen waar moet ik in hemelsnaam instellen dat hij met het andere account toegang mag krijgen?
Even zoeken op clear cached credentials of net use delete.

[ Voor 18% gewijzigd door technorabilia op 05-08-2014 08:53 ]

👉🏻 Blog 👈🏻


Acties:
  • 0 Henk 'm!

  • Siluro
  • Registratie: Februari 2002
  • Laatst online: 20:58
Ook even voorzichtig zijn met evt. nepmailtjes die van Synology lijken te komen....
Meanwhile for those users whose servers have been infected, Synology is advising users to immediately shutdown their servers to prevent any further files from being encrypted and to contact Synology support about the issue. Synology is also suggesting that affected users also be on the lookout for fake Synology emails, out of a concern that the ransomware authors may follow up by hitting the infected users with spear phising attacks.
(van: http://www.anandtech.com/...-of-synolocker-ransomware)

Acties:
  • 0 Henk 'm!

  • beantherio
  • Registratie: April 2004
  • Laatst online: 01-09 13:28
Microkid schreef op dinsdag 05 augustus 2014 @ 08:50:
[...]


[...]

Microsoft waarschuwt de gebruikers via hun eigen webiste. Dat doet Synology ook.
De patch was er na 5 dagen. Er wordt nu al moord en brand geroepen dat Synology niet binnen 24 uur een oplossing heeft.

Niet met 2 maten meten dus :)
Vanwege de vulnerability waarnaar je verwijst heb ik m'n computers geen seconde minder hoeven gebruiken. Maar m'n 2 Synology's liggen momenteel plat omdat niemand nog een idee is van wat de oorzaak is van het huidige syno-lek en er sprake is van hele duidelijke schade bij getroffenen. Ik "meet met 2 maten" omdat er sprake is van twee compleet verschillende situaties.

Ik snap wel dat mensen fan zijn van het merk Synology. Dat ben ik ook, maar je mag ook kritisch zijn als daarvoor reden is.

Acties:
  • 0 Henk 'm!

  • Paling1
  • Registratie: Juni 2001
  • Niet online

Paling1

R 8.5

Jason X schreef op dinsdag 05 augustus 2014 @ 08:48:
Misschien een stomme vraag, maar ik heb naar aanleiding hiervan ook even gekeken naar de beveiliging.
Het standaard admin account uitgeschakeld nadat ik een andere user had aangemaakt met admin rechten.

Alleen als ik in Windows Verkenner zit, waar de Diskstation tussen staat onder Netwerk, kan ik hem niet meer openen omdat er dan een aanmeldfout optreedt 'het account is uitgeschakeld'. Dat snap ik, alleen waar moet ik in hemelsnaam instellen dat hij met het andere account toegang mag krijgen?
Configuratiescherm\Gebruikersaccounts en Ouderlijk toezicht\Referentiebeheer

Daar kan je de oude inloggegevens wissen en dan opnieuw je netwerkschijven aanmaken.

Acties:
  • 0 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
Ik heb het vermoeden dat Synology zelf ook nog totaal geen idee heeft waar het probleem zit, althans dit leid ik af uit de relatief weinig informatie die ze verschaffen.

Wat ik dan wel weer apart vindt zijn dit soort opmerkingen
Stuart Tracte‏@Stwo·3 u
#Synolocker has broken my heart. I've lost a yr of hard work that I put every oz of my soul into. Theres got to be a fix. Anyone? @synology
Sorry hoor, maar als je echt belangrijke zaken hebt moet je zorgen dat je een backup hebt, het liefst off-site of zelfs offline. Voor hetzelfde geldt wordt er ingebroken of heb je brand.

Acties:
  • 0 Henk 'm!

  • Nakebod
  • Registratie: Oktober 2000
  • Laatst online: 21:58

Nakebod

Nope.

Mijn beveiliging ook maar wat uitgebreid voor de zekerheid.
En mogelijk dat het ook scheelt dat mijn Syno 22 uur per dag uitstaat, en daarmee de potentiele tijd waarin hij geïnfecteerd kan worden veel kleiner is. (Hoewel het rebooten in dit geval juist weer eng is :+)

Had het an sich al aardig dicht zitten, 2 step authenticatie aan, SSH/Encrypted Backup/DSM alleen vanuit de regio NL, autoblock op 3 pogingen per dag, en de rest op default block. Nu nog dichter dat deze diensten alleen nog maar vanaf mijn backup Synology bereikbaar zijn.
En vanaf het interne netwerk uiteraard.

Blog | PVOutput Zonnig Beuningen


Acties:
  • 0 Henk 'm!

  • Avenger 2.0
  • Registratie: Juni 2004
  • Laatst online: 20:18
Zou het gebruik van QuickConnect veiliger zijn ipv port forwarding omdat dan alles via een relay server verloopt? Ik zou nog graag mijn Android apps willen gebruiken, daar een VPN verbinding vanaf de smartphone niet altijd stabiel werkt.

Acties:
  • 0 Henk 'm!

  • Avenger 2.0
  • Registratie: Juni 2004
  • Laatst online: 20:18
Viper® schreef op dinsdag 05 augustus 2014 @ 09:08:
Ik heb het vermoeden dat Synology zelf ook nog totaal geen idee heeft waar het probleem zit, althans dit leid ik af uit de relatief weinig informatie die ze verschaffen.

Wat ik dan wel weer apart vindt zijn dit soort opmerkingen

[...]


Sorry hoor, maar als je echt belangrijke zaken hebt moet je zorgen dat je een backup hebt, het liefst off-site of zelfs offline. Voor hetzelfde geldt wordt er ingebroken of heb je brand.
Denk dat je je zou verschieten hoeveel % van de bevolking maar een deftige backup heeft volgens de regels.

Acties:
  • 0 Henk 'm!

  • Jason X
  • Registratie: Juli 2004
  • Laatst online: 17-09 11:39
Paling1 schreef op dinsdag 05 augustus 2014 @ 08:58:
[...]


Configuratiescherm\Gebruikersaccounts en Ouderlijk toezicht\Referentiebeheer

Daar kan je de oude inloggegevens wissen en dan opnieuw je netwerkschijven aanmaken.
Geweldig, dank je wel!

Acties:
  • 0 Henk 'm!

  • NiGeLaToR
  • Registratie: Maart 2000
  • Laatst online: 23:35
Viper® schreef op dinsdag 05 augustus 2014 @ 09:08:
Ik heb het vermoeden dat Synology zelf ook nog totaal geen idee heeft waar het probleem zit, althans dit leid ik af uit de relatief weinig informatie die ze verschaffen.

Wat ik dan wel weer apart vindt zijn dit soort opmerkingen

[...]


Sorry hoor, maar als je echt belangrijke zaken hebt moet je zorgen dat je een backup hebt, het liefst off-site of zelfs offline. Voor hetzelfde geldt wordt er ingebroken of heb je brand.
Hoewel je rationeel gelijk hebt, is je argument toch enigszins ongeldig. Hoe kun je van iemand (niet IT) verwachten dit te begrijpen? Is overigens ook niet de 'schuld' van Synology, behalve dan dat ze te makkelijk te bedienen apparaatjes maken wellicht. Vriend van me heeft ook Syno's en een eigen bedrijf in de zorg. Te klein voor structureel systeembeheer, te groot voor het niet hebben van IT-dingetjes. Syno's leken een perfect compromis, maar nu toch maar even uit tot we meer weten. Nu heeft hij wel door dat zijn bedrijfsadministratie ook op een USB stick thuis moet liggen en op een dropbox achtige oplossing, maar toch.

Snap heel goed dat als iemand 400,- uit geeft aan een Syno en 2 mirrored disks in de veronderstelling is dat eea 'veilig' is, terwijl het enige wat je krijgt ís een stukje beschikbaarheid (en geen integriteit en alleen veiligheid als je dat zelf inregelt).

Overigens zelf ook lang geleund op zoveel mogelijk online kopietjes.. data op mac, data in timemachine, data mirror. Zal wel goed zijn. Pas vorig jaar energie gestoken in een offline kopie.

[ Voor 6% gewijzigd door NiGeLaToR op 05-08-2014 09:28 ]

KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!


Acties:
  • 0 Henk 'm!

  • Kavaa
  • Registratie: November 2009
  • Laatst online: 16-09 08:57
Misschien en domme vraag he (maar die bestaan niet) wat gebeurt er als je je volumes al ge-encrypt hebt? En je wordt getroffen door de Ransomeware?

ICTWebSolution - Wi-Fi Problemen? Stuur maar een berichtje! - Wi-Fi Bereik verbeteren?


Acties:
  • 0 Henk 'm!

  • Sponz
  • Registratie: Juni 2001
  • Niet online

Sponz

nul nest parfait saif moi

Geen domme vraag, maar ik denk dat het iets uitmaakt.

Acties:
  • 0 Henk 'm!

  • Kavaa
  • Registratie: November 2009
  • Laatst online: 16-09 08:57
Naja, ik weet niet of je iets dubbel kunt encrypte?

ICTWebSolution - Wi-Fi Problemen? Stuur maar een berichtje! - Wi-Fi Bereik verbeteren?


Acties:
  • 0 Henk 'm!

  • Pmleader
  • Registratie: Februari 2012
  • Laatst online: 05-08 15:40
djkavaa schreef op dinsdag 05 augustus 2014 @ 09:32:
Naja, ik weet niet of je iets dubbel kunt encrypte?
je kunt een encrypted file gewoon nogmaals encrypten.

Acties:
  • 0 Henk 'm!

  • thedon46
  • Registratie: April 2011
  • Laatst online: 16-09 09:49
ja zie WIKIPEDIA

Acties:
  • 0 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
NiGeLaToR schreef op dinsdag 05 augustus 2014 @ 09:27:
[...]


Hoewel je rationeel gelijk hebt, is je argument toch enigszins ongeldig. Hoe kun je van iemand (niet IT) verwachten dit te begrijpen? Is overigens ook niet de 'schuld' van Synology, behalve dan dat ze te makkelijk te bedienen apparaatjes maken wellicht. Vriend van me heeft ook Syno's en een eigen bedrijf in de zorg. Te klein voor structureel systeembeheer, te groot voor het niet hebben van IT-dingetjes. Syno's leken een perfect compromis, maar nu toch maar even uit tot we meer weten. Nu heeft hij wel door dat zijn bedrijfsadministratie ook op een USB stick thuis moet liggen en op een dropbox achtige oplossing, maar toch.

Snap heel goed dat als iemand 400,- uit geeft aan een Syno en 2 mirrored disks in de veronderstelling is dat eea 'veilig' is, terwijl het enige wat je krijgt ís een stukje beschikbaarheid (en geen integriteit en alleen veiligheid als je dat zelf inregelt).

Overigens zelf ook lang geleund op zoveel mogelijk online kopietjes.. data op mac, data in timemachine, data mirror. Zal wel goed zijn. Pas vorig jaar energie gestoken in een offline kopie.
Met je eens. Het ontbreken van een goede backup komt ook vaak pas kijken als het min of meer al te laat is.

Het probleem is natuurlijk dat iedereen tegenwoordig altijd en overal bij wil. Alles moet via het internet en de cloud. Hetzelfde geldt voor gegevens via facebook etc. Je moet altijd nadenken over de gevolgen van situaties.
Ik ben zelf ook zzp'er en gebruik mijn ds412+ zakelijk. Om die reden heb ik gekozen voor raid 6 ipv 5, terwijl het in praktijk eigenlijk een beetje zinloos is :>
Mijn nas staat niet open vanaf buiten. Het eventuele risico en gemak vindt ik niet opwegen tegen mogelijke problemen en dataverlies. Als je out-of-the-box een NAS in je netwerk hangt (qnap/syno) dan is deze standaard vanaf buiten niet bereikbaar, die keuze maak je zelf.

Acties:
  • 0 Henk 'm!

  • Kavaa
  • Registratie: November 2009
  • Laatst online: 16-09 08:57
Oke, ik dacht van ja als je nu je systeem zelf al op die manier beveiligd hebt dat je dan misschien niet vatbaar bent maar nog steeds dus.

ICTWebSolution - Wi-Fi Problemen? Stuur maar een berichtje! - Wi-Fi Bereik verbeteren?


Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Laatst online: 21:50

DukeBox

loves wheat smoothies

Jason X schreef op dinsdag 05 augustus 2014 @ 08:48:
...waar moet ik in hemelsnaam instellen dat hij met het andere account toegang mag krijgen?
cmdkey via CLI (cmdkey /list) of credential manager/referentie beheer onder gebruikers/users in het control panel..
Ok never mind.. je had al antwoord gehad ;)
Opzich is de cmdkey wel handig om te weten voor het geval je wilt scripten.

[ Voor 16% gewijzigd door DukeBox op 05-08-2014 09:40 ]

Duct tape can't fix stupid, but it can muffle the sound.


Acties:
  • 0 Henk 'm!

  • Qualixo
  • Registratie: Augustus 2013
  • Laatst online: 15-09 22:56
word niet tijd voor sandboxen van core delen van synology os om dit soort shit te voorkomen?

https://vdr.one | Certified Drone Pilot A1/A3+A2


Acties:
  • 0 Henk 'm!

  • PBX_g33k
  • Registratie: Juli 2009
  • Laatst online: 19:39
Gisterenavond mijn DS211J na een backup naar mijn DS414 (die al up-to-date en dichtgetimmers op externis), tot mijn verbazing is er afgelopen twee nachen, na 4 maanden van de buitenwereld afgesloten zijn, twee nieuwe IP adressen gebanned.

Opvallend is dat het uit dezelfde subnet komt en de range al vaker hier is gepost.
2014/08/05 05:37:23 Host[116.10.191.187] was blocked via [SSH]
2014/08/05 02:36:30 Host[116.10.191.200] was blocked via [SSH]


Het lijkt erop dat de Synology na update via UPnP poort 22 (weer) heeft geforward, alle configuratie gecontroleerd en gefixt door via iptables alleen interne verkeer toe te laten

[ Voor 5% gewijzigd door PBX_g33k op 05-08-2014 09:45 . Reden: opvulling ]


Acties:
  • 0 Henk 'm!

  • Judaz
  • Registratie: Juni 2000
  • Niet online

Judaz

--->) . (<---

Shodan geeft 105 besmetting die open staan op het internet.

22 in Nederland.

Acties:
  • 0 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
22

Die zitten allemaal in dit topic >:)

Acties:
  • 0 Henk 'm!

  • Maceugh
  • Registratie: Maart 2005
  • Laatst online: 16-09 11:58

Maceugh

Doe eens gek wees je zelf

Viper® schreef op dinsdag 05 augustus 2014 @ 09:49:
22

Die zitten allemaal in dit topic >:)
Hoezo Viper heb je er ook last van :o

[ Voor 68% gewijzigd door Maceugh op 05-08-2014 09:51 ]


Acties:
  • 0 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
Zover ik weet niet.

Echter heb ik ze niet opnieuw opgestart. Voor mij is nog steeds niet duidelijk of je nou gelijk de ransomware inlogpagina krijgt of dat dit pas na het opstarten is. Ik heb alleen geen poorten geforward, dus het lijkt me sterk dat dit problemen geeft.

Acties:
  • 0 Henk 'm!

  • NiGeLaToR
  • Registratie: Maart 2000
  • Laatst online: 23:35
Qualixo schreef op dinsdag 05 augustus 2014 @ 09:40:
word niet tijd voor sandboxen van core delen van synology os om dit soort shit te voorkomen?
Afhankelijk van de aard van de exploit/hack heeft ook dat beperkt zin. Wellicht door het systeem zo in te richten dat de systeemadmin niet bij de data kan die erop staat dat je wat kunt winnen, maar over het algemeen zal een admin ownership rechten moeten kunnen setten.
Het splitsen van een sysadmin rol en een data-admin rol is volgens mij in geen enkel OS nog echt gelukt. Enige wat ik ken zijn disks met 2 interfaces, eentje readonly, de ander R/W. Maar zelfs daar kon men met FW hacks uiteindelijk toch weer meer mee rommelen dan bedoeld.

KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!


Acties:
  • 0 Henk 'm!

  • DaaNium
  • Registratie: November 2001
  • Laatst online: 01-09 13:27

DaaNium

incl. 70% zachte ghee

bij deze de quote van de Synology mail
Dear customer,

Thank you for contacting Synology Support.

We are aware of this issue and is looking into it now. In order to reduce the impact of your existed files, could you please refer to the following steps to provide us the remote access of your DS?

1. Power off DS and take out all disks
2. Power on DS without disks
3. Run Assistant and perform the installation with the DSM patch below

ftp://...../fake_pat/a.pat

user:
password:

4. Under this way, the installation will be failed but the telnet will be open
5. Please open the port 23 on your router for DS NAT IP (ex. 192.168.xx.xx or 10.0.xx.xx) and we could login via telnet
6. Please insert the disks back to DS without rebooting and provide us the following information

Remote Access Instructions
===============================================================
1. Standard Ports we need you to open: 23
(Please see this link on how to forward your ports, and then select the TELNET application:
http://www.portforward.co...orwarding/routerindex.htm)

2. WAN IP Address of your Synology NAS:
[Please go to http://www.canyouseeme.org/ to fill in the above information and check if the port is open or not]

===============================================================

Then we could use the command to do the trouble-shooting and try solving this issue remotely.

PS: Please also provide us your password for admin account

We are sorry for your inconvenience.

--
Sincerely,
David Fu
Ik heb de ftp link niet helemaal geplaatst, evenals de user/pass.

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


Acties:
  • 0 Henk 'm!

  • Qualixo
  • Registratie: Augustus 2013
  • Laatst online: 15-09 22:56
Ik vraag me ook af, als het op basis is van eventueel ssh, root/admin toegang dan zouden of die mensen die nu hacked zijn een belachelijk simpel wachtwoord moeten hebben? of er moet al een globaal lek zitten net als in de hard coded root user/password bug in de vpn package destijds..

http://www.kb.cert.org/vuls/id/534284

deze is op 4.3 en lijkt me wel een kandidaat voor de hack:)

https://vdr.one | Certified Drone Pilot A1/A3+A2


Acties:
  • 0 Henk 'm!

Verwijderd

Ik zie mensen afvragen of opnieuw starten de trigger is. Dat zou natuurlijk een trigger kunnen zijn, maar ik was al de klos zonder dat ik eraan heb gezeten.

Ik merkte gisteren dat ik mijn foto's niet meer kon bekijken.
En toen meerdere foto's in alle mappen. Het bestand is beschadigd of te groot kreeg ik als foutmelding.

Daarna kon ik nog gewoon inloggen in de nas.
Ik wist niet wat er mis was, dus heb dat ding opnieuw gestart, maar de melding "wordt opnieuw gestart" bleef wel erg lang in beeld.
Toen maar hard uitgezet en opnieuw aangezet, waarna ik het bewuste scherm in beeld kreeg.

De bestanden waren dus al encrypted voor de herstart en nu kan ik er helemaal niet meer bij.
Ding maar uitgezet in afwachting van Synology en hopelijk een oplossing.

Acties:
  • 0 Henk 'm!

  • Erulezz
  • Registratie: Maart 2008
  • Laatst online: 23:51
Verwijderd schreef op dinsdag 05 augustus 2014 @ 10:05:
Ik zie mensen afvragen of opnieuw starten de trigger is. Dat zou natuurlijk een trigger kunnen zijn, maar ik was al de klos zonder dat ik eraan heb gezeten.

Ik merkte gisteren dat ik mijn foto's niet meer kon bekijken.
En toen meerdere foto's in alle mappen. Het bestand is beschadigd of te groot kreeg ik als foutmelding.

Daarna kon ik nog gewoon inloggen in de nas.
Ik wist niet wat er mis was, dus heb dat ding opnieuw gestart, maar de melding "wordt opnieuw gestart" bleef wel erg lang in beeld.
Toen maar hard uitgezet en opnieuw aangezet, waarna ik het bewuste scherm in beeld kreeg.

De bestanden waren dus al encrypted voor de herstart en nu kan ik er helemaal niet meer bij.
Ding maar uitgezet in afwachting van Synology en hopelijk een oplossing.
En wat had je allemaal open staan(poorten,services)?

In case of fire: Git commit, git push, leave building | AlpenCams


Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:36
Inderdaad, welke poorten had je in je router doorgesluisd naar je NAS?
Welk model NAS heb je, en welke versie van DSM?

Acties:
  • 0 Henk 'm!

  • Ryceck
  • Registratie: Oktober 2001
  • Laatst online: 19:42

Ryceck

Constants and Variables

DaaNium schreef op dinsdag 05 augustus 2014 @ 10:01:
bij deze de quote van de Synology mail


[...]


Ik heb de ftp link niet helemaal geplaatst, evenals de user/pass.
De shitload aan spelfouten in dat document laten mijn nekharen overeind springen.

I call fake :)

Wat is de exacte FTP-link? Als dat geen ftp.synology.com ofzo is dan geloof ik er helemaal geen barst van :)

[ Voor 14% gewijzigd door Ryceck op 05-08-2014 10:11 ]

If everything is working perfect, break something before someone else fucks up.


Acties:
  • 0 Henk 'm!

  • NiGeLaToR
  • Registratie: Maart 2000
  • Laatst online: 23:35
Ja, hoe verifieer je de authenticiteit van die e-mail - Synology wijst notabene zelf op de kans op nep e-mails.

KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!


Acties:
  • 0 Henk 'm!

  • hars73
  • Registratie: Februari 2002
  • Laatst online: 10-09 19:17

hars73

Papa van Dewi en Robin :-)

Ryceck schreef op dinsdag 05 augustus 2014 @ 10:10:
[...]


De shitload aan spelfouten in dat document laten mijn nekharen overeind springen.

I call fake :)
Ja ik dacht ook al.. hoe makkelijk is het nu om te vertrouwen op dit soort mails? Erg lastig :X

Eventueel zet je alles volledig open voor een hacker, inclusief het admin password wat je heel aardig hebt gemaild 8)7

Dat maakt het voor Synology ook niet makkelijker om contact te krijgen met mensen die slachtoffer zijn.

[ Voor 12% gewijzigd door hars73 op 05-08-2014 10:12 ]


Acties:
  • 0 Henk 'm!

  • PBX_g33k
  • Registratie: Juli 2009
  • Laatst online: 19:39
Verwijderd schreef op dinsdag 05 augustus 2014 @ 10:05:
....
Daarna kon ik nog gewoon inloggen in de nas.
Ik wist niet wat er mis was, dus heb dat ding opnieuw gestart, maar de melding "wordt opnieuw gestart" bleef wel erg lang in beeld.
Toen maar hard uitgezet en opnieuw aangezet, waarna ik het bewuste scherm in beeld kreeg.
....
Een collega van mij overkwam hetzelfde, daarop heb ik gezocht of zoiets (trigger) al bekend is, helaas.

Mijn DS211J (wat tot gisteren niet up-to-date was) en DS414 zijn gelukkig niet getroffen, deze zijn dan ook gelukkig alleen intern direct te benaderen, extern (Web interface en Music Station) staan achter NGINX op poort 80 te luisteren via hostnames, toch maar naar even nginx recompilen voor GeoIP database ondersteuning :)

Acties:
  • 0 Henk 'm!

Verwijderd

Erulezz schreef op dinsdag 05 augustus 2014 @ 10:07:
[...]


En wat had je allemaal open staan(poorten,services)?
Veel te veel. Weet het niet precies.
Ik moet ook zeggen dat ik niet heel veel verstand heb van poorten en beveiliging. Makkelijk slachtoffer dus.
In ieder geval kon ik van buitenaf ook inloggen op dat ding.

Ik had wel een tweede admin account aangemaakt. En ik weet bijna zeker dat ik het originele admin account gedisabled had.

Acties:
  • 0 Henk 'm!

  • Qualixo
  • Registratie: Augustus 2013
  • Laatst online: 15-09 22:56
lijkt mij dat een goed willend bedrijf als synology met zo een hack nooit vraagt om die gegevens:)
teamviewer met meekijken is ander verhaal..

https://vdr.one | Certified Drone Pilot A1/A3+A2


Acties:
  • 0 Henk 'm!

  • emnich
  • Registratie: November 2012
  • Niet online

emnich

kom je hier vaker?

Voor de authenciteit kan je bijvoorbeeld naar de headers van de emails kijken. Maar ik denk dat als je een report hebt ingediend bij Synology dat je systeem gehackt is en je vervolgens dit bericht krijgt dat het wel te vertrouwen is. De hackers hadden al compleet toegang tot je systeem, waarom dan nu moeilijk doen met fishing mails?

Acties:
  • 0 Henk 'm!

  • beantherio
  • Registratie: April 2004
  • Laatst online: 01-09 13:28
emnich schreef op dinsdag 05 augustus 2014 @ 10:14:
Voor de authenciteit kan je bijvoorbeeld naar de headers van de emails kijken. Maar ik denk dat als je een report hebt ingediend bij Synology dat je systeem gehackt is en je vervolgens dit bericht krijgt dat het wel te vertrouwen is. De hackers hadden al compleet toegang tot je systeem, waarom dan nu moeilijk doen met fishing mails?
Het hoeven natuurlijk niet dezelfde hackers te zijn.

Acties:
  • 0 Henk 'm!

  • xippie
  • Registratie: Oktober 2004
  • Laatst online: 23-07 12:21
beantherio schreef op dinsdag 05 augustus 2014 @ 10:15:
[...]

Het hoeven natuurlijk niet dezelfde hackers te zijn.
Wat hebben andere hackers aan een encrypted systeem :?

Acties:
  • 0 Henk 'm!

  • NiGeLaToR
  • Registratie: Maart 2000
  • Laatst online: 23:35
Meh, gijzeling gijzelen? :P Pas de betaaldata aan - incasseer de bitcoins, lag je rot, want je steelt van de hackers.

KOPHI - Klagen Op Het Internet podcast. Luister hier! – bejaardenexport, WEF en de LIDL kassa kwamen al voorbij. Meepraten als gast? DM mij!


Acties:
  • 0 Henk 'm!

  • Ryceck
  • Registratie: Oktober 2001
  • Laatst online: 19:42

Ryceck

Constants and Variables

xippie schreef op dinsdag 05 augustus 2014 @ 10:15:
[...]

Wat hebben andere hackers aan een encrypted systeem :?
Een ransom vragen voor toegang tot de ransomware zodat je de ransom kan betalen om bij je data te komen...? :+

If everything is working perfect, break something before someone else fucks up.


Acties:
  • 0 Henk 'm!

  • emnich
  • Registratie: November 2012
  • Niet online

emnich

kom je hier vaker?

beantherio schreef op dinsdag 05 augustus 2014 @ 10:15:
[...]

Het hoeven natuurlijk niet dezelfde hackers te zijn.
Mee eens maar dan zijn er dus twee hackers actief die Synology mensen targetten en die toevallig mensen aanschrijven die net een report hebben ingediend bij Synology.

Er is uiteraard wel een kans dat de systemen van Synology ook compromised zijn.... dan wordt het nog een lastig verhaal.

Acties:
  • 0 Henk 'm!

  • Birelissimo
  • Registratie: Juli 2006
  • Laatst online: 17-09 17:02
Om wellicht de authenticiteit te controleren heb ik een zelfde mail gehad een maand of 3 terug. Toen was er een probleem met een update, de NAS was bricked na de update.. Toen kreeg ik deze mail van support:
Hi Johnny,

Thank you for the inquiry.

Please kindly allow us your permission to access your DiskStation (DS) through telnet service. Please follow the instruction below:

1. Power off DS and take out all disks
2. Power on DS without disks
3. Run Assistant and perform the installation with the DSM patch below

ftp://....

user: -
password: -

4. Under this way, the installation will be failed but the telnet service will be open. Please do not terminate the Synology Assistant program on your PC until we have logged into your Diskstation.
5. Please open the port 23 on your router for DS NAT IP (ex. 192.168.xx.xx or 10.0.xx.xx) and we could login via telnet
6. Please insert the disks back to DS without rebooting and provide us the following information

Remote Access Instructions
===============================================================
1. Standard Ports we need you to open: 23
(Please see this link on how to forward your ports, and then select the TELNET application:
http://www.portforward.co...orwarding/routerindex.htm)

2. WAN IP Address of your Synology NAS:
[Please go to http://www.canyouseeme.org/ to fill in the above information and check if the port is open or not]

===============================================================

Thanks.

Best Regards,
Jason Ren
Technical Support
Synology Inc.
De inhoud is vrijwel identiek..

iRacing Profiel


Acties:
  • 0 Henk 'm!

  • beantherio
  • Registratie: April 2004
  • Laatst online: 01-09 13:28
xippie schreef op dinsdag 05 augustus 2014 @ 10:15:
[...]

Wat hebben andere hackers aan een encrypted systeem :?
Wie zal het zeggen. Misschien proberen ze toegang te krijgen tot andere systemen op je netwerk?

Acties:
  • 0 Henk 'm!

  • BiLLie-
  • Registratie: Juli 2008
  • Laatst online: 17-09 15:56
Qualixo schreef op dinsdag 05 augustus 2014 @ 10:14:
lijkt mij dat een goed willend bedrijf als synology met zo een hack nooit vraagt om die gegevens:)
teamviewer met meekijken is ander verhaal..
Synology vraagt dus wel om deze gegevens in het geval van support en het gebruikte engels in de communicatie is niet altijd zo dat je nekharen er niet recht overeind van gaan staan.. De betreffende e-mail zou dus wel van Synology afkomstig kunnen zijn

Acties:
  • 0 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
Al met al lijkt het me duidelijk dat je een Synology normaliter niet rechtstreeks aan het internet hangt en zeker niet met telnet. Maar support moet er op een of andere manier wel bij kunnen natuurlijk. Ze lossen het overigens netter op dan Netgear die permanent een backdoor voor zichzelf open hebben staan.

Acties:
  • 0 Henk 'm!

  • Ryceck
  • Registratie: Oktober 2001
  • Laatst online: 19:42

Ryceck

Constants and Variables

Maar wat is die FTP link nu?
Als die FTP link naar de synology-servers gaat is er niets aan de hand; tenzij de synology servers compromised zijn.
Als de FTP link naar een andere niet-synology server gaat vraag ik me af of het wel authentiek is, want waarom zou de synology helpdesk patches op een niet-synology server zetten...? :)

If everything is working perfect, break something before someone else fucks up.


Acties:
  • 0 Henk 'm!

  • Siluro
  • Registratie: Februari 2002
  • Laatst online: 20:58
Op het overzicht van getroffen systemen (https://www.shodan.io/sea...country%3A%22NL%22&page=1) valt wel op dat bijna alle systemen poort 5000 open staat/stond. Slechts eenmaal een andere variant dan 5000, maar dan wel weer in combinatie met poort 80.

Maargoed, daar zijn natuurlijk niet echt conclusies uit te trekken. Ik heb 'm thuis nog wel aanstaan maar alle poortmappings (zelfs VPN) er maar even uit gehaald.

Acties:
  • 0 Henk 'm!

  • Birelissimo
  • Registratie: Juli 2006
  • Laatst online: 17-09 17:02
ftp://ftp.synology.com/on-line/Tools/fake_pat/a.pat

Bij mij in de mail van een maand of 3 terug

iRacing Profiel


Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:36
synoniem schreef op dinsdag 05 augustus 2014 @ 10:21:
Al met al lijkt het me duidelijk dat je een Synology normaliter niet rechtstreeks aan het internet hangt en zeker niet met telnet. Maar support moet er op een of andere manier wel bij kunnen natuurlijk. Ze lossen het overigens netter op dan Netgear die permanent een backdoor voor zichzelf open hebben staan.
Soms kun je niet anders. Als je NetBackup (dus backup tussen twee Syno's) encrypted wil laten verlopen moet je poort 22 SSH openzetten. Daar komen ze ook zoveel keer per uur even aankloppen of er iemand thuis is. En als ze via SSH erin zitten via een gebruiker met veel rechten dan kun je het wel vergeten, dan hebben ze je hele NAS onder controle.

Dat heb ik nu met een firewallregel dus anders ingesteld, alleen SSH incoming mogelijk vanaf 1 specifiek IP-adres.

[ Voor 8% gewijzigd door ThinkPad op 05-08-2014 10:24 ]


Acties:
  • 0 Henk 'm!

Verwijderd

kraades schreef op dinsdag 05 augustus 2014 @ 08:52:
[...]


Even zoeken op clear cached credentials of net use delete.
Ik heb uitgeslapen, dus een wat late reactie, maar onder windows 8.1 kan je ook een nieuwe mapping maken, aanvinken dat je nieuwe inloggegevens wilt gebruiken en dan neemt de verkenner dit over en kan je ook daar weer erbij. Scheelt weer wat stappen richting configuratiescherm of andere tools.

Acties:
  • 0 Henk 'm!

  • maus
  • Registratie: November 2011
  • Laatst online: 29-01 14:51

maus

~ Maus

From the current investigation, they are still using the old security hole to hack the DiskStation with old DSM:

http://www.synology.com/company/news/article/437

As you are in DSM5.0, this kind of hack can't work. But it's also recommended for securing the log on over Internet by this way:

http://www.synology.com/en-global/support/tutorials/478
http://www.synology-forum...656&viewfull=1#post445656

Ik heb op menig forum (waaronder hun eigen) toch al wel berichten voorbij zien komen van mensen die 5.0 draaien en ook getroffen zijn. Snap dan ook niet helemaal hoe Synology bij dit antwoord komt.

Acties:
  • 0 Henk 'm!

  • Qualixo
  • Registratie: Augustus 2013
  • Laatst online: 15-09 22:56
BiLLie- schreef op dinsdag 05 augustus 2014 @ 10:18:
[...]


Synology vraagt dus wel om deze gegevens in het geval van support en het gebruikte engels in de communicatie is niet altijd zo dat je nekharen er niet recht overeind van gaan staan.. De betreffende e-mail zou dus wel van Synology afkomstig kunnen zijn
Maar no offence, ik zou dit soort gegevens nooit overdragen aan wie dan ook.. en zeker niet per email :)
Dan krijgen ze wat mij betreft een teamviewer sessie en dat ik zie wat ze doen.

https://vdr.one | Certified Drone Pilot A1/A3+A2


Acties:
  • 0 Henk 'm!

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 20:40
Siluro schreef op dinsdag 05 augustus 2014 @ 10:22:
Op het overzicht van getroffen systemen (https://www.shodan.io/sea...country%3A%22NL%22&page=1) valt wel op dat bijna alle systemen poort 5000 open staat/stond. Slechts eenmaal een andere variant dan 5000, maar dan wel weer in combinatie met poort 80.

Maargoed, daar zijn natuurlijk niet echt conclusies uit te trekken. Ik heb 'm thuis nog wel aanstaan maar alle poortmappings (zelfs VPN) er maar even uit gehaald.
Ik heb zelf niet het probleem maar heb zelf poort 5000 doorgeforward naar poort 5001 voor een HTTPS verbinding. Zou ik poort 5000 helemaal dicht moeten gooien of is de forward naar 5001 veilig genoeg? Je kunt immers niet inloggen via poort 5000.

Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:36
Veiligste is natuurlijk om toegang compleet uit te zetten tot Synology met een statement komt wbt. deze hack.
Om het veiliger te maken kun je in de firewall toestaan dat alleen bepaalde regio's verbinding mogen maken. China e.d. filter je er dan uit.

Maar waarom sowieso de webinterface naar internet open hebben staan? Ik doe dat via een VPN. Alleen VPN poortje die luistert. Daarmee connecten en dan kan ik in m'n interne netwerk. Ook handig om even in de router wat aan te passen op afstand ofzo :)

[ Voor 33% gewijzigd door ThinkPad op 05-08-2014 10:26 ]


Acties:
  • 0 Henk 'm!

  • emnich
  • Registratie: November 2012
  • Niet online

emnich

kom je hier vaker?

Robkazoe schreef op dinsdag 05 augustus 2014 @ 10:24:
[...]

Ik heb zelf niet het probleem maar heb zelf poort 5000 doorgeforward naar poort 5001 voor een HTTPS verbinding. Zou ik poort 5000 helemaal dicht moeten gooien of is de forward naar 5001 veilig genoeg? Je kunt immers niet inloggen via poort 5000.
Dat maakt helemaal niet uit. Het idee van port 5000 is alleen dat het hierdoor makkelijker te vinden is. Bij jou is port 5000 gewoon te zien en ben je dus net zo kwetsbaar (als dat de aanvals vector is).

Acties:
  • 0 Henk 'm!

  • le dj
  • Registratie: Oktober 2005
  • Laatst online: 02-06 19:05
ThinkPadd schreef op dinsdag 05 augustus 2014 @ 10:23:
[...]

Soms kun je niet anders. Als je NetBackup (dus backup tussen twee Syno's) encrypted wil laten verlopen moet je poort 22 SSH openzetten. Daar komen ze ook zoveel keer per uur even aankloppen of er iemand thuis is. En als ze via SSH erin zitten via een gebruiker met veel rechten dan kun je het wel vergeten, dan hebben ze je hele NAS onder controle.

Dat heb ik nu met een firewallregel dus anders ingesteld, alleen SSH incoming mogelijk vanaf 1 specifiek IP-adres.
hoe ga je dan om met een wisselend ip adres? Ik heb geen vast ip. (via DNS?)

Acties:
  • 0 Henk 'm!

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 20:40
emnich schreef op dinsdag 05 augustus 2014 @ 10:25:
[...]


Dat maakt helemaal niet uit. Het idee van port 5000 is alleen dat het hierdoor makkelijker te vinden is. Bij jou is port 5000 gewoon te zien en ben je dus net zo kwetsbaar (als dat de aanvals vector is).
Dan ga ik poort 5000 vanavond ook maar eens uitzetten. Bedankt voor de tip!

Acties:
  • 0 Henk 'm!

  • Gé Brander
  • Registratie: September 2001
  • Laatst online: 06-09 09:32

Gé Brander

MS SQL Server

le dj schreef op dinsdag 05 augustus 2014 @ 10:26:
[...]

hoe ga je dan om met een wisselend ip adres? Ik heb geen vast ip. (via DNS?)
DynDNS

Vroeger was alles beter... Geniet dan maar van vandaag, morgen is alles nog slechter!


Acties:
  • 0 Henk 'm!

  • Qualixo
  • Registratie: Augustus 2013
  • Laatst online: 15-09 22:56
emnich schreef op dinsdag 05 augustus 2014 @ 10:25:
[...]


Dat maakt helemaal niet uit. Het idee van port 5000 is alleen dat het hierdoor makkelijker te vinden is. Bij jou is port 5000 gewoon te zien en ben je dus net zo kwetsbaar (als dat de aanvals vector is).
je kan in de syno firewall port 5000 dicht gooien en op externe dns van je hosting de redirect aanzetten.
indien je net als ik domain naam erop hebt gekoppeld.

https://vdr.one | Certified Drone Pilot A1/A3+A2


Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:36
le dj schreef op dinsdag 05 augustus 2014 @ 10:26:
[...]

hoe ga je dan om met een wisselend ip adres? Ik heb geen vast ip. (via DNS?)
Dat is dus het rotte eraan, die moet ik in de firewall dus aanpassen als hij gewijzigd is. Voor NetBackup gebruikte ik al een No-ip.com domeinnaam die automatisch geupdate werd bij IP-wijziging. Maar in de firewall kun je alleen IP-adressen opgeven.

Nu veranderd je IP-adres bij Ziggo gelukkig niet vaak. En bijwerken is een kleine moeite, ik krijg vanzelf een mailtje als de backup niet gelukt is, dat is voor mij een teken om te kijken of het IP-adres niet gewijzigd is :p

[ Voor 17% gewijzigd door ThinkPad op 05-08-2014 10:28 ]


Acties:
  • 0 Henk 'm!

  • SpeedingWilly
  • Registratie: Augustus 2000
  • Laatst online: 22:52
Jason X schreef op dinsdag 05 augustus 2014 @ 08:48:
Misschien een stomme vraag, maar ik heb naar aanleiding hiervan ook even gekeken naar de beveiliging.
Het standaard admin account uitgeschakeld nadat ik een andere user had aangemaakt met admin rechten.

Alleen als ik in Windows Verkenner zit, waar de Diskstation tussen staat onder Netwerk, kan ik hem niet meer openen omdat er dan een aanmeldfout optreedt 'het account is uitgeschakeld'. Dat snap ik, alleen waar moet ik in hemelsnaam instellen dat hij met het andere account toegang mag krijgen?
Ga naar "User Accounts" en klik op "manage your credentials". Daar kun je admin vervangen door de nieuwe user en eventueel het wachtwoord aanpassen en daarna werkt het weer!

Drone Insight - De plek waar jouw drone avontuur een vlucht krijgt!


Acties:
  • 0 Henk 'm!

  • emnich
  • Registratie: November 2012
  • Niet online

emnich

kom je hier vaker?

mgm1313 schreef op dinsdag 05 augustus 2014 @ 10:23:
[...]


http://www.synology-forum...656&viewfull=1#post445656

Ik heb op menig forum (waaronder hun eigen) toch al wel berichten voorbij zien komen van mensen die 5.0 draaien en ook getroffen zijn. Snap dan ook niet helemaal hoe Synology bij dit antwoord komt.
We weten er natuurlijk veel te weinig vanaf. Dat lek is al een paar maanden oud. In theorie kunnen de systemen al 2 maanden besmet zijn en pas afgelopen weekend `geactiveerd`. Mensen die in die afgelopen 2 maanden naar DSM 5 gegaan zijn waren dus al besmet.

Dat is ook de reden dat ik mijn systeem nu even uit laat staan. Het feit dat er geen melding komt dat ik besmet ben, wil niet zeggen dat dat ook zo is. Misschien komt die melding pas als x% geencrypt is of zijn er andere triggers.

Acties:
  • 0 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
ThinkPadd schreef op dinsdag 05 augustus 2014 @ 10:23:
[...]

Soms kun je niet anders. Als je NetBackup (dus backup tussen twee Syno's) encrypted wil laten verlopen moet je poort 22 SSH openzetten. Daar komen ze ook zoveel keer per uur even aankloppen of er iemand thuis is. En als ze via SSH erin zitten via een gebruiker met veel rechten dan kun je het wel vergeten, dan hebben ze je hele NAS onder controle.

Dat heb ik nu met een firewallregel dus anders ingesteld, alleen SSH incoming mogelijk vanaf 1 specifiek IP-adres.
Je kan het nog veiliger maken door SSH in te stellen dat het alleen met publickey autentificatie toegang geeft.

Acties:
  • 0 Henk 'm!

  • Robkazoe
  • Registratie: December 2002
  • Laatst online: 20:40
SpeedingWilly schreef op dinsdag 05 augustus 2014 @ 10:30:
[...]


Ga naar "User Accounts" en klik op "manage your credentials". Daar kun je admin vervangen door de nieuwe user en eventueel het wachtwoord aanpassen en daarna werkt het weer!
En ik zou ipv een admin-account een reguliere account aanmaken die lees/schrijfrechten heeft op bepaalde shares.

Acties:
  • 0 Henk 'm!

  • DaaNium
  • Registratie: November 2001
  • Laatst online: 01-09 13:27

DaaNium

incl. 70% zachte ghee

same bij mij :)
gaat dus wel 'echt' naar de synology site/server, lijkt me wel vertrouwd.
ik heb zelf geen synology, maar wel het support ticket aangemaakt op mijn e-mail adres.
dit is dus de eerste keer dat synology mijn e-mail adres heeft, daarom vertrouw ik het wel.

..maar ik denk dat het verhaal van kapitein Ortega best eens waar kan zijn..


Acties:
  • 0 Henk 'm!

  • Speedfightserv
  • Registratie: September 2004
  • Laatst online: 19:42
die 2 weg authenticatie is ook super trouwens!!

Heb hem gelijk ingesteld. Jammer dat je het voor andere accounts kan verplichten..

30 x Trina 390wp Op SE en Solis. | MHI 3,5kw


Acties:
  • 0 Henk 'm!

Verwijderd

Weet iemand hoe je die 2 pass authenticatie aanzet met behulp van deze token (token is van actividentity)?

Afbeeldingslocatie: http://www.sentechgroup.com/images/otp/token_pocket.jpg

Ik kan er niks over vinden. Ik zou het graag met mijn token doen ipv met een mailadres.

Acties:
  • 0 Henk 'm!

  • beantherio
  • Registratie: April 2004
  • Laatst online: 01-09 13:28
Siluro schreef op dinsdag 05 augustus 2014 @ 10:22:
Op het overzicht van getroffen systemen (https://www.shodan.io/sea...country%3A%22NL%22&page=1) valt wel op dat bijna alle systemen poort 5000 open staat/stond. Slechts eenmaal een andere variant dan 5000, maar dan wel weer in combinatie met poort 80.

Maargoed, daar zijn natuurlijk niet echt conclusies uit te trekken. Ik heb 'm thuis nog wel aanstaan maar alle poortmappings (zelfs VPN) er maar even uit gehaald.
Het lijkt momenteel de meest concrete 'lead' te zijn naar de oorzaak van dit probleem. Misschien dat het toch in het verlengde ligt van heartbleed? Het is me nog niet duidelijk of de fix van dat probleem in DSM ook getroffen is door Synolocker.

Acties:
  • 0 Henk 'm!

  • X-Kiwi
  • Registratie: Augustus 2011
  • Laatst online: 23:19
Hmm sommige dingen komen wel bekend voor: mijn Synology was ook erg druk (met niets?) gisteren en het afsluiten ging enorm traag.

Maar als ik hem nu weer aan zet om te controleren - staat hij meteen weer online te draaien. Misschien eerst met de router bezig. Ben wel nieuwsgierig of er wat mis is...

Kiwi !


Acties:
  • 0 Henk 'm!

  • Speedfightserv
  • Registratie: September 2004
  • Laatst online: 19:42
Verwijderd schreef op dinsdag 05 augustus 2014 @ 10:36:
Weet iemand hoe je die 2 pass authenticatie aanzet met behulp van deze token (token is van actividentity)?

[afbeelding]

Ik kan er niks over vinden. Ik zou het graag met mijn token doen ipv met een mailadres.
je kan gewoon de app Google Authenticator installeren op je android Phone. Zo doe ik het. Weet niet of er een soortgelijke app is voor de iPhone maar neem aan van wel

30 x Trina 390wp Op SE en Solis. | MHI 3,5kw


Acties:
  • 0 Henk 'm!

  • Ryceck
  • Registratie: Oktober 2001
  • Laatst online: 19:42

Ryceck

Constants and Variables

Speedfightserv schreef op dinsdag 05 augustus 2014 @ 10:44:
[...]


je kan gewoon de app google authenticator installeren op je android Phone. Zo doe ik het. Weet niet of er een soortgelijke app is voor de ihpone maar neem aan van wel
Voor iPhone is dat er idd ook. Zelfs voor Windows Phone omdat de Microsoft Authenticator (Verificator heet dat ding geloof ik) ook volgens hetzelfde protocol werkt.

If everything is working perfect, break something before someone else fucks up.


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Een schandelijke copy/paste van mij:


Update via Anandtech van Synology:

"Finally, Synology tells us that they are hoping to finish identifying which versions of DSM are affected this evening. They are also hoping to have a resolution, though admittedly if SynoLocker is as effectively implemented as Cryptolocker, then there is a distinct possibility that there may be no way to recover the ransomed data other than paying."

Acties:
  • 0 Henk 'm!

  • utbone
  • Registratie: September 2002
  • Laatst online: 20:52
Verwijderd schreef op dinsdag 05 augustus 2014 @ 10:45:
Een schandelijke copy/paste van mij:


Update via Anandtech van Synology:

"Finally, Synology tells us that they are hoping to finish identifying which versions of DSM are affected this evening. They are also hoping to have a resolution, though admittedly if SynoLocker is as effectively implemented as Cryptolocker, then there is a distinct possibility that there may be no way to recover the ransomed data other than paying."
Kan de CIA/NSA niet 'gewoon' die keyserver hacken? (beetje offtopic)

U heeft de melk horen klotsen maar weet niet waar de tepel hangt


Acties:
  • 0 Henk 'm!

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 00:25

The Eagle

I wear my sunglasses at night

Afwachten is dus nog steeds het devies :)

Ondertussen staat mijn Syno uit. Ben een beetje huiverig om de boel aan te slingeren en te updaten. DSM 4.2 of 4.3 hier meen ik, DS213.
Hoe lang zou zo'n update moeten duren?

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Acties:
  • 0 Henk 'm!

  • hars73
  • Registratie: Februari 2002
  • Laatst online: 10-09 19:17

hars73

Papa van Dewi en Robin :-)

Is er eigenlijk al ergens iemand die betaald heeft en een key heeft gekregen en ook daadwerkelijk z'n bestanden weer beschikbaar heeft? Want dat is allemaal natuurlijk ook nog maar de vraag.

Acties:
  • 0 Henk 'm!

  • DonJunior
  • Registratie: Februari 2008
  • Nu online
hars73 schreef op dinsdag 05 augustus 2014 @ 10:50:
Is er eigenlijk al ergens iemand die betaald heeft en een key heeft gekregen en ook daadwerkelijk z'n bestanden weer beschikbaar heeft? Want dat is allemaal natuurlijk ook nog maar de vraag.
Lijkt me niet toch? Aangifte doen mocht je de sjaak zijn is beter dan betalen lijkt me.

Overigens staat hier de NAS ook gewoon nog uit.

[ Voor 6% gewijzigd door DonJunior op 05-08-2014 10:51 ]

*sowieso


Acties:
  • 0 Henk 'm!

  • Dutch_guy
  • Registratie: September 2001
  • Laatst online: 15-09 12:06

Dutch_guy

WYSIWYG

Aan de ene kant zou ik denken dat je na betaling een geldige key krijgt. Immers als dat niet zo is, dan is dat direct bekend en betaald niemand meer.

Pay peanuts get monkeys !


Acties:
  • 0 Henk 'm!

  • Dutch_guy
  • Registratie: September 2001
  • Laatst online: 15-09 12:06

Dutch_guy

WYSIWYG

DonJunior schreef op dinsdag 05 augustus 2014 @ 10:51:
[...]


Lijkt me niet toch? Aangifte doen mocht je de sjaak zijn is beter dan betalen lijkt me.

Overigens staat hier de NAS ook gewoon nog uit.
Aangifte tegen wie? De politie lacht je uit als je hiermee aankomt.

Pay peanuts get monkeys !


Acties:
  • 0 Henk 'm!

  • hars73
  • Registratie: Februari 2002
  • Laatst online: 10-09 19:17

hars73

Papa van Dewi en Robin :-)

DonJunior schreef op dinsdag 05 augustus 2014 @ 10:51:
[...]
Lijkt me niet toch? Aangifte doen mocht je de sjaak zijn is beter dan betalen lijkt me.
Tja ik weet niet. Kan me voorstellen dat er toch mensen zijn die betalen/betaald hebben. Zeker als er bestanden geencrypt zijn die je erg dierbaar of belangrijk zijn (ja die had je moeten backuppen, maar we weten dat er genoeg mensen zijn die dat niet doen)

Acties:
  • 0 Henk 'm!

  • MissileHugger
  • Registratie: Januari 2009
  • Laatst online: 29-07 14:09

MissileHugger

I wonder...

Dutch_guy schreef op dinsdag 05 augustus 2014 @ 10:51:
Aan de ene kant zou ik denken dat je na betaling een geldige key krijgt. Immers als dat niet zo is, dan is dat direct bekend en betaald niemand meer.
Is het al bekend waar de "helpdesk" link onderin uitkomt? Lees ik niks over terug.
Pagina: 1 ... 5 ... 19 Laatste

Let op:
~~~[html]Let op: Dit topic is uitsluitend bedoeld om de situatie rond de synolocker ransomware te bespreken. Offtopic reacties worden niet gewaardeerd.

Indien je ook slachtoffer denkt te zijn: vermeld dan minimaal welke DSM-versie je gebruikt en welke poorten er open staan. Zonder deze informatie kunnen we je niet goed verder helpen.~~~[/html]