Acties:
  • 0 Henk 'm!

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
Hallo,

Als eerst wil ik even kwijt dat ik nieuw ben op dit forum dus als dit verkeerd is gepost of er iets anders is wat niet klopt, het spijt me.

Op de computer van mijn opa en oma staat het CERBER virus. Dit virus is relatief nieuw, en erg vervelend. Het is een type van ransomware die alle bestanden versleuteld, en vraagt om geld. (Meer dan 500 dollars)

Er staan erg veel foto's op die nu dus niet meer geopend kunnen worden. Veel van deze foto's / video's hebben een emotionele waarde aan mijn Opa en Oma en ik baal er ook echt van dat dit is gebeurd.

Ik roep dan ook om hulp naar de tweakers community, omdat jullie begrijpen dat wij echt graag deze bestanden terug willen hebben. Helaas heeft dit virus ook de backups verwijderd.

Ik hoop dat jullie mij advies kunnen geven, want ik weet echt niet wat ik nu moet doen.

Edit:

We zijn ondertussen tot de conclusie gekomen dat:
- Datarecovery niet gaat werken
- Het virus niet meer actief is, de bestanden blijven versleuteld
- Tooltjes zoals hirens boot cd me niet gaan helpen
- Ik geen backups heb, de ransom heeft restorepoints verwijderd

Groetjes,
Marvin

[ Voor 13% gewijzigd door MarvinICT op 03-06-2016 09:34 ]


Acties:
  • 0 Henk 'm!

  • g0tanks
  • Registratie: Oktober 2008
  • Nu online

g0tanks

Moderator CSA
Ik vrees dat je pech hebt. Een snelle Google vertelt dat er niks anders op staat dan de ransomware betalen, mocht je de bestanden terug willen.

Ultrawide gaming setup: AMD Ryzen 7 2700X | NVIDIA GeForce RTX 2080 | Dell Alienware AW3418DW


Acties:
  • +1 Henk 'm!

  • da_PSI
  • Registratie: December 2003
  • Laatst online: 17-06 22:27
Als er geen backups zijn, dan is het hoogstwaarschijnlijk pech..., betalen en een wijze les :(

Je kan eventueel nog met een recovery program kijken of er nog iets vanaf te halen valt....

Acties:
  • +2 Henk 'm!

  • Morrar
  • Registratie: Juni 2002
  • Laatst online: 07:39
g0tanks schreef op woensdag 01 juni 2016 @ 22:05:
Ik vrees dat je pech hebt. Een snelle Google vertelt dat er niks anders op staat dan de ransomware betalen, mocht je de bestanden terug willen.
Ehm? http://malwarefixes.com/r...omware-and-decrypt-files/

Zelf (gelukkig) geen ervaring mee, maar er is wel e.e.a. te vinden. Je zou het kunnen proberen lijkt me, zolang je niet de versleutelde bestanden gaat klooien zonder ze te back-uppen.

[ Voor 22% gewijzigd door Morrar op 01-06-2016 22:09 ]


Acties:
  • 0 Henk 'm!

  • da_PSI
  • Registratie: December 2003
  • Laatst online: 17-06 22:27
Morrar schreef op woensdag 01 juni 2016 @ 22:06:
[...]


Ehm? http://malwarefixes.com/r...omware-and-decrypt-files/

Zelf (gelukkig) geen ervaring mee, maar er is wel e.e.a. te vinden. Je zou het kunnen proberen lijkt me, zolang je niet de versleutelde bestanden gaat klooien zonder ze te back-uppen.
De reacties zeggen dat het niet werkt......

Acties:
  • +3 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Direct offline daar Cerber nu ook een botnet voor DDoS kan opzetten.

Ik had dit @redactie... nog gesubmit maar daar zijn ze drukker met geruchten..

Hopelijk heb je wat aan dit artikel http://www.heise.de/secur...r-lernt-dazu-3217254.html

Stomp niet af, blijf slijpen


Acties:
  • 0 Henk 'm!

  • Morrar
  • Registratie: Juni 2002
  • Laatst online: 07:39
da_PSI schreef op woensdag 01 juni 2016 @ 22:10:
[...]

De reacties zeggen dat het niet werkt......
Ja dat zag ik ook, maar zou toch een gok wagen. Zolang je de versleutelde bestanden maar niet verprutst. Misschien werkt het voor sommige versies of bestanden wel en voor anderen niet.

Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Tot nu toe is er nog geen mogelijkheid om bestanden te decrypten.

"Conclusion

Cerber is a pretty powerful ransomware written with attention to details. This analysis highlighted only some of the elements. It has rich customization options and various tricks to make analysis harder. Although this product appeared recently, for sure its authors are not new in the field of malware development. We can expect it will be gaining popularity and may carry some new tricks in the future."

Bron: https://blog.malwarebytes...ansomware-new-but-mature/

Stomp niet af, blijf slijpen


Acties:
  • +1 Henk 'm!

  • eltweako
  • Registratie: Februari 2010
  • Laatst online: 08:57
Je kunt het tooltje proberen. Maar als je de bestanden terug wilt zul je waarschijnlijk moeten betalen.
Ik weet dat dit niet het advies is waar je op hoopt, maar helaas is er (op het moment) geen alternatief.
Als je niet wilt/kunt betalen dan is het enige alternatief het maken van een back-up of image van het computersysteem en dit bewaren totdat er in de toekomst mogelijk een tool uit komt om de decrypten. De kans dat dit gebeurt is klein, en als het gebeurt kan het goed enkele jaren duren.

Mijn advies zou nooit zijn om te betalen, omdat we zo het businessmodel van deze criminelen in stand houden. Echter als de foto's waardevol zijn, dan is dit waarschijnlijk je enige kans om de foto's terug te krijgen.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

eltweako schreef op woensdag 01 juni 2016 @ 22:36:
Je kunt het tooltje proberen. Maar als je de bestanden terug wilt zul je waarschijnlijk moeten betalen.
Ik weet dat dit niet het advies is waar je op hoopt, maar helaas is er (op het moment) geen alternatief.
Als je niet wilt/kunt betalen dan is het enige alternatief het maken van een back-up of image van het computersysteem en dit bewaren totdat er in de toekomst mogelijk een tool uit komt om de decrypten. De kans dat dit gebeurt is klein, en als het gebeurt kan het goed enkele jaren duren.

Mijn advies zou nooit zijn om te betalen, omdat we zo het businessmodel van deze criminelen in stand houden. Echter als de foto's waardevol zijn, dan is dit waarschijnlijk je enige kans om de foto's terug te krijgen.
Dat ja.

Hoe dan ook is stap1 de PC hard uit te zetten en een 1op1 kopie/image te maken van de HDD(s).

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

Anoniem: 39101

MarvinICT schreef op woensdag 01 juni 2016 @ 22:01:
Hallo,

Als eerst wil ik even kwijt dat ik nieuw ben op dit forum dus als dit verkeerd is gepost of er iets anders is wat niet klopt, het spijt me.

Op de computer van mijn opa en oma staat het CERBER virus. Dit virus is relatief nieuw, en erg vervelend. Het is een type van ransomware die alle bestanden versleuteld, en vraagt om geld. (Meer dan 500 dollars)

Er staan erg veel foto's op die nu dus niet meer geopend kunnen worden. Veel van deze foto's / video's hebben een emotionele waarde aan mijn Opa en Oma en ik baal er ook echt van dat dit is gebeurd.

Ik roep dan ook om hulp naar de tweakers community, omdat jullie begrijpen dat wij echt graag deze bestanden terug willen hebben. Helaas heeft dit virus ook de backups verwijderd.

Ik hoop dat jullie mij advies kunnen geven, want ik weet echt niet wat ik nu moet doen.

Groetjes,
Marvin
Download .één van de Bootable Antivirus CD.
Het systeem zal onder DOS opstarten, de antivirrusscanner laten updaten en het systeem opschonen.
Zelf gebruik ik meestal AVG, Avira of Kaspersky, gezien de ene dan wel zijn werk doet en dan weer niet.
Dus meerdere downloaden en testen.
Deze cd's heb ik standaard in de map zitten.

Link: http://pcsupport.about.co...le-antivirus-software.htm

Acties:
  • 0 Henk 'm!

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
Bedankt voor jullie reactie en jullie tijd. Ik heb zelf ook veel op google opgezocht, maar er is weinig wat ik kan vinden. Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen, en om hem niet te motiveren om dit meer mensen aan te doen. Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt. In het ergste geval is er misschien iemand die ik in kan huren om dit op te lossen, dat mag best wat kosten.

MVG

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Regel ook in dat er voortaan elders (dus niet 'aantastbaar' vanaf de PC zelf) backups (meervoud) worden gemaakt van alles dat belangrijk is.
Bij cryptovirussen: nee, IMHO niet verwijderen. Waar mogelijk backuppen en dan formatteren is veel veiliger. En als je nog wel iets zou willen kunnen decrypten heb je mogelijk juist de malware zelf nodig.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

Anoniem: 39101

F_J_K schreef op donderdag 02 juni 2016 @ 09:41:
Regel ook in dat er voortaan elders (dus niet 'aantastbaar' vanaf de PC zelf) backups (meervoud) worden gemaakt van alles dat belangrijk is.

[...]

Bij cryptovirussen: nee, IMHO niet verwijderen. Waar mogelijk backuppen en dan formatteren is veel veiliger. En als je nog wel iets zou willen kunnen decrypten heb je mogelijk juist de malware zelf nodig.



Ik gebruik al jaren die cd's of hiren's bootcd en heb alles nog de nek om gedraaid.
En het systeem draait weer als nieuw.

Om backups te maken en te formatteren, heb je goede software nodig, onder Windows komt het niet goed.
En dan weer het hele systeem opnieuw inrichten en hopen dat de virus niet ineens weer opduikt.

Uren bezig, terwijl ik er 15min over doe en veiliger is. :)

Acties:
  • +2 Henk 'm!

  • DarkSide
  • Registratie: Oktober 2000
  • Laatst online: 17-06 22:02

DarkSide

theres no place like ::1

Dus jij kan de cryptos te lijf gaan met hirensboot cd's e.d??

Voor veel "normale" virussen is dat idd wel een goede oplossing. Voor cryptos lijkt me dat niet.
Daarbij is er genoeg software, die gratis of niet duur zijn, die backups maken incl versioning.
Windows zelf is ook flexibeler qua imaging etc.

There are 10 kinds of people in this world..... Those who know binary. And those who don't.


Acties:
  • 0 Henk 'm!

Anoniem: 39101

MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Bedankt voor jullie reactie en jullie tijd. Ik heb zelf ook veel op google opgezocht, maar er is weinig wat ik kan vinden. Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen, en om hem niet te motiveren om dit meer mensen aan te doen. Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt. In het ergste geval is er misschien iemand die ik in kan huren om dit op te lossen, dat mag best wat kosten.

MVG



Cd erin, de virus de nek omdraaien en nadien weer even scannen. Klaar.

https://zondervirus.nl/het-cerber-virus/

Acties:
  • +3 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
Bij elke vorm van virus, rootkit of adware doe ik een complete herinstallatie, dus partities weggooien en opnieuw beginnen.

In mijn ogen de enige manier om er zeker van te zijn dat het systeem schoon is.

Acties:
  • 0 Henk 'm!

  • Rmg
  • Registratie: November 2003
  • Laatst online: 10:53

Rmg

Afhankelijk van de grootte van de HDD die er nu inzit zou het een mooi moment kunnen zijn om die te upgraden.

De huidige hardeschijf loshalen, goed labelen en in de kast leggen in de hoop dat er een encrypter uitkomt en een nieuwe HDD er in en alles opnieuw installeren.

Kost wat, maar een backup maken van de huidige schijf kost ook (vooral) tijd.

Ja het is niet nodig, ik weet het maar kan een mooi upgrademoment zijn

Acties:
  • 0 Henk 'm!

Anoniem: 39101

Viper® schreef op donderdag 02 juni 2016 @ 10:35:
Bij elke vorm van virus, rootkit of adware doe ik een complete herinstallatie, dus partities weggooien en opnieuw beginnen.

In mijn ogen de enige manier om er zeker van te zijn dat het systeem schoon is.



Welk programma gebruikt je om de schijf volledig leeg te gooien?
Of doe je er een nieuwe schijf in?

En het is zeker niet de juiste manier, maar wel de makkelijkste. ;)

Acties:
  • +6 Henk 'm!

  • Solomon
  • Registratie: December 2001
  • Laatst online: 02-06 00:38
Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 10:33:
[...]




Cd erin, de virus de nek omdraaien en nadien weer even scannen. Klaar.

https://zondervirus.nl/het-cerber-virus/
Heb je de post van TS, of überhaupt de website die je quote ook daadwerkelijk gelezen? De uitdaging is hier niet om het virus te verwijderen, dat kan inderdaad prima via een boot cd. Het probleem van TS is dat zijn bestanden encrypted zijn en er geen methode bestaat om deze te decrypten (los van de crimineel betalen).

V&A aangeboden: LSI 9207-8i (IBM M5110) geflashed naar IT MODE


Acties:
  • +1 Henk 'm!

  • Baserk
  • Registratie: Februari 2007
  • Laatst online: 15-06 15:21
^+1.
En dan nog, een beetje respectabele Tweaker gaat hoogstens voor de 'leuk' met een boot-cd kijken wat het resultaat is.
Daarna partities weggooien en de OS image (die je natuurlijk al klaar hebt) terugzetten in luttele minuten.

Zoals de TS nu al heeft aangekondigd, zou ik idd aanraden om een image te maken van de HDD voor evt. toekomstige decryptie en daarna reinstall (of een nieuwe schijf kopen, ook een optie).

[ Voor 7% gewijzigd door Baserk op 02-06-2016 11:14 ]

Romanes eunt domus | AITMOAFU


Acties:
  • 0 Henk 'm!

  • Supercop
  • Registratie: Augustus 2002
  • Laatst online: 02-06 15:21

Supercop

electronics is my game

Ik heb geen ervaringen met ransomware, maar het gaat om foto's, die op dit moment waarschijnlijk geen kritische zaken tegenhoud. Als mij dit zou overkomen zou ik ze ergens in quarantine zetten en lekker laten staan totdat er wel een fix is? of lul ik nu gewoon dom?

Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt.
Ik hoop dat je een image bedoelt.
Kan ook via Disk2VHD zodat je het oude systeem kan opstarten in een VM.
Hiervoor had ik ooit een topic gestart met wat instructies Hoe krijgen we Windows gebruikers over op GNU/Linux?

Te veel moeite? Vervang dan gewoon de schijf voor een nieuwe en plak een label op de oude "besmet/hazard"

[ Voor 10% gewijzigd door DJMaze op 02-06-2016 11:17 ]

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

Anoniem: 39101

Solomon schreef op donderdag 02 juni 2016 @ 10:54:
[...]


Heb je de post van TS, of überhaupt de website die je quote ook daadwerkelijk gelezen? De uitdaging is hier niet om het virus te verwijderen, dat kan inderdaad prima via een boot cd. Het probleem van TS is dat zijn bestanden encrypted zijn en er geen methode bestaat om deze te decrypten (los van de crimineel betalen).



Ik heb alles gelezen en deze virus al op meerdere systemen verwijderd en dat de bastanden encrypted zijn. maak niets uit.

Je kunt de schijf er ook uithalen en achter je eigen systeem hangen en de virus verwijderen.

Zo moeilijk is het allemaal niet. ;)

Acties:
  • 0 Henk 'm!

  • Rmg
  • Registratie: November 2003
  • Laatst online: 10:53

Rmg

Supercop schreef op donderdag 02 juni 2016 @ 11:14:
Ik heb geen ervaringen met ransomware, maar het gaat om foto's, die op dit moment waarschijnlijk geen kritische zaken tegenhoud. Als mij dit zou overkomen zou ik ze ergens in quarantine zetten en lekker laten staan totdat er wel een fix is? of lul ik nu gewoon dom?
Mwa, je ransomware is actief en zal ook nieuwe bestanden encrypten. Lijkt me niet dat je dat risico wil lopen.

Acties:
  • 0 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 11:15:
[...]




Ik heb alles gelezen en deze virus al op meerdere systemen verwijderd en dat de bastanden encrypted zijn. maak niets uit.

Je kunt de schijf er ook uithalen en achter je eigen systeem hangen en de virus verwijderen.

Zo moeilijk is het allemaal niet. ;)
But why

Het voelt alsof je auto is gestolen en een maand later is teruggevonden. Het mag dan wel je auto zijn maar je weet niet precies wat er mee gebeurd is, ik zou me toch minder op mijn gemak voelen.

Acties:
  • 0 Henk 'm!

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Rmg schreef op donderdag 02 juni 2016 @ 10:40:
Afhankelijk van de grootte van de HDD die er nu inzit zou het een mooi moment kunnen zijn om die te upgraden.

De huidige hardeschijf loshalen, goed labelen en in de kast leggen in de hoop dat er een encrypter uitkomt en een nieuwe HDD er in en alles opnieuw installeren.

Kost wat, maar een backup maken van de huidige schijf kost ook (vooral) tijd.

Ja het is niet nodig, ik weet het maar kan een mooi upgrademoment zijn
Mee eens. Hele schijf eruit, netjes ergens opbergen, en met een nieuwe schijf verder werken (een SSD is zeker een verstandig plan).

Mocht er dan "ooit" een decryptie tool uitkomen, dan koppel je je "safe" schijf los, en probeer je de "virus" schijf met een decryptietool aan de gang te krijgen.

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


Acties:
  • +1 Henk 'm!

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 28-05 10:26
Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 11:15:
[...]

Ik heb alles gelezen en deze virus al op meerdere systemen verwijderd en dat de bastanden encrypted zijn. maak niets uit.
Nou, wel als je de bestanden ooit nog wil kunnen gebruiken.

Cerber zit professioneel in elkaar en het is absoluut niet zeker dat er ooit een manier wordt gevonden om ze te ontsleutelen zonder voor de key te betalen. Ransomware - zoals Cerber - is tegenwoordig dusdanig geëvolueerd dat er met sleutels wordt gewerkt die per pc anders zijn. Een decryptiesleutel van je buurman werkt dus niet op jouw pc.

In eerdere versies van TeslaCrypt zat een zwakheid waardoor een decrypter gemaakt kon worden, maar met TeslaCrypt 3.0 is deze zwakheid gedicht: nieuws: Experts: TeslaCrypt-ransomware nu onmogelijk te kraken

De makers van TeslaCrypt kregen uiteindelijk spijt van hun acties (politie zat ze misschien op de hielen?), waarna ze een universele decryptiekey online gooiden. Er is echter geen zekerheid dat dat óóit zal gebeuren met Cerber.

[ Voor 4% gewijzigd door Alex) op 02-06-2016 11:30 ]

We are shaping the future


Acties:
  • 0 Henk 'm!

Anoniem: 39101

Supercop schreef op donderdag 02 juni 2016 @ 11:14:
Ik heb geen ervaringen met ransomware, maar het gaat om foto's, die op dit moment waarschijnlijk geen kritische zaken tegenhoud. Als mij dit zou overkomen zou ik ze ergens in quarantine zetten en lekker laten staan totdat er wel een fix is? of lul ik nu gewoon dom?



Dat doe je absoluut niet en geeft eerlijk aan, de nodige kennis te missen en daarvoor is dit Forum.
Om elkaar verder te helpen en kennis te delen.

Het lijkt allemaal heel wat, maar ransomware stel niets voor en met het juiste tooltje, zo als aangegeven, het snel en veilig verwijderd kan worden, maar vergt een beetje kennis.

Maar je kunt ook heel moeilijk doen, maar daar is meer tools voor nodig om backups te maken en de schijf echt helemaal leeg te gooien ,dus onnodig risico's nemen en een hoop tijd kwijt.

het zal wel. ;)

Acties:
  • +9 Henk 'm!

  • Solomon
  • Registratie: December 2001
  • Laatst online: 02-06 00:38
Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 11:44:
[...]




Dat doe je absoluut niet en geeft eerlijk aan, de nodige kennis te missen en daarvoor is dit Forum.
Om elkaar verder te helpen en kennis te delen.

Het lijkt allemaal heel wat, maar ransomware stel niets voor en met het juiste tooltje, zo als aangegeven, het snel en veilig verwijderd kan worden, maar vergt een beetje kennis.

Maar je kunt ook heel moeilijk doen, maar daar is meer tools voor nodig om backups te maken en de schijf echt helemaal leeg te gooien ,dus onnodig risico's nemen en een hoop tijd kwijt.

het zal wel. ;)
Ok, ik ga het nog één keer proberen uit te leggen aan je:
- We begrijpen allemaal dat het virus verwijderen geen uitdaging is
- Als je het virus verwijdert worden de bestanden niet decrypted, daar is een sleutel voor nodig
- TS wil graag zijn encrypted bestanden terug (foto's en dergelijke)

Houd dus alsjeblieft op met je 'oplossingen' die uiteindelijk niets bijdragen aan het probleem van TS, namelijk dat hij z'n foto's kwijt is.

V&A aangeboden: LSI 9207-8i (IBM M5110) geflashed naar IT MODE


Acties:
  • 0 Henk 'm!

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 11:44:
[...]




Dat doe je absoluut niet en geeft eerlijk aan, de nodige kennis te missen en daarvoor is dit Forum.
Om elkaar verder te helpen en kennis te delen.

Het lijkt allemaal heel wat, maar ransomware stel niets voor en met het juiste tooltje, zo als aangegeven, het snel en veilig verwijderd kan worden, maar vergt een beetje kennis.

Maar je kunt ook heel moeilijk doen, maar daar is meer tools voor nodig om backups te maken en de schijf echt helemaal leeg te gooien ,dus onnodig risico's nemen en een hoop tijd kwijt.

het zal wel. ;)
Ja, maar het probleem zit hem dus in het feit dat je al je bestanden kwijt bent. Het virus ansich krijg je wel weg (de inbreker pakt de politie wel op), maar je bestanden (bijv je auto), die zijn nog steeds achter slot en grendel... En daar zit het probleem!
Helaas is daar ook geen oplossing voor. Die encryptie krijg je nog niet gekraakt met iets wat nu beschikbaar is...

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


Acties:
  • 0 Henk 'm!

Anoniem: 39101

Viper® schreef op donderdag 02 juni 2016 @ 11:20:
[...]

But why

Het voelt alsof je auto is gestolen en een maand later is teruggevonden. Het mag dan wel je auto zijn maar je weet niet precies wat er mee gebeurd is, ik zou me toch minder op mijn gemak voelen.



Waarom moeilijk doen, als het makkelijk kan.
Als je weet hoe het werkt, dan kun je je gewoon op je gemak voelen.
Anders neem je de moeilijke weg, :*)

Acties:
  • +1 Henk 'm!

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
Solomon schreef op donderdag 02 juni 2016 @ 11:48:
[...]


Ok, ik ga het nog één keer proberen uit te leggen aan je:
- We begrijpen allemaal dat het virus verwijderen geen uitdaging is
- Als je het virus verwijdert worden de bestanden niet decrypted, daar is een sleutel voor nodig
- TS wil graag zijn encrypted bestanden terug (foto's en dergelijke)

Houd dus alsjeblieft op met je 'oplossingen' die uiteindelijk niets bijdragen aan het probleem van TS, namelijk dat hij z'n foto's kwijt is.
Precies, Het virus zelf heb ik (denk ik) onder controle. Heb een 30 dagen trial van NOD32 installed en laten scannen, en malwarebytes. Ook heb ik in msconfig en regedit vreemde regels verwijderd. Ik heb ook als test een paar nieuwe documenten op de PC gezet en gereboot, deze bestanden blijven gewoon normaal.

Ik ben alsnog van plan om eerst een image te maken met ghost ofzo, en dan de pc opnieuw te installeren ben ik bang. En dan duimen dat er ooit een decrypter uitkomt binnen een paar jaar ;(

Verder houd ik ook dit thread in de gaten (weet niet of ik links mag posten)
http://www.bleepingcomput...-files-htmltxtvbs/page-32

Acties:
  • 0 Henk 'm!

Anoniem: 39101

Solomon schreef op donderdag 02 juni 2016 @ 11:48:
[...]


Ok, ik ga het nog één keer proberen uit te leggen aan je:
- We begrijpen allemaal dat het virus verwijderen geen uitdaging is
- Als je het virus verwijdert worden de bestanden niet decrypted, daar is een sleutel voor nodig
- TS wil graag zijn encrypted bestanden terug (foto's en dergelijke)

Houd dus alsjeblieft op met je 'oplossingen' die uiteindelijk niets bijdragen aan het probleem van TS, namelijk dat hij z'n foto's kwijt is.



Wat de bedoeling is en wat er nodig en moet gebeuren om alles veilig te stellen, dat weet ik nu wel en hoe heb ik aangeven en laat het erbij.

Ben benieuwd, waarmee jullie komen, gezien de TS daar nu afhankelijk van is en dan ook geholpen wordt.

;)

Acties:
  • 0 Henk 'm!

Anoniem: 39101

MarvinICT schreef op donderdag 02 juni 2016 @ 12:04:
[...]


Precies, Het virus zelf heb ik (denk ik) onder controle. Heb een 30 dagen trial van NOD32 installed en laten scannen, en malwarebytes. Ook heb ik in msconfig en regedit vreemde regels verwijderd. Ik heb ook als test een paar nieuwe documenten op de PC gezet en gereboot, deze bestanden blijven gewoon normaal.

Ik ben alsnog van plan om eerst een image te maken met ghost ofzo, en dan de pc opnieuw te installeren ben ik bang. En dan duimen dat er ooit een decrypter uitkomt binnen een paar jaar ;(

Verder houd ik ook dit thread in de gaten (weet niet of ik links mag posten)
http://www.bleepingcomput...-files-htmltxtvbs/page-32


Laat Trendmicro Housecall, deze is online er ook even overheen lopen en een decrypter staat wel op één van de cd's.
En een image maken, lijkt me een strak plan, want je weet maar nooit! ;)
Mocht je helemaal klaar zijn en de pc opnieuw installeert, zoek even naar en tooltje of de boot met de Hiren's BootCD, om de HDD volledig leeg te gooien.

Mocht je nog wat willen weten of hulp nodig hebben, we staan voor je klaar met raad en daad. :*)

Acties:
  • +4 Henk 'm!

  • da_PSI
  • Registratie: December 2003
  • Laatst online: 17-06 22:27
Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 12:38:
[...]



Laat Trendmicro Housecall, deze is online er ook even overheen lopen en een decrypter staat wel op één van de cd's.
En een image maken, lijkt me een strak plan, want je weet maar nooit! ;)
Mocht je helemaal klaar zijn en de pc opnieuw installeert, zoek even naar en tooltje of de boot met de Hiren's BootCD, om de HDD volledig leeg te gooien.

Mocht je nog wat willen weten of hulp nodig hebben, we staan voor je klaar met raad en daad. :*)
Zucht..., je zit aardig vast geroest aan Hirens.... , heb het idee dat je de hele topicstart (en de antwoorden van de mede tweakers) niet eens hebt gelezen...

Het beste is, altijd om toch te herinstalleren..., je weet immers nooit wat er met de PC gebeurt is.., Mochten de bestanden zo belangrijk zijn, maak dan een image met disk2vhd en bewaar die op een prima plek (zoals aangegeven eerder in dit topic) en dan hopen dat er een decryptool beschikbaar komt.

"Je zegt van als je klaar bent met installeren, etc... en daarna starten met Hirens... " Daarna mag hij zijn harde schijf weer een format geven? Lekkere hulp is dat. Lees eens even alles door, merendeel probeert oplossingen te geven, we weten allemaal dat het virus gewoon simple te verwijderen is, en ja OOK zonder HIRENS

In principe is een format meer dan genoeg, eve de partities weggooien, nieuwe partitie aanmaken, en windows erop knallen. Eventueel kun je de schijf nog even aan een andere PC knopen, en dan even quickformat en daarna "cipher /w:d" (ervan uitgaande dat de D de schijf is)

[ Voor 15% gewijzigd door da_PSI op 02-06-2016 13:23 ]


Acties:
  • 0 Henk 'm!

Anoniem: 39101

da_PSI schreef op donderdag 02 juni 2016 @ 13:04:
[...]

Zucht..., je zit aardig vast geroest aan Hirens.... , heb het idee dat je de hele topicstart (en de antwoorden van de mede tweakers) niet eens hebt gelezen...

"Het beste is, altijd om toch te herinstalleren..., je weet immers nooit wat er met de PC gebeurt is.., je kan altijd even." Mochten de bestanden zo belangrijk zijn, maak dan een image met disk2vhd en bewaar die op een prima plek (zoals aangegeven eerder in dit topic) en dan hopen dat er een decryptool beschikbaar komt.

Je zegt van als je klaar bent met installeren, etc... en daarna starten met Hirens... Daarna mag hij zijn P weer een format geven? Lekkere hulp is dat. Lees eens even alles door, merendeel probeert oplossingen te geven, we weten allemaal dat het virus gewoon simple te verwijderen is, en ja OOK zonder HIRENS

In principe is een format meer dan genoeg, eve de partities weggooien, nieuwe partitie aanmaken, en windows erop knallen. Eventueel kun je de schijf nog even aan een andere PC knopen, en dan even quickformat en daarna "cipher /w:d" (ervan uitgaande dat de D de schijf is)



Klopt.
Ben het helemaal met je eens en het zal onderhand al wel opgelost zijn.

Heb weer veel opgestoken en wie weet kan ik er nog een keer wat mee.

Bedank voor het delen van je kennis en zal het meenemen, want zo leren we nog eens wat.

Samen komen we er wel. ;)

Acties:
  • 0 Henk 'm!

  • malibu113
  • Registratie: Maart 2014
  • Laatst online: 09-03 10:13
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?

Acties:
  • +1 Henk 'm!

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 28-05 10:26
malibu113 schreef op donderdag 02 juni 2016 @ 13:44:
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?
Het 'politievirus' deed weinig anders dan een fullscreen, always-on-top venster openen. De virussen van tegenwoordig versleutelen je bestanden. De sleutel krijg je pas tegen betaling.

Dat is een beetje alsof iemand een groot slot op je voor- en achterdeur schroeft.

We are shaping the future


Acties:
  • 0 Henk 'm!

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
malibu113 schreef op donderdag 02 juni 2016 @ 13:44:
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?
Was het maar zo simpel :s

Toch bedankt.

Acties:
  • 0 Henk 'm!

  • Aghanim
  • Registratie: Januari 2002
  • Niet online
MarvinICT schreef op donderdag 02 juni 2016 @ 12:04:
[...]


Precies, Het virus zelf heb ik (denk ik) onder controle. Heb een 30 dagen trial van NOD32 installed en laten scannen, en malwarebytes. Ook heb ik in msconfig en regedit vreemde regels verwijderd. Ik heb ook als test een paar nieuwe documenten op de PC gezet en gereboot, deze bestanden blijven gewoon normaal.

Ik ben alsnog van plan om eerst een image te maken met ghost ofzo, en dan de pc opnieuw te installeren ben ik bang. En dan duimen dat er ooit een decrypter uitkomt binnen een paar jaar ;(

Verder houd ik ook dit thread in de gaten (weet niet of ik links mag posten)
http://www.bleepingcomput...-files-htmltxtvbs/page-32
Wellicht verstandig om voor de toekomst iets meer veiligheid in te bouwen om herhaling te voorkomen.

Je gebruikt een gratis trial van een virusscanner nu, daaruit concludeer ik dat er eerder geen virusscanner heeft gedraaid (geen idee of dit het Cerber virus had kunnen voorkomen). Ook is er geen backup op een externe locatie van belangrijke bestanden.

In mijn ogen 2 zaken die essentieel zijn voor iedereen maar zeker voor opa en oma die over het algemeen wat minder onderlegd zijn met het gevaar van internet.

Acties:
  • 0 Henk 'm!

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Bedankt voor jullie reactie en jullie tijd. Ik heb zelf ook veel op google opgezocht, maar er is weinig wat ik kan vinden. Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen, en om hem niet te motiveren om dit meer mensen aan te doen. Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt. In het ergste geval is er misschien iemand die ik in kan huren om dit op te lossen, dat mag best wat kosten.

MVG
Doe alles behalve een nieuwe installatie op je PC. Je enigste mogelijkheid om je bestanden te redden vergooi je hiermee.

1. back-up terug zetten
2. shadow copy terug zetten
3. Cloud bestanden terug zetten
4. Draai recuva, virus gooit je bestanden weg en maakt ze over nieuw aan om te encrypten.
5. Voor een hoge prijs naar een data recovery specialist gaan. Die kunnen het terug halen

Back-up goed bewaren. Met heel veel geluk krijgt een beveiligings bedrijf de master key gevonden.

Wat te doen bij nieuwe PC?

1. BACK-UP (extern maken!)
2. Shadow copy aanzetten
3. Cloud!! Des noods gebruik je STACK. 1 TB gratis cloud opslag. LET OP cloud is geen back-up

Acties:
  • +1 Henk 'm!

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
erwin26 schreef op donderdag 02 juni 2016 @ 15:51:
[...]


Doe alles behalve een nieuwe installatie op je PC. Je enigste mogelijkheid om je bestanden te redden vergooi je hiermee.

1. back-up terug zetten
2. shadow copy terug zetten
3. Cloud bestanden terug zetten
4. Draai recuva, virus gooit je bestanden weg en maakt ze over nieuw aan om te encrypten.
5. Voor een hoge prijs naar een data recovery specialist gaan. Die kunnen het terug halen

Back-up goed bewaren. Met heel veel geluk krijgt een beveiligings bedrijf de master key gevonden.

Wat te doen bij nieuwe PC?

1. BACK-UP (extern maken!)
2. Shadow copy aanzetten
3. Cloud!! Des noods gebruik je STACK. 1 TB gratis cloud opslag. LET OP cloud is geen back-up
Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.

Acties:
  • +1 Henk 'm!

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
MarvinICT schreef op donderdag 02 juni 2016 @ 16:06:
[...]


Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.
De meeste ransom gooien helaas wel al je restore-points weg. (toch checken als ik jouw was.
http://www.shadowexplorer.com/downloads.html)

Draai eerst eens recuva.

https://www.piriform.com/recuva

Recovery bedrijf kost je wel echt flink geld helaas. Alleen als je echt de data terug wilt is dit een optie. No cure no pay hebben ze bijna altijd wel. Dat is een klein voordeel eraan.

Acties:
  • +1 Henk 'm!

Anoniem: 316512

MarvinICT schreef op donderdag 02 juni 2016 @ 16:06:
[...]


Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.
Die hebben vast geen encryptie keys liggen. Of het moet een publieke key zijn die je zelf ook kunt vinden.

Acties:
  • +1 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 08:06

Compizfox

Bait for wenchmarks

Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 10:33:
[...]




Cd erin, de virus de nek omdraaien en nadien weer even scannen. Klaar.

https://zondervirus.nl/het-cerber-virus/
Het verwijderen van het virus is meestal geen probleem. Het probleem is je bestanden die je dan kwijt bent...


malibu113 schreef op donderdag 02 juni 2016 @ 13:44:
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?
Ja, en nee. Het is beiden ransomware, maar 'politievirussen' blokkeren alleen je computer terwij cryptovirussen al je bestanden versleutelen.

Een politievirus is dus makkelijk op te lossen door het virus te verwijderen. Als je een cryptovirus verwijdert heb je je bestanden nog niet terug.


MarvinICT schreef op donderdag 02 juni 2016 @ 16:06:
[...]


Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.
Ik ben bang dat een recoverybedrijf je ook niet kan helpen... En zelfs als ze dat wel zouden kunnen is het losgeld betalen waarschijnlijk goedkoper.

[ Voor 59% gewijzigd door Compizfox op 02-06-2016 16:20 ]

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

Anoniem: 39101

Compizfox schreef op donderdag 02 juni 2016 @ 16:12:
[...]

Het verwijderen van het virus is meestal geen probleem. Het probleem is je bestanden die je dan kwijt bent...



Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(

Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Ja, en ik werd ontmaskerd door de verkoper van de MediaMarkt. #FML ;) man, man, man

Stomp niet af, blijf slijpen


Acties:
  • 0 Henk 'm!

Anoniem: 316512

Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Jij hebt tot nu toe het alleen over Hirens gehad, dus ja, logisch dat je een beetje gek wordt aangekeken. Wees eens wat duidelijker.

TS gaat ook niet geholpen worden, die bestanden zijn weg.

Acties:
  • +2 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 08:06

Compizfox

Bait for wenchmarks

Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 16:30:
[...]
Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Lul toch niet man.

Als die bestanden encrypted zijn dan kun jij die echt niet decrypten, ook niet met dat Hiren's boot CD van je.

Je bent ofwel gewoon keihard aan het liegen, of je begrijpt niet helemaal goed wat encryptie en een cryptovirus is en verwart het met iets anders (zoals dat politievirus wat ook al langskwam).

Onderbouwing is vrij simpel: Als je bestanden versleuteld zijn met een moderne cipher (wat cryptovirussen uiteraard doen) dan is het onmogelijk om ze te ontsleutelen zonder de key te hebben. Die key heb je niet, die hebben alleen de criminelen die achter het virus zitten.

[ Voor 11% gewijzigd door Compizfox op 02-06-2016 16:43 ]

Gewoon een heel grote verzameling snoertjes


Acties:
  • +3 Henk 'm!

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 28-05 10:26
Recuva werkt niet gegarandeerd. Er zijn cryptovirussen die het bestand niet verwijderen, maar geheel overschrijven. Daarmee blijft het hetzelfde bestand in de master file table, en dus op dezelfde positie op de fysieke schijf.

Als Cerber ook zo werkt kan ook een professioneel dataherstelbedrijf er niets mee.

We are shaping the future


Acties:
  • +1 Henk 'm!

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
Anoniem: 316512 schreef op donderdag 02 juni 2016 @ 16:11:
[...]

Die hebben vast geen encryptie keys liggen. Of het moet een publieke key zijn die je zelf ook kunt vinden.
Een data recovery bedrijf heeft geen key of iets nodig. Die halen je data met gemak terug. Vooral als er nog geen nieuwe installatie overheen gegaan is.

Acties:
  • +1 Henk 'm!

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Nou, als jij de magische methode weet om de ENCRYPTED files weer leesbaar te maken: laat het horen! Je hebt het immers al zo vaak gedaan toch?

(Tot nu toe zijn al je "oplossingen" blijven steken bij het verwijderen van het virus, maar dat heeft de rest ook al aangedragen. Dat is namelijk niet wat TS zoekt, hij wil die bestanden terug kunnen gebruiken! )

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


Acties:
  • +1 Henk 'm!

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
Alex) schreef op donderdag 02 juni 2016 @ 16:36:
Recuva werkt niet gegarandeerd. Er zijn cryptovirussen die het bestand niet verwijderen, maar geheel overschrijven. Daarmee blijft het hetzelfde bestand in de master file table, en dus op dezelfde positie op de fysieke schijf.

Als Cerber ook zo werkt kan ook een professioneel dataherstelbedrijf er niets mee.
Recuva werkt niet gegarandeerd, maar is een optie. Ook al verwijderd de virus het bestand niet. Recuva kan de vorige versie van het bestand vaak ook zien. Met geluk kan je nog vrij veel terug halen.

Acties:
  • 0 Henk 'm!

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
Compizfox schreef op donderdag 02 juni 2016 @ 16:12:
Ik ben bang dat een recoverybedrijf je ook niet kan helpen... En zelfs als ze dat wel zouden kunnen is het losgeld betalen waarschijnlijk goedkoper.
Uit ervaring kan een recoverybedrijf echt heel veel terug halen tot bijna alles. Het probleem is wel zoals jij beschrijft dat het losgeld betalen goedkoper is.

Acties:
  • 0 Henk 'm!

Anoniem: 316512

erwin26 schreef op donderdag 02 juni 2016 @ 16:43:
[...]


Een data recovery bedrijf heeft geen key of iets nodig. Die halen je data met gemak terug. Vooral als er nog geen nieuwe installatie overheen gegaan is.
Wel als data encrypted is.

Acties:
  • +1 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 08:06

Compizfox

Bait for wenchmarks

erwin26 schreef op donderdag 02 juni 2016 @ 16:49:
[...]


Uit ervaring kan een recoverybedrijf echt heel veel terug halen tot bijna alles. Het probleem is wel zoals jij beschrijft dat het losgeld betalen goedkoper is.
Ik vraag het me af.

De data is niet verwijderd, maar versleuteld. Dat maakt in dit geval een groot verschil, aangezien de oorspronkelijke (onversleutelde) data meteen overschreven wordt door de versleutelde data bij het encryptieproces.

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Laatst online: 10:11

DukeBox

Voor je 't weet wist je 't nie

offtopic:
Waarom zet je overal een HR tussen ? Dat leest zwaar irritant/onrustig..

Duct tape can't fix stupid, but it can muffle the sound.


Acties:
  • +2 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 09:46

TheVMaster

Moderator WOS
Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Geen idee van welke planeet jij komt, maar de de TS is dat zijn bestanden versleuteld zijn. Jij komt aan met Hirens Boot CD |:(

Dat gaat echt niet helpen tegen virussen als Cerber....weet niet welke cryptolockers je met Hirens kunt verwijderen, maar eh....ik denk dat dat er niet veel zijn.... O-)

Acties:
  • 0 Henk 'm!

Anoniem: 39101

GerardVanAfoort schreef op donderdag 02 juni 2016 @ 16:33:
Ja, en ik werd ontmaskerd door de verkoper van de MediaMarkt. #FML ;) man, man, man



Tja...Ze vallen vaker door de mand, door hun commentaar en met niets komen of ze verraden zichzelf met een opmerking wat nergens op slaat en het zelf niet door hebben. Dan weet ik genoeg... ;)

Acties:
  • +3 Henk 'm!

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 09:46

TheVMaster

Moderator WOS
Modbreak:En nu graag weer on-topic. De TS wil graag advies en Hirens Boot CD gaat hem daarbij echt niet helpen.

Acties:
  • +1 Henk 'm!

Anoniem: 147126

Optie A: Betalen
Optie B: Nieuwe schijf kopen. Oude schijf er uit halen en in de kast leggen, niet meer aan komen en hopen dat er ooit een decrypt tool of sleutel komt.

Meer opties heb je denk ik niet...

Acties:
  • 0 Henk 'm!

  • Ro-Me
  • Registratie: Juni 2014
  • Laatst online: 11-06 19:37
Heb je TestDisk al geprobeerd?
http://www.cgsecurity.org/wiki/TestDisk

Daarvoor is het handig/noodzakelijk om je harde schijf los te koppelen en in een ander systeem aan te sluiten.

Met een beetje geluk zijn de foto's meerdere keren op je schijf opgeslagen en kan TestDisk ze terughalen. Zelf heb ik goede ervaringen met dit programma. Heb het al regelmatig voor andere mensen gebruikt.

Acties:
  • +2 Henk 'm!

  • da_PSI
  • Registratie: December 2003
  • Laatst online: 17-06 22:27
Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Beste Hazimix,

Wanneer bestanden geencrypt zijn, dan kun je die alleen decrypten als je de key hebt. Ookal heb je 20 hirens bootcd's, zonder de key kom je nergens. Wil je gaan bruteforcen, dan spreken we elkaar over 20 jaar even...

Wat leesvoer:
Wikipedia: RSA (cryptosystem)
Wikipedia: Ransomware

Wederom, ze zijn niet zo moeilijk te verwijderen. Er zijn TIG programma's welke het virus verwijderen, maar de bestanden blijven versleuteld/encrypted.

En er zijn genoeg nuttige antwoorden gegeven hier..., zover ik weet is niemand hier in Tweakers betrokken bij de ontwikkeling van Cerber (of any other viruses)...,

* Met verwijderen van het virus kunnen we je helpen
* Met het terughalen van de virus ZONDER key, lukt dat NIET
* Heb je de key, dan is het een ander verhaal, dan kunnen we je helpen.

[ Voor 12% gewijzigd door da_PSI op 02-06-2016 17:55 ]


Acties:
  • 0 Henk 'm!

  • Ro-Me
  • Registratie: Juni 2014
  • Laatst online: 11-06 19:37
@Hazimix,

Wikipedia: Ransomware

Geeft naar mijn idee een duidelijke uitleg waarom je je bestanden met het verwijderen van het virus in ieder geval NIET terughebt.

[ Voor 3% gewijzigd door Ro-Me op 02-06-2016 20:09 ]


Acties:
  • 0 Henk 'm!

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 16-06 21:00
MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen
Uit de comments begrijp ik dat je een sample kunt uploaden/decrypten om aan te tonen dat het werkt.
https://blog.malwarebytes...ansomware-new-but-mature/

👉🏻 Blog 👈🏻


Acties:
  • 0 Henk 'm!

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
kraades schreef op donderdag 02 juni 2016 @ 18:29:
[...]


Uit de comments begrijp ik dat je een sample kunt uploaden/decrypten om aan te tonen dat het werkt.
https://blog.malwarebytes...ansomware-new-but-mature/
Hallo,

Wat een chaos in dit topic. :o

Ja, dit heb ik ook gelezen. Ik heb ook contact opgenomen met een data recovery bedrijf, en ik kom dan uit op ong 800 euro. Dan is de ransom betalen idd goedkoper maarja, dan moet het wel werken.

En zoals een ander al zij, als het de bestanden overschrijft met encryptie en dus niet verwijderd zal de data recovery ook geen optie zijn.. triest dit.

Acties:
  • +1 Henk 'm!

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 16-06 21:00
MarvinICT schreef op donderdag 02 juni 2016 @ 18:43:
[...]


Hallo,

Wat een chaos in dit topic. :o

Ja, dit heb ik ook gelezen. Ik heb ook contact opgenomen met een data recovery bedrijf, en ik kom dan uit op ong 800 euro. Dan is de ransom betalen idd goedkoper maarja, dan moet het wel werken.

En zoals een ander al zij, als het de bestanden overschrijft met encryptie en dus niet verwijderd zal de data recovery ook geen optie zijn.. triest dit.
Ik heb geen ervaring met deze variant maar over het algemeen werkt dit erg goed. Dat moet ook wel anders zou je geen centjes binnen halen. Dus als je wat betrouwbare verhalen vindt op internet en je wilt de foto's graag terug dan zou ik -hoe triest ook- betalen. Gaat ook helemaal tegen mijn principes in hoor...

👉🏻 Blog 👈🏻


Acties:
  • 0 Henk 'm!

  • SomerenV
  • Registratie: November 2010
  • Laatst online: 17-06 22:57

SomerenV

It's something!

Anoniem: 39101 schreef op donderdag 02 juni 2016 @ 18:51:
[...]




Lees even vanaf het begin, zonder enige reden worden mijn woorden in de mond gelegd, omtrent de cd's en er verder niets mee bedoel, alleen dat ze handig zijn.
Van alle kanten komen ze met allerlei theorieën en zonder meer info in te winnen, mij meteen afschrijven en ik er helemaal niks van weet.

Als ik eenmaal aangeef, dat ik al meerdere keren deze virus zonder problemen de nek om heb gedraaid en het systeem nadien super draait en aangeef welke cd hij wel even nodig heeft, dan is het hek van de dam en daar gaan ze weer...

Van alles roepen en als ik dan vraag waarmee en hoe ze hun methode uitvoeren en waarmee...geen antwoord en is niemand is thuis...dan weet ik al genoeg

Ik heb het toen aan hun overgedragen, dat de TS door hun verder geholpen zou worden.

Maar er gebeurde niets, alleen maar woorden en kreeg het ene onzinnige berichtje na de andere en antwoord er gewoon maar op.

Ik begrijp niet, waarom ze de TS links laten liggen en alleen maar druk zijn, mij te overtuigen van hun "kennis" en proberen mij de les te lezen.
Ik antwoord er maar gewoon op om te zien waar ze in het volgende berichtje meekomen en wat ze nu hebben bedacht. :)
Behalve dan dat je de bestanden die ge-encrypt zijn met CERBER ransomware tot op heden niet te decrypten zijn. Een virus verwijderen is één ding, maar het ging er in dit geval voornamelijk over of TS zijn bestanden nu wel of niet kwijt zou zijn. Daarop kwam al redelijk snel het advies de bestanden die getroffen zijn te backuppen, de PC te scannen en het virus te verwijderen of een complete herinstallatie te doen.

Men is bezig met het maken van een universele decryptor, maar die bestaat simpelweg nog niet. Nu zijn de eerste stapjes gezet en wordt het puzzelen om een masterkey te maken.

Ik Schiet Film | Website | Instagram


Acties:
  • +2 Henk 'm!

  • eltweako
  • Registratie: Februari 2010
  • Laatst online: 08:57
Wellicht ter overvloede. De Cryptolockers overschrijven het originele bestand met de versleutelde gegevens. Dit houd in datarecovery geen oplossing is.

Het virus verwijderen is over het algemeen redelijk eenvoudig. Maar als je de kennis niet in huis hebt raad ik een complete herinstallatie aan. Neem niet het risico dat je ergens iets over het hoofd ziet en het virus terug komt!
Het tegen houden is lastig, al heb ik zeer goede ervaringen met WinAntiRansom (Betaald) en HitmanPro Alert (betaald). Prijstechnisch is WinAntiRansom het gunstigste, je koopt het eenmalige (lifetime licence) en mag op meerdere pc's geinstalleerd worden (binnen een huishouden).

In 90% van de gevallen komt het virus binnen via de e-mail. Vaak is het een factuur in de bijlage. Het maakt misbruik van lek op het systeem (bijlage is meestal .Zip of .Pdf) of het virus is simpelweg een executable. Daarna maakt het enkele processen aan, verbinding met een master server en dan beslist het hoe het te werk gaat. In de meeste gevallen gaat hij meteen aan de slag en versleuteld hij de gegevens in het geheugen waarna deze teruggeschreven worden over het origineel heen. In sommige gevallen wacht het virus totdat een externe schijf aangesloten is of totdat de network share beschikbaar is. Daarna gaat hij aan de slag. Dit doet het virus om een eventuele back-up te versleutelen.

Helaas zijn de nieuwste varianten behoorlijk "professioneel" onder de motorkap en wordt er een sterk algoritme gebruikt.
Het is belangrijk om de ernst van de situatie goed in te zien. Je bestanden zijn weg, enige optie is het terugzetten van een back-up, heb je die niet dan moet je je bestanden als verloren beschouwen zo lang je geen sleutel hebt.

Acties:
  • 0 Henk 'm!

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Oftewel; er is vooralsnog geen oplossing, omdat de encryptie niet gekraakt kan worden.

Thread/

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


Acties:
  • 0 Henk 'm!

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 16-06 21:00
Jeroenneman schreef op donderdag 02 juni 2016 @ 19:10:
Oftewel; er is vooralsnog geen oplossing, omdat de encryptie niet gekraakt kan worden.

Thread/
Dat klopt niet. Betalen is ook een optie.

👉🏻 Blog 👈🏻


Acties:
  • 0 Henk 'm!

  • Tens
  • Registratie: Maart 2006
  • Laatst online: 10:56

Tens

let me drink about it

kraades schreef op donderdag 02 juni 2016 @ 19:15:
[...]


Dat klopt niet. Betalen is ook een optie.
een optie idd, maar niet gegarandeerd een oplossing. Je hebt het wel over criminelen natuurlijk.

if you are neutral in a situation of injustice you have chosen the side of the oppressor


Acties:
  • 0 Henk 'm!

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

kraades schreef op donderdag 02 juni 2016 @ 19:15:
[...]


Dat klopt niet. Betalen is ook een optie.
True, maar wel een optie die je niet zult kiezen, behalve als de files echt ontzettend veel waarde voor je hebben.

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

de enige mogelijkheid die recuva en andere recovery tools hebben, is wanneer een cryptoware het bestand versleuteld en op een andere plek neerzet om daarna het origineel te verwijderen. Deze vormen zullen er vast zijn (geweest) maar betwijfel ernstig of ze die fout tegenwoordig nog maken .. in_place_encryptie kun je niet ongedaan maken zonder de master_key. Punt.

Uiteraard zul je het altijd moeten proberen .. anders kom je er ook niet achter. Maar de disk verder opzij leggen wachtend op een decryptor en een nieuwe disk pakken. Niet teveel met het origineel kloten, daarmee verminder je de kans dat het ooit nog goed komt.

En hoe zuur het ook is, ALS die foto's echt onmisbaar zijn, dan gewoon betalen en be done with it .. het zijn jouw foto's .. een ander kan daar niet over oordelen. Ja je moet de misdadigers niet belonen, maar alleen jij kent de waarde van de foto's.

Veel succes.

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • Lustucru
  • Registratie: Januari 2004
  • Niet online

Lustucru

26 03 2016

Modbreak:Ik heb de discussie rondom Hazemix 'oplossing' om het virus te verwijderen... verwijderd. Wederom: vanaf nu ontopic en laat sneren richting andere posters s.v.p. achterwege. Als je het oneens bent met een post: prima, weerleg hem met argumenten. Als iemand hetzelfde linkje blijft posten of het wordt anderszins te gortig: plaats een topicreport.

[ Voor 88% gewijzigd door Lustucru op 02-06-2016 19:54 ]

De oever waar we niet zijn noemen wij de overkant / Die wordt dan deze kant zodra we daar zijn aangeland


Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 08:06

Compizfox

Bait for wenchmarks

*knip* Off-topic, en voor commentaar op moderaties is er DM of het feedback-topic Oneens met de actie van een moderator? Post het hier

[ Voor 97% gewijzigd door Lustucru op 02-06-2016 20:10 ]

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 28-05 10:26
Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 19:23:

Maar de disk verder opzij leggen wachtend op een decryptor en een nieuwe disk pakken. Niet teveel met het origineel kloten, daarmee verminder je de kans dat het ooit nog goed komt.
Helaas zijn er ook crypto's die de sleutel vernietigen als je niet op tijd betaalt. :(

Cerber doet dit niet, maar zCrypt bijvoorbeeld wel.

We are shaping the future


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

gatverdegatver ... ik had dus wel mooi cerber op bezoek n.a.v. al die links die hier gepost werden! :(

Gelukkig heeft ESET Nod32 e.e.a. verwijderd uit mijn Firefox profiel,
maar desondanks werden er nog mappen aangemaakt zoals

C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\entries\
en
C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\doomed\

vooral die laatste was een giveaway :')

en er stonden nog 2 .json bestanden naast zoals cpucap.json 8)7

nu alles nalopen en scannen terwijl ik mooi zou gaan racen met Assetto Corsa :( ^$)(*@%%#%

Firefox eraf geflikkerd en ik zit nu in IE te browsen totdat ik de kust weer veilig acht..

[ Voor 7% gewijzigd door Alfa Novanta op 02-06-2016 21:53 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Vreemd. Hier ook Eset v9.0.381.1 en Firefox 46.0.1 maar geen Flash.. Heb jij die wel? zie ook:

"De onlangs ontdekte zeroday in Flash, waarvoor Adobe donderdag een patch uitbracht, wordt gebruikt in Magnitude EK. Deze exploit kit wordt onder andere gebruikt om de Locky- en Cerber-ransomware te verspreiden.

Adobe maakte woensdag bekend dat er een kritieke kwetsbaarheid in Flash zit en bracht donderdag een patch uit. Ook zei de softwaremaker dat de zeroday, aangemerkt als CVE-2016-1019, actief werd misbruikt. Beveiligingsonderzoekers van Proofpoint hebben nu bekendgemaakt dat het lek werd toegepast om computers te infecteren met ransomware."
nieuws: Kwetsbaarheid in Flash werd gebruikt voor verspreiden ransomware

"Het kritieke lek is aanwezig in versie 21.0.0.197 en eerder van Flash Player,"

Ik heb ook de meeste links uit het topic gevolgd maar geen besmetting. uBlockOrigin in FF en OpenDNS dat dan wel

[ Voor 4% gewijzigd door GerardVanAfoort op 02-06-2016 22:03 ]

Stomp niet af, blijf slijpen


Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 08:06

Compizfox

Bait for wenchmarks

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 21:52:
gatverdegatver ... ik had dus wel mooi cerber op bezoek n.a.v. al die links die hier gepost werden! :(

Gelukkig heeft ESET Nod32 e.e.a. verwijderd uit mijn Firefox profiel,
maar desondanks werden er nog mappen aangemaakt zoals

C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\entries\
en
C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\doomed\

vooral die laatste was een giveaway :')

en er stonden nog 2 .json bestanden naast zoals cpucap.json 8)7

nu alles nalopen en scannen terwijl ik mooi zou gaan racen met Assetto Corsa :( ^$)(*@%%#%

Firefox eraf geflikkerd en ik zit nu in IE te browsen totdat ik de kust weer veilig acht..
Huh, welke links bedoel je? Ik zie zo direct geen links naar geïnfecteerd materiaal in dit topic staan.

En bedoel je nou dat je dat virus hebt opgelopen door simpelweg een pagina te bezoeken? Of heb je executables uitgevoerd? In dat eerste geval heb je zeer waarschijnlijk een outdated Flash draaien (en een outdated browser die Flash-objects zonder bevestiging uitvoert).

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

Er stonden daarnet heel wat meer links in en tja, I don't know maar het is toch echt zo. Java was behoorlijk up to date, maar heb ik er nu af gegooid. Flash heeft er niet zoveel mee te maken denk ik, alhoewel..

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 08:06

Compizfox

Bait for wenchmarks

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 22:47:
Er stonden daarnet heel wat meer links in en tja, I don't know maar het is toch echt zo. Java was behoorlijk up to date, maar heb ik er nu af gegooid. Flash heeft er niet zoveel mee te maken denk ik, alhoewel..
Maar ik begrijp dus dat je het virus kreeg zonder dat je een .exe hebt uitgevoerd?

Dit soort malware wordt tegenwoordig wel verspreid via Flash-exploits. Moderne browsers voeren daarom Flash ook niet meer automatisch uit. Voor Java is dit al veel langer zo; enerzijds dat browsers geen Java-applets meer toestaan, maar ook dat Java zelf weigert om unsigned applets uit te voeren. Java is dus niet meer zo'n grote attack vector.

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • Mektheb
  • Registratie: December 2006
  • Laatst online: 11-06 10:02
Tens schreef op donderdag 02 juni 2016 @ 19:17:
[...]

een optie idd, maar niet gegarandeerd een oplossing. Je hebt het wel over criminelen natuurlijk.
Helaas kan ik uit ervaring vertellen dat met betaling je wel een tool krijgt.

Dit omdat als het bekend is dat ze dat niet krijgen mensen ook niet betalen, en vaak is het geen wat je moet betalen juist nog net van "dit is me het nog waard"

Helaas is het wel criminelen sponsoren, maar als je geen backup heb dan is er vaak weinig keus.
Voor lief nemen of betalen

Acties:
  • +1 Henk 'm!

  • lazybones
  • Registratie: December 2001
  • Laatst online: 14-06 13:01
Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 21:52:
gatverdegatver ... ik had dus wel mooi cerber op bezoek n.a.v. al die links die hier gepost werden! :(

Gelukkig heeft ESET Nod32 e.e.a. verwijderd uit mijn Firefox profiel,
maar desondanks werden er nog mappen aangemaakt zoals

C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\entries\
en
C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\doomed\

vooral die laatste was een giveaway :')

en er stonden nog 2 .json bestanden naast zoals cpucap.json 8)7

nu alles nalopen en scannen terwijl ik mooi zou gaan racen met Assetto Corsa :( ^$)(*@%%#%

Firefox eraf geflikkerd en ik zit nu in IE te browsen totdat ik de kust weer veilig acht..
Volgens mij heb je die submappen \entries en \doomed altijd ... is dus geen besmetting.
Zie o.a. http://www.forensicswiki.org/wiki/Firefox_Disk_Cache_Format

[ Voor 3% gewijzigd door lazybones op 02-06-2016 23:06 ]


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

GerardVanAfoort schreef op donderdag 02 juni 2016 @ 22:00:
Vreemd. Hier ook Eset v9.0.381.1 en Firefox 46.0.1 maar geen Flash.. Heb jij die wel? zie ook:
Jup, nu niet meer ... maar wellicht dat, dat hem was ja ..
"Het kritieke lek is aanwezig in versie 21.0.0.197 en eerder van Flash Player,"
ja zoiets was het wel, 21.x.x.x
lazybones schreef op donderdag 02 juni 2016 @ 23:04:
[...]

Volgens mij heb je die submappen \entries en \doomed altijd ... is dus geen besmetting.
Zie o.a. http://www.forensicswiki.org/wiki/Firefox_Disk_Cache_Format
joh .. :P

welke aap heeft dat bedacht :+

[ Voor 28% gewijzigd door Alfa Novanta op 02-06-2016 23:15 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 22:47:
Er stonden daarnet heel wat meer links in en tja, I don't know maar het is toch echt zo. Java was behoorlijk up to date, maar heb ik er nu af gegooid. Flash heeft er niet zoveel mee te maken denk ik, alhoewel..
Ja ook de links voor de bezem van de mod heb ik gevolgd, want je meldde toen al dat Eset de melding gaf..

Kijk ook of je in de logs van je router ip 87.98.128 . 0 en er tussen 87.98.128 . 13 tegenkomt dat is CnC server van Cerber en gebruikt UDP poort 6891. De Cerber DDoS botnet variant gebruikt UDP poort 6892, ip adressen nog niet tegen gekomen.

Uit mijn eerste post in dit topic, meer info: http://www.heise.de/secur...r-lernt-dazu-3217254.html

[ Voor 10% gewijzigd door GerardVanAfoort op 03-06-2016 10:34 ]

Stomp niet af, blijf slijpen


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

welk ip adres???? x.x.x.x mis ik

edit:
ja het is toch echt geen grapje ..



code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 19:29:04</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\394aue42.default\cache2\entries\9BD37FC6F737D7DFA549D71C0EA595845BA5BDD2</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden tijdens poging om het bestand te openen door programma: C:\Program Files (x86)\Mozilla Firefox\firefox.exe (BFD15925DCD4376353463466DA389FE595C74591).</COLUMN>
      <COLUMN NAME="Hash">915AD8C1CE168IUQ2424IH1D7DBECA03AE8DC</COLUMN>
    </RECORD>
 </LOG>
</ESET>

[ Voor 94% gewijzigd door Alfa Novanta op 02-06-2016 23:24 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Gok dat Eset er gewoon op tijd bij was :)

Stomp niet af, blijf slijpen


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

Nah ook omdat ik de cash leeggooide en er steeds weer nieuwe bestanden opdoken .. en cpucap.json kon ik niet plaatsen (en nog niet)

[ Voor 5% gewijzigd door Alfa Novanta op 02-06-2016 23:27 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

W T F ... |:(

ga ik naar

/me <PAS OP!!>
https: // blog.malwarebytes.org/threat-analysis/2016/03/cerber-ransomware-new-but-mature/
/me <PAS OP!!>

krijg ik deze weer ..

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 23:30:20</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">\Device\HarddiskVolume8\Users\User\AppData\Local\Packages\microsoft.microsoftedge_8wekyb3d8bbwe\AC\#!001\MicrosoftEdge\Cache\41KXQUGS\cerber-ransomware-new-but-mature[1].htm</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen (na de volgende herstart)</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden bij een nieuw gemaakt bestand.</COLUMN>
      <COLUMN NAME="Hash">529BF794ADB83D7C74E8753245C1558A3FB604B6</COLUMN>
    </RECORD>
 </LOG>
</ESET>


:( :(

ben er eigenlijk wel van overtuigd dat, dat ook de site was die ik eerder bezocht!!

malwarebytes.org for heavens sake !!!!!!

[ Voor 6% gewijzigd door Alfa Novanta op 02-06-2016 23:37 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 08:06

Compizfox

Bait for wenchmarks

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 23:35:
W T F ... |:(

ga ik naar

/me <PAS OP!!>
https: // blog.malwarebytes.org/threat-analysis/2016/03/cerber-ransomware-new-but-mature/
/me <PAS OP!!>

krijg ik deze weer ..

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 23:30:20</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">\Device\HarddiskVolume8\Users\User\AppData\Local\Packages\microsoft.microsoftedge_8wekyb3d8bbwe\AC\#!001\MicrosoftEdge\Cache\41KXQUGS\cerber-ransomware-new-but-mature[1].htm</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen (na de volgende herstart)</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden bij een nieuw gemaakt bestand.</COLUMN>
      <COLUMN NAME="Hash">529BF794ADB83D7C74E8753245C1558A3FB604B6</COLUMN>
    </RECORD>
 </LOG>
</ESET>


:( :(

ben er eigenlijk wel van overtuigd dat, dat ook de site was die ik eerder bezocht!!

malwarebytes.org for heavens sake !!!!!!
Niet zo snel conclusies trekken. Ik geloof er vrij weinig van dat de malware echt te vinden is op die pagina van MalwareBytes. Ik zie verder ook niets wat dat virus kan bevatten (geen Flash/Java-dingen of zo).

Er wordt wel een analyse beschreven van het virus. Kan het niet zo zijn dat je anti-virus triggert op bepaalde strings die daar genoemd worden?

Waarschijnlijk heeft er nooit een infectie op je PC plaatsgevonden.

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

het is de enige pagina die ik open heb .. ik zal hem refreshen ..

edit: bingo!


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 23:43:24</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">\Device\HarddiskVolume8\Users\User\AppData\Local\Packages\microsoft.microsoftedge_8wekyb3d8bbwe\AC\#!001\MicrosoftEdge\Cache\Y167WG4J\cerber-ransomware-new-but-mature[2].htm</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen (na de volgende herstart)</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden bij een nieuw gemaakt bestand.</COLUMN>
      <COLUMN NAME="Hash">FF11EC8CC40F823A84718DDA104FA2E9EE9444CA</COLUMN>
    </RECORD>
 </LOG>
</ESET>


zal achter een plaatje zitten denk ik..

[ Voor 95% gewijzigd door Alfa Novanta op 02-06-2016 23:45 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Ik krijg alleen de melding van een niet vertrouwd server certificaat.

[ Voor 56% gewijzigd door GerardVanAfoort op 12-06-2016 11:25 ]

Stomp niet af, blijf slijpen


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

owja .. las ik vandaag gisteren niet iets over een certificaat op tweakers?

nieuws: Aangepaste Dridex-malware vermomt zichzelf als certificaat

nevermind ..

BANZAI ..

het is de link naar
/me <PAS OP!>
http :// www. bleepingcomputer.com/forums/t/606583/cerber-ransomware-decrypt-my-files-vbs-txt-html/
/me <PAS OP!>

Afbeeldingslocatie: http://static.tweakers.net/ext/f/K2QLtCB8FFSgYgNxIWEGCLtX/full.png

[ Voor 95% gewijzigd door Alfa Novanta op 02-06-2016 23:57 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

Stomp niet af, blijf slijpen

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 23:45:
owja .. las ik vandaag gisteren niet iets over een certificaat op tweakers?

nieuws: Aangepaste Dridex-malware vermomt zichzelf als certificaat

nevermind ..

BANZAI ..

het is de link naar
/me <PAS OP!>
http :// www. bleepingcomputer.com/forums/t/606583/cerber-ransomware-decrypt-my-files-vbs-txt-html/
/me <PAS OP!>
Doet niks hier, misschien ff met Hitman Pro een second opinion doen.

En zet tijdelijk UPnP uit in je router en herstart deze. Vanwege de genoemde UDP 6891 en 6892, die mogelijk door door je Flash lek voor ellende zorgen.

[ Voor 10% gewijzigd door GerardVanAfoort op 02-06-2016 23:59 ]

Stomp niet af, blijf slijpen


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

uitgezet :)

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 16-06 21:00
Ik heb deze link in eerste instantie geplaatst echter ik heb nergens last van. :?
Moet ik de link nu weghalen of...?

👉🏻 Blog 👈🏻


Acties:
  • 0 Henk 'm!

  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 17-06 21:16

Alfa Novanta

VRRROOOAAARRRP

misschien onklaar maken door een extra spatie erin.

Ik heb dit naar de ESET support, Malwarebytes.org en BleepingComputer.com gemaild.
Maar afwachten of ze reageren..

Zou toch wel fijn zijn te weten wie er nou gelijk heeft..

[ Voor 31% gewijzigd door Alfa Novanta op 03-06-2016 09:09 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


Acties:
  • 0 Henk 'm!

  • Viper®
  • Registratie: Februari 2001
  • Niet online
* Viper® zit op kantoor bij een klant en gaat ff nergens op klikken (8>
Pagina: 1 2 Laatste