Vraag


Acties:
  • 0 Henk 'm!

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Een kennis van mij heeft een aantal dagen geleden een attachment geopend, helaas bleek deze een onbetrouwbare bijlage te bevatten, namelijk een cryptlocker.

Ik heb de opdracht gegeven de PC uit te zetten, om zo het verdere crypten te stoppen. Echter heb ik nu gelezen dat bij elke reboot, het zich meer verspreid.

Wat kan ik het beste doen?

De kennis heeft waarschijnlijk niet van alles een backup.
Wat ik heb gelezen is er geen decrypter?
De enige manier om te decrypten is om betalen.

Verwijderen wordt geen probleem, ik raad echter een schone installatie aan, maar dat is even de vraag voor de kennis.

Het probleem is begonnen met een bijlage.
A.u.b. geen opmerkingen over hoe stom geen backup, dat is niet mijn taak (gelukkig).

Beste antwoord (via HollowGamer op 08-03-2016 10:28)


  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 20:13

FlipFluitketel

Frontpage Admin
Die decrypter werkt niet voor CTB-Locker maar alleen voor (zoals in de beschrijving ook staat) Coinvault en Bitcryptor. CTB-Locker is helaas nog geen decrypter voor, zie hier.

Je zult genoeg bestanden tegen komen met de naam !Decrypt-nogiets.txt en daar staat dan ook de url in (via TOR) om alsnog de betaling te doen mocht het virus verwijderd zijn.

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!

Alle reacties


Acties:
  • +1 Henk 'm!

  • page404
  • Registratie: November 2009
  • Laatst online: 11-09 10:52

page404

Website says no

begin eens om de pc op te starten met Ubuntu of zo vanaf een USB drive. Dan kan je veilig het bestandssysteem bekijken en beginnen om niet-geblokkeerde files alvast veilig te stellen.
En geen backup? Tssss :P

ZIPper: Zelfstandig Interim Professional


Acties:
  • 0 Henk 'm!

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
page404 schreef op maandag 07 maart 2016 @ 16:10:
begin eens om de pc op te starten met Ubuntu of zo vanaf een USB drive. Dan kan je veilig het bestandssysteem bekijken en beginnen om niet-geblokkeerde files alvast veilig te stellen.
En geen backup? Tssss :P
I know, gelukkig wel een kleine Dropbox kopie, en een hele berg 'zooi'. :9

Ik waarschuw de mensen altijd om backups te maken, maar er moet altijd zo iets als dit gebeuren, voordat.. ;)

Dat is inderdaad een goed idee, ben allang bij dat de cryptlocker niet op Linux werkt.
Hoe gevaarlijk zijn de bestanden als ik deze open op een andere PC? M.a.w. zit er iets in, dan behalve encryptie?

Acties:
  • +1 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Ga NIET grasduinen in de Dropbox kopie vanaf de pc die besmet is aangezien ook shares worden aangetast! En misschien vindt je hier ook wel tips: Virus - ctb locker - alle bestanden versleuteld

NRG


Acties:
  • 0 Henk 'm!

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
GerardVanAfoort schreef op maandag 07 maart 2016 @ 20:24:
Ga NIET grasduinen in de Dropbox kopie vanaf de pc die besmet is aangezien ook shares worden aangetast! En misschien vindt je hier ook wel tips: Virus - ctb locker - alle bestanden versleuteld
Daar was ik al bang voor, ik had gelezen dat tegenwoordig cryptolockers inderdaad via shares, etc. verspreiden.
Toevallig ook vandaag artikel gelezen over de ransomware van Transmission, die was op dit moment nog niet in staat TC-backups te encrypten (nog niet helemaal af), maar ik ben bang dat het niet lang meer gaat duren. :/

Heb in het topic al een decrypter gevonden van Kaspersky, morgen maar eens proberen. Maar ik ben bang dat het helaas niet gaat lukken.

Ik ga de PC via een Linux LiveCD benaderen, kijken wat de schade is, enkele bestanden kopiëren, etc.
Het virus laat ik nog even staan (boot toch niet in Windows), in geval dat de kennis toch in betaling wilt overgaan. Echter is de kans dat je daadwerkelijk de juiste key krijgt, volgensmij niet 100%.
Verder houd je zo ook het interessant voor de maker(s).

Acties:
  • Beste antwoord
  • +1 Henk 'm!

  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 20:13

FlipFluitketel

Frontpage Admin
Die decrypter werkt niet voor CTB-Locker maar alleen voor (zoals in de beschrijving ook staat) Coinvault en Bitcryptor. CTB-Locker is helaas nog geen decrypter voor, zie hier.

Je zult genoeg bestanden tegen komen met de naam !Decrypt-nogiets.txt en daar staat dan ook de url in (via TOR) om alsnog de betaling te doen mocht het virus verwijderd zijn.

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


Acties:
  • 0 Henk 'm!

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Helaas heeft Critroni (de ransomware) vrijwel alle bestanden versleuteld. 'Helaas' krijgen we ook niet meer de melding om 5 bestanden 'gratis te decrypted, waarschijnlijk omdat Windows Defender de Trojaanse paarden al heeft verwijderd.

Heeft het zin om aangifte te doen? De PC werd namelijk zakelijk gebruikt.

Even ter goede orde, ik ben niet de verantwoordelijke, die had allang gebruikt gemaakt van een cloud-dienst, maar ben min of meer de raadgever. ;)
Ik heb hier echter wel van geleerd, en ben er ook achter hoe schadelijk deze kan zijn en hoe snel mensen hier in trappen. Het virus is btw. uiterst slim, hij wordt pas na 3 dagen actief.

Thanks. :)

Acties:
  • 0 Henk 'm!

  • skelleniels
  • Registratie: Juni 2005
  • Laatst online: 20-08 13:07
Je kan de harddisk uithalen en in een andere (niet belangrijke pc, los van het internet) steken om zo de infectie niet verder te zetten, maar zodat je wel kan kijken of je nog iets kan redden. Daarna kan je kijken of je met previous versions nog iets kan terughalen.

http://specs.tweak.to/16567


Acties:
  • +1 Henk 'm!

  • Tyrian
  • Registratie: Maart 2001
  • Niet online

Tyrian

It's Unreal.

Mijn vader was ook slachtoffer, met een zakelijke PC. Hij had op een linkje geklikt in een e-mail die van KPN leek met een online factuur. (Hij is klant bij KPN voor Backup Online)

Mail weg, databases weg, foto's weg, documenten weg etc.

Ik heb hem kunnen helpen door een image backup van de C: schijf terug te zetten en alle databestanden van de KPN online backup te herstellen. Godzijdank dat deze in orde en up-to-date was.

MS Security Essentials heeft hem niet gepakt helaas. Voor de zekerheid maar Malwarebytes ernaast gezet. 't Is wel een lesje geweest. Hij moppert weleens over die 'vervelende' beveiliging en eindeloze updates maar hij heeft gezien wat er kan gebeuren. De online backup (draait al jaren, nooit eerder nodig gehad) heeft zich in ieder geval in één klap terugbetaald.

Als de data niet hersteld zou zijn geweest had het serieuze gevolgen gehad voor de continuïteit van zijn MKB onderneming.

http://www.hypercoop.tk | GW user page | GW2 user page

Specs


Acties:
  • +1 Henk 'm!

  • Mirost
  • Registratie: Juni 2006
  • Laatst online: 24-12-2023
8)7
Een klant van mij heeft via email een link voor een Factuur van KPN internet geopend, en meteen CTB Locker gedownload. Vervolgens heeft hij nog een paar keer OK geklikt en voilà het kwaad was geschied.
Alle beeldbestanden, behalve .tiff, en tekst en documenten hebben de extensie .faowqmf gekregen en zijn niet te openen. Alles van zijn PC. :(
De virus is eigenlijk een ransom malware. eenvoudig weg te halen met MalwareBytes.
Scannen en natuurlijk ook verwijderen, óók uit de quarantaine map.
Opnieuw opstarten.
Je kunt je verloren bestanden niet terugkrijgen. bewaar die als referentie naar de naam die het had.
Neem een recovery programma om van de laatste keer dat er een partitie is geschreven naar de schijf alle hervonden bestanden te schrijven naar een aparte map, het liefst in een externe schijf. Zeker 75% van alle verloren bestanden kun je er weer mee terugkrijgen. De laatste moet je als verlies nemen.

Ik ben net klaar met een klant van me, zijn bestanden op OneDrive, Googledrive en Dropbox waren nog intact, alleen vertrouwde deze man de Cloud niet en stond er weinig op.
Bij het zien van de onbeschadigde bestanden is hij nu "om".
Bij TransIp kun je een gratis 1 TB online STACK krijgen om al je bestanden op te slaan.
Ik heb mijn hele bedrijfsadministratie erop staan.
O-)

Succes mensen.

[ Voor 5% gewijzigd door Mirost op 01-05-2016 22:58 ]


Acties:
  • 0 Henk 'm!

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
Goed dat er een backup aanwezig was, bij velen is dit echter niet geval. :|
Bij Dropbox, etc. kun je ook 'eenvoudig' op de extensie zoeken die de locker aanmaakt, of simpelweg eerst restoren en daarna sorteren op naam (ofzoiets in die volgorde :P).

Het blijft moeilijk, maar het is eigenlijk raar dat Windows hier totaal geen beveiliging tegen bied.
Een Tweaker heeft uitgelegd waarom dit zo moeilijk is voor virusscanners deze lockers op te pikken, .. kan het alleen even niet terugvinden. :X
Echter denk ik dat de gebruiker de zwakte schakel zal blijven.

Acties:
  • +1 Henk 'm!

  • TommyboyNL
  • Registratie: Januari 2006
  • Niet online
Gebruikers zijn altijd de zwakke schakel. Enerzijds omdat ze geen backups maken, anderzijds omdat ze klikken zonder te kijken. Ook het standaard verbergen van extensies wat Windows doet, helpt niet mee. Je ziet op die manier pas te laat dat Factuur.pdf eigenlijk Factuur.pdf.exe heet...

Been there, done that. In mijn verdediging: het was 03:00, en een factuur van TransIP waar ik dus klant van ben. Ik had vrij rap door dat het niet klopte, omdat na 10 seconden de PDF nog niet geopend was. Toch preventief mijn disk geformatteerd en een backup terug gezet.

Acties:
  • 0 Henk 'm!

  • HollowGamer
  • Registratie: Februari 2009
  • Niet online
TommyboyNL schreef op maandag 02 mei 2016 @ 21:31:
Gebruikers zijn altijd de zwakke schakel. Enerzijds omdat ze geen backups maken, anderzijds omdat ze klikken zonder te kijken. Ook het standaard verbergen van extensies wat Windows doet, helpt niet mee. Je ziet op die manier pas te laat dat Factuur.pdf eigenlijk Factuur.pdf.exe heet...

Been there, done that. In mijn verdediging: het was 03:00, en een factuur van TransIP waar ik dus klant van ben. Ik had vrij rap door dat het niet klopte, omdat na 10 seconden de PDF nog niet geopend was. Toch preventief mijn disk geformatteerd en een backup terug gezet.
Ben het helemaal met je eens, Windows moet standaard de extensies tonen en de gebruiker meer beschermen. :)
Windows is in mijn ogen nooit gemaakt uit veiligheidsoogpunt, tenminste niet zoals bij UNIX (en afgeleide).

Je zou kunnen overwegen een whitelist te gebruiken (voor accepteren van bijlages voor afzenders), .. of overschakelen naar een echt OS zoals een Linux-distro. >:)

Zou zelf ook niet zomaar de locker verwijderen met een tool, je weet nooit wat achter blijft (als de antivirus tool dit al weet..), gewoon een format en je (virusvrije) bestanden weer terugzetten.

[ Voor 6% gewijzigd door HollowGamer op 02-05-2016 21:43 ]


Acties:
  • +1 Henk 'm!

  • HoaHong
  • Registratie: November 2006
  • Laatst online: 27-12-2024

Acties:
  • 0 Henk 'm!

  • Sumerechny
  • Registratie: December 2012
  • Laatst online: 14:17

Sumerechny

2 + 2 = 5...or so I'm told.

Ik krijg net een telefoontje van m'n vader, die heeft CTB ook te pakken op vakantie (geen back-up natuurlijk). Waarschijnlijk is het een inkopper...maar decrypt is nog steeds niet mogelijk zeker

edit: (zonder te betalen :o )?

Vriend Google laat het mij in elk geval niet zien, ik hoop stiekem dat ik nog niet goed genoeg gezocht heb ;(

[ Voor 5% gewijzigd door Sumerechny op 11-06-2016 16:30 ]


Acties:
  • 0 Henk 'm!

  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 20:13

FlipFluitketel

Frontpage Admin
Nee, helaas nog steeds niet mogelijk. Er staat dus echt CTB-Locker in de melding?

[ Voor 37% gewijzigd door FlipFluitketel op 11-06-2016 20:12 ]

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


Acties:
  • 0 Henk 'm!

  • Sumerechny
  • Registratie: December 2012
  • Laatst online: 14:17

Sumerechny

2 + 2 = 5...or so I'm told.

FlipFluitketel schreef op zaterdag 11 juni 2016 @ 20:12:
Nee, helaas nog steeds niet mogelijk. Er staat dus echt CTB-Locker in de melding?
Hij belde gisteren en hij noemde zelf de naam CTB locker en beschreef het meldingsscherm vrij duidelijk. Toen daarna de vraag gesteld werd wat hij moest doen met de dure KPN rekening en hoe hij het bijbehorende ZIP bestand kon openen was het vrij duidelijk O-)

Edit: Ik hem direct gezegd dat hij WiFi moest afsluiten om te voorkomen dat bij thuiskomst (of bezoek aan ons) andere systemen besmet worden.

[ Voor 13% gewijzigd door Sumerechny op 12-06-2016 10:09 ]


Acties:
  • 0 Henk 'm!

  • SalimRMAF
  • Registratie: November 2005
  • Laatst online: 11-09 01:01

SalimRMAF

SpaceX - 4K

Nu kijk ik naar NPO2 (Nieuwsuur) waar de cryptolocker hack in actie te zien was.

Ik heb hierover een vraag. In Nieuwsuur hadden ze het erover dat de computer wordt geencrypt wanneer je de email OPENT. Klopt dit? Of gaat het echt om het openen van bijlages etc?

Gulfstream G650


Acties:
  • 0 Henk 'm!

  • boyette
  • Registratie: November 2009
  • Nu online
Het gebeurt pas na het openen van de bijlage.

[ Voor 90% gewijzigd door boyette op 19-07-2016 10:51 ]

Pagina: 1