nieuwe crypto extensie eojiorc

Pagina: 1
Acties:

  • furian88
  • Registratie: Februari 2007
  • Laatst online: 06-11 15:11
Klant heeft een mail gekregen van "kpn" met factuur, hoog bedrag dus hebben ze het rar bestand geopend.
Backup wordt al terug gezet.

extensie: eojiorc

Niks te vinden op google over deze.

Indien ik mij vergis hoor ik t uiteraard graag!

https://pvoutput.org/list.jsp?userid=86006


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
De extensie is random. Het is de CTB locker.

Net ook een klant verteld dat hij alles kwijt is, inclusief zijn nas, icloud, dropbox, etc.

De RAR: https://www.virustotal.co...04b4/analysis/1457441141/
De EXE: https://www.virustotal.co...04b4/analysis/1457441141/

Klant vroeg zich af of een virusscanner zou helpen: heb gezegd dat dat niet werkt.
Klant vroeg zich af waarom niet: nou omdat virusscanners hem niet herkennen :)

[ Voor 60% gewijzigd door DJMaze op 09-03-2016 11:46 ]

Maak je niet druk, dat doet de compressor maar


  • furian88
  • Registratie: Februari 2007
  • Laatst online: 06-11 15:11
DJMaze schreef op woensdag 09 maart 2016 @ 11:43:
De extensie is random. Het is de CTB locker.

Net ook een klant verteld dat hij alles kwijt is, inclusief zijn nas, icloud, dropbox, etc.
ahhhh kijk dat was een klein detail dat ik nog niet wist, in dat geval kan dit topic gesloten worden 8)7 _/-\o_

https://pvoutput.org/list.jsp?userid=86006


  • Paul
  • Registratie: September 2000
  • Laatst online: 20:19
CBT Locker is al zeker een jaar oud, het lijkt me heel sterk als anti-malware-pakketten die niet zouden zien?

Mailtjes met attachments over facturen zijn überhaupt al ZEER verdacht, en dat mensen nog steeds geen .exe van .pdf kunnen onderscheiden is half bijzonder treurig en half de schuld van MS die standaard bekende extenties verbergt...

DJ Maze: Ik neem aan dat je die klant hebt uitgelegd wat de voordelen van een fatsoenlijke backup zijn? :P

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • KipInBraadzak
  • Registratie: Mei 2015
  • Laatst online: 06-11 16:29
Paul schreef op woensdag 09 maart 2016 @ 13:41:
CBT Locker is al zeker een jaar oud, het lijkt me heel sterk als anti-malware-pakketten die niet zouden zien?

Mailtjes met attachments over facturen zijn überhaupt al ZEER verdacht, en dat mensen nog steeds geen .exe van .pdf kunnen onderscheiden is half bijzonder treurig en half de schuld van MS die standaard bekende extenties verbergt...

DJ Maze: Ik neem aan dat je die klant hebt uitgelegd wat de voordelen van een fatsoenlijke backup zijn? :P
Zie dat meer als een familienaam. Er komen nog dagelijks nieuwe varianten uit welke niet door antivirussignatures herkend worden. Na een dag of twee herkennen deze de variant wel maar staat de opvolgende variant alweer in de mailboxen. Een kat en muisspel dat met alleen een virusscanner niet goed te bestrijden is.

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Paul schreef op woensdag 09 maart 2016 @ 13:41:
Ik neem aan dat je die klant hebt uitgelegd wat de voordelen van een fatsoenlijke backup zijn? :P
Nou half, ik zei dat hij een externe USB schijf in de kluis moet leggen.
Maar ja, als hij deze vervolgens een maand niet aanraakt....

Heb hem toen langzaam verteld over incremental backups van zijn NAS naar een andere plek.
Maar dat is natuurlijk allemaal veel te moeilijk.

Maak je niet druk, dat doet de compressor maar


  • maratropa
  • Registratie: Maart 2000
  • Niet online
DJMaze schreef op woensdag 09 maart 2016 @ 11:43:
De extensie is random. Het is de CTB locker.

Net ook een klant verteld dat hij alles kwijt is, inclusief zijn nas, icloud, dropbox, etc.

De RAR: https://www.virustotal.co...04b4/analysis/1457441141/
De EXE: https://www.virustotal.co...04b4/analysis/1457441141/

Klant vroeg zich af of een virusscanner zou helpen: heb gezegd dat dat niet werkt.
Klant vroeg zich af waarom niet: nou omdat virusscanners hem niet herkennen :)
Als hij dropbox mailt binnen 30 dagen dan zetten ze gewoon alles terug toch naar een aangegeven moment?

specs


  • Opifex
  • Registratie: September 2013
  • Laatst online: 05-11 11:06
Paul schreef op woensdag 09 maart 2016 @ 13:41:
CBT Locker is al zeker een jaar oud, het lijkt me heel sterk als anti-malware-pakketten die niet zouden zien?

Mailtjes met attachments over facturen zijn überhaupt al ZEER verdacht, en dat mensen nog steeds geen .exe van .pdf kunnen onderscheiden is half bijzonder treurig en half de schuld van MS die standaard bekende extenties verbergt...

DJ Maze: Ik neem aan dat je die klant hebt uitgelegd wat de voordelen van een fatsoenlijke backup zijn? :P
Hij vroeg of een Virusscanner iets zou uithalen. Maar eens de files geëncrypteerd zijn kan je met een virusscanner niet veel meer uithalen...

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 12-10 22:55
Ook een klant die zo "handig" was er op te klikken.
Schade lijkt mee te vallen, maar de getroffen XP machine weer schoon installeren heb ik ze toch maar afgeraden. Goedkopere oplossing is een nieuwe pc te kopen in dit geval ;)

Van het mailtje viel de Avast footer me op. Alsof KPN die mee zou sturen.
Afbeeldingslocatie: https://dl.dropboxusercontent.com/u/2353905/Avast%20footer.png

Verder mailtje zag er op zich netjes uit.
Afbeeldingslocatie: https://dl.dropboxusercontent.com/u/2353905/KPN%20factuur%20rar%20archief.png

[ Voor 27% gewijzigd door aZuL2001 op 10-03-2016 01:22 . Reden: plaatjes ]

Abort, Retry, Quake ???


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Afzender: @kpnmail.nl (??)
En een .rar als bijlage... van een gerenommeerd bedrijf? :N Alleen daar zouden de alarmbellen al van moeten afgaan...

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • Firefly III
  • Registratie: Oktober 2001
  • Niet online

Firefly III

Bedrijfsaccount Firefly III
-

[ Voor 99% gewijzigd door Firefly III op 21-10-2019 09:14 . Reden: Leeg ivm privacy ]

Hulp nodig met Firefly III? ➡️ Gitter ➡️ GitHub ➡️ Mastodon


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

Hmm,, zie nu pas dat de mail een "ik ook"-post is ;)

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • Kavaa
  • Registratie: November 2009
  • Laatst online: 06-11 12:21
FYI als er een omgeving is waar een Server2012 R2 File server draait of een Synology NAS Blokkeer dan de bestandstypes.

https://www.petri.com/blo...types-windows-server-2012

----
Zoekende naar een Synology Manual Iemand? Ik weet waar het zit (Bestandsservices > Geavanceerde Instellingen > Bestanden Blokkeren Plaats hier: /*.locky/ en /*.eojiorc/

Blok .Locky and .eojiorc Synology

ICTWebSolution - Wi-Fi Problemen? Stuur maar een berichtje! - Wi-Fi Bereik verbeteren?


  • Vinales
  • Registratie: Maart 2012
  • Laatst online: 11-09 00:52
Hallo djkavaa,
Dank voor je tip mbt de synology. (Zojuist toegevoegd).

  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 19:56

FlipFluitketel

Frontpage Admin
Dat helpt misschien tegen locky ja, maar niet tegen CTB-locker aangezien die een willekeurige extensie eraan plakt. Succes met alle willekeurige extensies in je Synology te blokkeren :P

HitmanPro.Alert en Malwarebytes Anti-Ransomware zouden deze rotzooi wel tegen moeten kunnen houden (die van Malwarebytes is nog een beta).

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


  • Kavaa
  • Registratie: November 2009
  • Laatst online: 06-11 12:21
FlipFluitketel schreef op donderdag 10 maart 2016 @ 08:35:
Dat helpt misschien tegen locky ja, maar niet tegen CTB-locker aangezien die een willekeurige extensie eraan plakt. Succes met alle willekeurige extensies in je Synology te blokkeren :P

HitmanPro.Alert en Malwarebytes Anti-Ransomware zouden deze rotzooi wel tegen moeten kunnen houden (die van Malwarebytes is nog een beta).
Klopt, maar iets is beter als niets natuurlijk;)

ICTWebSolution - Wi-Fi Problemen? Stuur maar een berichtje! - Wi-Fi Bereik verbeteren?


  • Paul
  • Registratie: September 2000
  • Laatst online: 20:19
KipInBraadzak schreef op woensdag 09 maart 2016 @ 21:17:
Zie dat meer als een familienaam. Er komen nog dagelijks nieuwe varianten uit welke niet door antivirussignatures herkend worden.
Op die manier klinkt het een stuk aannemelijker :P
DJMaze schreef op woensdag 09 maart 2016 @ 22:30:
Maar dat is natuurlijk allemaal veel te moeilijk.
Online backup? Je kunt voor heel veel maanden online backup afnemen voordat je een keer een USB-disk, kluis en NAS hebt betaald :P
azziplekkus schreef op donderdag 10 maart 2016 @ 00:00:
Maar eens de files geëncrypteerd zijn kan je met een virusscanner niet veel meer uithalen...
...natuurlijk niet, maar zo lees ik de vraag ook niet... Een Virusscanner had het echter mogelijk wel van te voren al kunnen stoppen...

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • dukejan
  • Registratie: Juli 2009
  • Laatst online: 06:50
Wij blokkeren wegens de randsomware op onze fileservers al actief .mp3 en .locky, maar tegen random extensies wordt het wel lastig. Heeft iemand een suggestie hoe ik mijn fileservers hier toch z.g.a.m. tegen kan beschermen?

  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 06-11 14:07

Mx. Alba

hen/hun/die/diens

Je zou extensies langer dan 4 karakters kunnen blokkeren? Krijg je ook een aantal false positives natuurlijk maar vrijwel alles gebruikt toch extensies van 3 of 4 karakters. Die false positives moet je dan maar voor lief nemen - en wellicht kan je specifieke langere extensies die je wel nodig hebt "whitelisten". /brainstorm

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


  • redfoxert
  • Registratie: December 2000
  • Niet online
https://www.frankysweb.de...-crypto-locker-schuetzen/

Weet niet hoe goed je Duits is maar er zullen vast ook wel engelse guides zijn voor de File Resource Manager van Windows 2012+

https://discord.com/invite/tweakers


  • dukejan
  • Registratie: Juli 2009
  • Laatst online: 06:50
redfoxert schreef op donderdag 10 maart 2016 @ 11:15:
https://www.frankysweb.de...-crypto-locker-schuetzen/

Weet niet hoe goed je Duits is maar er zullen vast ook wel engelse guides zijn voor de File Resource Manager van Windows 2012+
Hier ga ik wel uitkomen. Bedankt voor de tip!. De optie voor het blokkeren van lange extensies kan ik niet vinden in de FRM. Ik ga dit topic zeker in de gaten houden voor meer preventies.

Extra functionaliteiten die wij hebben is de Vorige versie functionaliteit. Zo kunnen wij na besmetting gemakkelijk terug gaan ( is al tweemaal gelukt ).

Helaas kan ik uit ervaring spreken dat het geen fijne bedreiging is.

Vergeet ook niet dat wanneer je getroffen bent als bedrijf, dit mogelijk onder een datalek valt wanneer hier BSN gegevens in staan, en je dit dus dient te melden.

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
FlipFluitketel schreef op donderdag 10 maart 2016 @ 08:35:
Dat helpt misschien tegen locky ja, maar niet tegen CTB-locker aangezien die een willekeurige extensie eraan plakt. Succes met alle willekeurige extensies in je Synology te blokkeren :P
Je kan in de Synology instellen dat gebruikers wel mogen schrijven maar niet mogen wissen.
Aangezien de extensie wijzigd kan je het zien als een: read -> write -> delete

Iemand zou wel moeten testen of het inderdaad dat is, ipv een rename :9

[ Voor 4% gewijzigd door DJMaze op 10-03-2016 11:54 ]

Maak je niet druk, dat doet de compressor maar


  • Opifex
  • Registratie: September 2013
  • Laatst online: 05-11 11:06
Paul schreef op donderdag 10 maart 2016 @ 10:33:
...natuurlijk niet, maar zo lees ik de vraag ook niet... Een Virusscanner had het echter mogelijk wel van te voren al kunnen stoppen...
Een anti-virus had het van te voren kunnen detecteren. Een virusscanner biedt geen actieve bescherming. Het kijkt alleen of er bedreigingen aanwezig zijn op het systeem.

  • Paul
  • Registratie: September 2000
  • Laatst online: 20:19
Virusscanner == Anti-virus == Anti-malware. Welkom in 2016, het is 1995 meer...

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • Opifex
  • Registratie: September 2013
  • Laatst online: 05-11 11:06
Paul schreef op donderdag 10 maart 2016 @ 20:48:
Virusscanner == Anti-virus == Anti-malware. Welkom in 2016, het is 1995 meer...
Trend Micro Housecall is dus bijvoorbeeld een volledig Anti-Virus pakket volgens jou?

Dat houdt geen steek, dat besef je zelf toch ook?

  • Paul
  • Registratie: September 2000
  • Laatst online: 20:19
Nee, maar daar noem je ook wel een buitenbeentje.

Als een klant mij vraagt een virusscanner te installeren en ik installeer er eentje volgens jouw definitie dan snap je toch hopelijk ook wel dat die klant pissig wordt op mij de eerstvolgende keer dat een van zijn medewerkers een malafide attachment opent...

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • furian88
  • Registratie: Februari 2007
  • Laatst online: 06-11 15:11
Het vervelende vind ik gewoon dat de ontwikkeling voor virussen en cryptolocker sneller gaat dan de verdediging ertegen.

Ik hoop voor Surfright dat ze snel een abbo aan gaan bieden voor Servers inclusief de clients binnen een bedrijf. (1 die makkelijk uit te breiden is als je bijvoorbeeld meer clients erbij krijgt.)

Hitmanpro.alert van 2 jaar oud blokkeerde .locky gewoon, terwijl de nieuwe symantec cloud hem niet eens gezien heeft.. toen was het uiteraard al te laat.

https://pvoutput.org/list.jsp?userid=86006


  • AMES
  • Registratie: Maart 2011
  • Laatst online: 26-08 08:13
Crypto bij een klant.

Extensie:.LPVYZSD-Bestand

Bron: no - reply @ kpnmail .nl (Uw factuur Internetdiensten)

Bijlage: Factuur 000002943.zip

20.019 bestanden besmet, onder extensie: LPVYZSD

Parkeer locatie virus:

c:\gebruikers\gebruiker\appdata\local\micorosft\windows\inetcache\contenct.outlook\20WMAIAA\Factuur 000002943

Factuur 000002943.pdf.exe

[ Voor 31% gewijzigd door AMES op 18-03-2016 11:41 ]


  • Opifex
  • Registratie: September 2013
  • Laatst online: 05-11 11:06
Paul schreef op donderdag 10 maart 2016 @ 22:00:
Nee, maar daar noem je ook wel een buitenbeentje.

Als een klant mij vraagt een virusscanner te installeren en ik installeer er eentje volgens jouw definitie dan snap je toch hopelijk ook wel dat die klant pissig wordt op mij de eerstvolgende keer dat een van zijn medewerkers een malafide attachment opent...
Ken je die cartoon niet van "What the customer wanted" ?

In de IT wereld is er een enorm verschil tussen wat je klant je vraagt, en wat hij effectief bedoelt/nodig heeft. Als hij dus vraagt om een virusscanner, dan bedoeld hij uiteraard een anti-virus pakket, met daarin oa. een virusscanner.

  • Paul
  • Registratie: September 2000
  • Laatst online: 20:19
Die ken ik heel goed. Maakt nog steeds van HouseCall een beetje een buitenbeentje :P

Ja, er zijn programma's die niks anders doen dan kijken of iets een virus is. En ja, als je er op gaat zoeken dan zijn er dat nog best veel (al was het maar omdat er heel veel "Heb ik specifiek virus X?"-tooltjes zijn).

Echter, voor 99% van de bevolking (ja, ook de techies) is een virusscanner en een anti-malwarepakket gewoon equivalent aan elkaar. Dat dit voor jou niet opgaat is op zich niet erg, maar je gaat er wel makkelijk aan voorbij dat dit voor anderen niet zo is :)

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock

Pagina: 1