CERBER Virus.. Wat nu?

Pagina: 1 2 Laatste
Acties:

  • Morrar
  • Registratie: Juni 2002
  • Laatst online: 20:28
da_PSI schreef op woensdag 01 juni 2016 @ 22:10:
[...]

De reacties zeggen dat het niet werkt......
Ja dat zag ik ook, maar zou toch een gok wagen. Zolang je de versleutelde bestanden maar niet verprutst. Misschien werkt het voor sommige versies of bestanden wel en voor anderen niet.

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Tot nu toe is er nog geen mogelijkheid om bestanden te decrypten.

"Conclusion

Cerber is a pretty powerful ransomware written with attention to details. This analysis highlighted only some of the elements. It has rich customization options and various tricks to make analysis harder. Although this product appeared recently, for sure its authors are not new in the field of malware development. We can expect it will be gaining popularity and may carry some new tricks in the future."

Bron: https://blog.malwarebytes...ansomware-new-but-mature/

NRG


  • eltweako
  • Registratie: Februari 2010
  • Laatst online: 04-11 10:53
Je kunt het tooltje proberen. Maar als je de bestanden terug wilt zul je waarschijnlijk moeten betalen.
Ik weet dat dit niet het advies is waar je op hoopt, maar helaas is er (op het moment) geen alternatief.
Als je niet wilt/kunt betalen dan is het enige alternatief het maken van een back-up of image van het computersysteem en dit bewaren totdat er in de toekomst mogelijk een tool uit komt om de decrypten. De kans dat dit gebeurt is klein, en als het gebeurt kan het goed enkele jaren duren.

Mijn advies zou nooit zijn om te betalen, omdat we zo het businessmodel van deze criminelen in stand houden. Echter als de foto's waardevol zijn, dan is dit waarschijnlijk je enige kans om de foto's terug te krijgen.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

eltweako schreef op woensdag 01 juni 2016 @ 22:36:
Je kunt het tooltje proberen. Maar als je de bestanden terug wilt zul je waarschijnlijk moeten betalen.
Ik weet dat dit niet het advies is waar je op hoopt, maar helaas is er (op het moment) geen alternatief.
Als je niet wilt/kunt betalen dan is het enige alternatief het maken van een back-up of image van het computersysteem en dit bewaren totdat er in de toekomst mogelijk een tool uit komt om de decrypten. De kans dat dit gebeurt is klein, en als het gebeurt kan het goed enkele jaren duren.

Mijn advies zou nooit zijn om te betalen, omdat we zo het businessmodel van deze criminelen in stand houden. Echter als de foto's waardevol zijn, dan is dit waarschijnlijk je enige kans om de foto's terug te krijgen.
Dat ja.

Hoe dan ook is stap1 de PC hard uit te zetten en een 1op1 kopie/image te maken van de HDD(s).

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

MarvinICT schreef op woensdag 01 juni 2016 @ 22:01:
Hallo,

Als eerst wil ik even kwijt dat ik nieuw ben op dit forum dus als dit verkeerd is gepost of er iets anders is wat niet klopt, het spijt me.

Op de computer van mijn opa en oma staat het CERBER virus. Dit virus is relatief nieuw, en erg vervelend. Het is een type van ransomware die alle bestanden versleuteld, en vraagt om geld. (Meer dan 500 dollars)

Er staan erg veel foto's op die nu dus niet meer geopend kunnen worden. Veel van deze foto's / video's hebben een emotionele waarde aan mijn Opa en Oma en ik baal er ook echt van dat dit is gebeurd.

Ik roep dan ook om hulp naar de tweakers community, omdat jullie begrijpen dat wij echt graag deze bestanden terug willen hebben. Helaas heeft dit virus ook de backups verwijderd.

Ik hoop dat jullie mij advies kunnen geven, want ik weet echt niet wat ik nu moet doen.

Groetjes,
Marvin
Download .één van de Bootable Antivirus CD.
Het systeem zal onder DOS opstarten, de antivirrusscanner laten updaten en het systeem opschonen.
Zelf gebruik ik meestal AVG, Avira of Kaspersky, gezien de ene dan wel zijn werk doet en dan weer niet.
Dus meerdere downloaden en testen.
Deze cd's heb ik standaard in de map zitten.

Link: http://pcsupport.about.co...le-antivirus-software.htm

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
Bedankt voor jullie reactie en jullie tijd. Ik heb zelf ook veel op google opgezocht, maar er is weinig wat ik kan vinden. Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen, en om hem niet te motiveren om dit meer mensen aan te doen. Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt. In het ergste geval is er misschien iemand die ik in kan huren om dit op te lossen, dat mag best wat kosten.

MVG

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Regel ook in dat er voortaan elders (dus niet 'aantastbaar' vanaf de PC zelf) backups (meervoud) worden gemaakt van alles dat belangrijk is.
Bij cryptovirussen: nee, IMHO niet verwijderen. Waar mogelijk backuppen en dan formatteren is veel veiliger. En als je nog wel iets zou willen kunnen decrypten heb je mogelijk juist de malware zelf nodig.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

F_J_K schreef op donderdag 02 juni 2016 @ 09:41:
Regel ook in dat er voortaan elders (dus niet 'aantastbaar' vanaf de PC zelf) backups (meervoud) worden gemaakt van alles dat belangrijk is.

[...]

Bij cryptovirussen: nee, IMHO niet verwijderen. Waar mogelijk backuppen en dan formatteren is veel veiliger. En als je nog wel iets zou willen kunnen decrypten heb je mogelijk juist de malware zelf nodig.



Ik gebruik al jaren die cd's of hiren's bootcd en heb alles nog de nek om gedraaid.
En het systeem draait weer als nieuw.

Om backups te maken en te formatteren, heb je goede software nodig, onder Windows komt het niet goed.
En dan weer het hele systeem opnieuw inrichten en hopen dat de virus niet ineens weer opduikt.

Uren bezig, terwijl ik er 15min over doe en veiliger is. :)

  • DarkSide
  • Registratie: Oktober 2000
  • Laatst online: 20:12

DarkSide

theres no place like ::1

Dus jij kan de cryptos te lijf gaan met hirensboot cd's e.d??

Voor veel "normale" virussen is dat idd wel een goede oplossing. Voor cryptos lijkt me dat niet.
Daarbij is er genoeg software, die gratis of niet duur zijn, die backups maken incl versioning.
Windows zelf is ook flexibeler qua imaging etc.

There are 10 kinds of people in this world..... Those who know binary. And those who don't.


Verwijderd

MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Bedankt voor jullie reactie en jullie tijd. Ik heb zelf ook veel op google opgezocht, maar er is weinig wat ik kan vinden. Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen, en om hem niet te motiveren om dit meer mensen aan te doen. Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt. In het ergste geval is er misschien iemand die ik in kan huren om dit op te lossen, dat mag best wat kosten.

MVG



Cd erin, de virus de nek omdraaien en nadien weer even scannen. Klaar.

https://zondervirus.nl/het-cerber-virus/

  • Viper®
  • Registratie: Februari 2001
  • Niet online
Bij elke vorm van virus, rootkit of adware doe ik een complete herinstallatie, dus partities weggooien en opnieuw beginnen.

In mijn ogen de enige manier om er zeker van te zijn dat het systeem schoon is.

  • Rmg
  • Registratie: November 2003
  • Laatst online: 14:27

Rmg

Afhankelijk van de grootte van de HDD die er nu inzit zou het een mooi moment kunnen zijn om die te upgraden.

De huidige hardeschijf loshalen, goed labelen en in de kast leggen in de hoop dat er een encrypter uitkomt en een nieuwe HDD er in en alles opnieuw installeren.

Kost wat, maar een backup maken van de huidige schijf kost ook (vooral) tijd.

Ja het is niet nodig, ik weet het maar kan een mooi upgrademoment zijn

Verwijderd

Viper® schreef op donderdag 02 juni 2016 @ 10:35:
Bij elke vorm van virus, rootkit of adware doe ik een complete herinstallatie, dus partities weggooien en opnieuw beginnen.

In mijn ogen de enige manier om er zeker van te zijn dat het systeem schoon is.



Welk programma gebruikt je om de schijf volledig leeg te gooien?
Of doe je er een nieuwe schijf in?

En het is zeker niet de juiste manier, maar wel de makkelijkste. ;)

  • Solomon
  • Registratie: December 2001
  • Laatst online: 02-08 17:50
Verwijderd schreef op donderdag 02 juni 2016 @ 10:33:
[...]




Cd erin, de virus de nek omdraaien en nadien weer even scannen. Klaar.

https://zondervirus.nl/het-cerber-virus/
Heb je de post van TS, of überhaupt de website die je quote ook daadwerkelijk gelezen? De uitdaging is hier niet om het virus te verwijderen, dat kan inderdaad prima via een boot cd. Het probleem van TS is dat zijn bestanden encrypted zijn en er geen methode bestaat om deze te decrypten (los van de crimineel betalen).

V&A aangeboden: LSI 9207-8i (IBM M5110) geflashed naar IT MODE


  • Baserk
  • Registratie: Februari 2007
  • Laatst online: 05-11 15:20
^+1.
En dan nog, een beetje respectabele Tweaker gaat hoogstens voor de 'leuk' met een boot-cd kijken wat het resultaat is.
Daarna partities weggooien en de OS image (die je natuurlijk al klaar hebt) terugzetten in luttele minuten.

Zoals de TS nu al heeft aangekondigd, zou ik idd aanraden om een image te maken van de HDD voor evt. toekomstige decryptie en daarna reinstall (of een nieuwe schijf kopen, ook een optie).

[ Voor 7% gewijzigd door Baserk op 02-06-2016 11:14 ]

Romanes eunt domus | AITMOAFU


  • Supercop
  • Registratie: Augustus 2002
  • Laatst online: 05-11 15:50

Supercop

electronics is my game

Ik heb geen ervaringen met ransomware, maar het gaat om foto's, die op dit moment waarschijnlijk geen kritische zaken tegenhoud. Als mij dit zou overkomen zou ik ze ergens in quarantine zetten en lekker laten staan totdat er wel een fix is? of lul ik nu gewoon dom?

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt.
Ik hoop dat je een image bedoelt.
Kan ook via Disk2VHD zodat je het oude systeem kan opstarten in een VM.
Hiervoor had ik ooit een topic gestart met wat instructies Hoe krijgen we Windows gebruikers over op GNU/Linux?

Te veel moeite? Vervang dan gewoon de schijf voor een nieuwe en plak een label op de oude "besmet/hazard"

[ Voor 10% gewijzigd door DJMaze op 02-06-2016 11:17 ]

Maak je niet druk, dat doet de compressor maar


Verwijderd

Solomon schreef op donderdag 02 juni 2016 @ 10:54:
[...]


Heb je de post van TS, of überhaupt de website die je quote ook daadwerkelijk gelezen? De uitdaging is hier niet om het virus te verwijderen, dat kan inderdaad prima via een boot cd. Het probleem van TS is dat zijn bestanden encrypted zijn en er geen methode bestaat om deze te decrypten (los van de crimineel betalen).



Ik heb alles gelezen en deze virus al op meerdere systemen verwijderd en dat de bastanden encrypted zijn. maak niets uit.

Je kunt de schijf er ook uithalen en achter je eigen systeem hangen en de virus verwijderen.

Zo moeilijk is het allemaal niet. ;)

  • Rmg
  • Registratie: November 2003
  • Laatst online: 14:27

Rmg

Supercop schreef op donderdag 02 juni 2016 @ 11:14:
Ik heb geen ervaringen met ransomware, maar het gaat om foto's, die op dit moment waarschijnlijk geen kritische zaken tegenhoud. Als mij dit zou overkomen zou ik ze ergens in quarantine zetten en lekker laten staan totdat er wel een fix is? of lul ik nu gewoon dom?
Mwa, je ransomware is actief en zal ook nieuwe bestanden encrypten. Lijkt me niet dat je dat risico wil lopen.

  • Viper®
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op donderdag 02 juni 2016 @ 11:15:
[...]




Ik heb alles gelezen en deze virus al op meerdere systemen verwijderd en dat de bastanden encrypted zijn. maak niets uit.

Je kunt de schijf er ook uithalen en achter je eigen systeem hangen en de virus verwijderen.

Zo moeilijk is het allemaal niet. ;)
But why

Het voelt alsof je auto is gestolen en een maand later is teruggevonden. Het mag dan wel je auto zijn maar je weet niet precies wat er mee gebeurd is, ik zou me toch minder op mijn gemak voelen.

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Rmg schreef op donderdag 02 juni 2016 @ 10:40:
Afhankelijk van de grootte van de HDD die er nu inzit zou het een mooi moment kunnen zijn om die te upgraden.

De huidige hardeschijf loshalen, goed labelen en in de kast leggen in de hoop dat er een encrypter uitkomt en een nieuwe HDD er in en alles opnieuw installeren.

Kost wat, maar een backup maken van de huidige schijf kost ook (vooral) tijd.

Ja het is niet nodig, ik weet het maar kan een mooi upgrademoment zijn
Mee eens. Hele schijf eruit, netjes ergens opbergen, en met een nieuwe schijf verder werken (een SSD is zeker een verstandig plan).

Mocht er dan "ooit" een decryptie tool uitkomen, dan koppel je je "safe" schijf los, en probeer je de "virus" schijf met een decryptietool aan de gang te krijgen.

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 30-10 15:32
Verwijderd schreef op donderdag 02 juni 2016 @ 11:15:
[...]

Ik heb alles gelezen en deze virus al op meerdere systemen verwijderd en dat de bastanden encrypted zijn. maak niets uit.
Nou, wel als je de bestanden ooit nog wil kunnen gebruiken.

Cerber zit professioneel in elkaar en het is absoluut niet zeker dat er ooit een manier wordt gevonden om ze te ontsleutelen zonder voor de key te betalen. Ransomware - zoals Cerber - is tegenwoordig dusdanig geëvolueerd dat er met sleutels wordt gewerkt die per pc anders zijn. Een decryptiesleutel van je buurman werkt dus niet op jouw pc.

In eerdere versies van TeslaCrypt zat een zwakheid waardoor een decrypter gemaakt kon worden, maar met TeslaCrypt 3.0 is deze zwakheid gedicht: nieuws: Experts: TeslaCrypt-ransomware nu onmogelijk te kraken

De makers van TeslaCrypt kregen uiteindelijk spijt van hun acties (politie zat ze misschien op de hielen?), waarna ze een universele decryptiekey online gooiden. Er is echter geen zekerheid dat dat óóit zal gebeuren met Cerber.

[ Voor 4% gewijzigd door Alex) op 02-06-2016 11:30 ]

We are shaping the future


Verwijderd

Supercop schreef op donderdag 02 juni 2016 @ 11:14:
Ik heb geen ervaringen met ransomware, maar het gaat om foto's, die op dit moment waarschijnlijk geen kritische zaken tegenhoud. Als mij dit zou overkomen zou ik ze ergens in quarantine zetten en lekker laten staan totdat er wel een fix is? of lul ik nu gewoon dom?



Dat doe je absoluut niet en geeft eerlijk aan, de nodige kennis te missen en daarvoor is dit Forum.
Om elkaar verder te helpen en kennis te delen.

Het lijkt allemaal heel wat, maar ransomware stel niets voor en met het juiste tooltje, zo als aangegeven, het snel en veilig verwijderd kan worden, maar vergt een beetje kennis.

Maar je kunt ook heel moeilijk doen, maar daar is meer tools voor nodig om backups te maken en de schijf echt helemaal leeg te gooien ,dus onnodig risico's nemen en een hoop tijd kwijt.

het zal wel. ;)

  • Solomon
  • Registratie: December 2001
  • Laatst online: 02-08 17:50
Verwijderd schreef op donderdag 02 juni 2016 @ 11:44:
[...]




Dat doe je absoluut niet en geeft eerlijk aan, de nodige kennis te missen en daarvoor is dit Forum.
Om elkaar verder te helpen en kennis te delen.

Het lijkt allemaal heel wat, maar ransomware stel niets voor en met het juiste tooltje, zo als aangegeven, het snel en veilig verwijderd kan worden, maar vergt een beetje kennis.

Maar je kunt ook heel moeilijk doen, maar daar is meer tools voor nodig om backups te maken en de schijf echt helemaal leeg te gooien ,dus onnodig risico's nemen en een hoop tijd kwijt.

het zal wel. ;)
Ok, ik ga het nog één keer proberen uit te leggen aan je:
- We begrijpen allemaal dat het virus verwijderen geen uitdaging is
- Als je het virus verwijdert worden de bestanden niet decrypted, daar is een sleutel voor nodig
- TS wil graag zijn encrypted bestanden terug (foto's en dergelijke)

Houd dus alsjeblieft op met je 'oplossingen' die uiteindelijk niets bijdragen aan het probleem van TS, namelijk dat hij z'n foto's kwijt is.

V&A aangeboden: LSI 9207-8i (IBM M5110) geflashed naar IT MODE


  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Verwijderd schreef op donderdag 02 juni 2016 @ 11:44:
[...]




Dat doe je absoluut niet en geeft eerlijk aan, de nodige kennis te missen en daarvoor is dit Forum.
Om elkaar verder te helpen en kennis te delen.

Het lijkt allemaal heel wat, maar ransomware stel niets voor en met het juiste tooltje, zo als aangegeven, het snel en veilig verwijderd kan worden, maar vergt een beetje kennis.

Maar je kunt ook heel moeilijk doen, maar daar is meer tools voor nodig om backups te maken en de schijf echt helemaal leeg te gooien ,dus onnodig risico's nemen en een hoop tijd kwijt.

het zal wel. ;)
Ja, maar het probleem zit hem dus in het feit dat je al je bestanden kwijt bent. Het virus ansich krijg je wel weg (de inbreker pakt de politie wel op), maar je bestanden (bijv je auto), die zijn nog steeds achter slot en grendel... En daar zit het probleem!
Helaas is daar ook geen oplossing voor. Die encryptie krijg je nog niet gekraakt met iets wat nu beschikbaar is...

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


Verwijderd

Viper® schreef op donderdag 02 juni 2016 @ 11:20:
[...]

But why

Het voelt alsof je auto is gestolen en een maand later is teruggevonden. Het mag dan wel je auto zijn maar je weet niet precies wat er mee gebeurd is, ik zou me toch minder op mijn gemak voelen.



Waarom moeilijk doen, als het makkelijk kan.
Als je weet hoe het werkt, dan kun je je gewoon op je gemak voelen.
Anders neem je de moeilijke weg, :*)

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
Solomon schreef op donderdag 02 juni 2016 @ 11:48:
[...]


Ok, ik ga het nog één keer proberen uit te leggen aan je:
- We begrijpen allemaal dat het virus verwijderen geen uitdaging is
- Als je het virus verwijdert worden de bestanden niet decrypted, daar is een sleutel voor nodig
- TS wil graag zijn encrypted bestanden terug (foto's en dergelijke)

Houd dus alsjeblieft op met je 'oplossingen' die uiteindelijk niets bijdragen aan het probleem van TS, namelijk dat hij z'n foto's kwijt is.
Precies, Het virus zelf heb ik (denk ik) onder controle. Heb een 30 dagen trial van NOD32 installed en laten scannen, en malwarebytes. Ook heb ik in msconfig en regedit vreemde regels verwijderd. Ik heb ook als test een paar nieuwe documenten op de PC gezet en gereboot, deze bestanden blijven gewoon normaal.

Ik ben alsnog van plan om eerst een image te maken met ghost ofzo, en dan de pc opnieuw te installeren ben ik bang. En dan duimen dat er ooit een decrypter uitkomt binnen een paar jaar ;(

Verder houd ik ook dit thread in de gaten (weet niet of ik links mag posten)
http://www.bleepingcomput...-files-htmltxtvbs/page-32

Verwijderd

Solomon schreef op donderdag 02 juni 2016 @ 11:48:
[...]


Ok, ik ga het nog één keer proberen uit te leggen aan je:
- We begrijpen allemaal dat het virus verwijderen geen uitdaging is
- Als je het virus verwijdert worden de bestanden niet decrypted, daar is een sleutel voor nodig
- TS wil graag zijn encrypted bestanden terug (foto's en dergelijke)

Houd dus alsjeblieft op met je 'oplossingen' die uiteindelijk niets bijdragen aan het probleem van TS, namelijk dat hij z'n foto's kwijt is.



Wat de bedoeling is en wat er nodig en moet gebeuren om alles veilig te stellen, dat weet ik nu wel en hoe heb ik aangeven en laat het erbij.

Ben benieuwd, waarmee jullie komen, gezien de TS daar nu afhankelijk van is en dan ook geholpen wordt.

;)

Verwijderd

MarvinICT schreef op donderdag 02 juni 2016 @ 12:04:
[...]


Precies, Het virus zelf heb ik (denk ik) onder controle. Heb een 30 dagen trial van NOD32 installed en laten scannen, en malwarebytes. Ook heb ik in msconfig en regedit vreemde regels verwijderd. Ik heb ook als test een paar nieuwe documenten op de PC gezet en gereboot, deze bestanden blijven gewoon normaal.

Ik ben alsnog van plan om eerst een image te maken met ghost ofzo, en dan de pc opnieuw te installeren ben ik bang. En dan duimen dat er ooit een decrypter uitkomt binnen een paar jaar ;(

Verder houd ik ook dit thread in de gaten (weet niet of ik links mag posten)
http://www.bleepingcomput...-files-htmltxtvbs/page-32


Laat Trendmicro Housecall, deze is online er ook even overheen lopen en een decrypter staat wel op één van de cd's.
En een image maken, lijkt me een strak plan, want je weet maar nooit! ;)
Mocht je helemaal klaar zijn en de pc opnieuw installeert, zoek even naar en tooltje of de boot met de Hiren's BootCD, om de HDD volledig leeg te gooien.

Mocht je nog wat willen weten of hulp nodig hebben, we staan voor je klaar met raad en daad. :*)

  • da_PSI
  • Registratie: December 2003
  • Laatst online: 00:05
Verwijderd schreef op donderdag 02 juni 2016 @ 12:38:
[...]



Laat Trendmicro Housecall, deze is online er ook even overheen lopen en een decrypter staat wel op één van de cd's.
En een image maken, lijkt me een strak plan, want je weet maar nooit! ;)
Mocht je helemaal klaar zijn en de pc opnieuw installeert, zoek even naar en tooltje of de boot met de Hiren's BootCD, om de HDD volledig leeg te gooien.

Mocht je nog wat willen weten of hulp nodig hebben, we staan voor je klaar met raad en daad. :*)
Zucht..., je zit aardig vast geroest aan Hirens.... , heb het idee dat je de hele topicstart (en de antwoorden van de mede tweakers) niet eens hebt gelezen...

Het beste is, altijd om toch te herinstalleren..., je weet immers nooit wat er met de PC gebeurt is.., Mochten de bestanden zo belangrijk zijn, maak dan een image met disk2vhd en bewaar die op een prima plek (zoals aangegeven eerder in dit topic) en dan hopen dat er een decryptool beschikbaar komt.

"Je zegt van als je klaar bent met installeren, etc... en daarna starten met Hirens... " Daarna mag hij zijn harde schijf weer een format geven? Lekkere hulp is dat. Lees eens even alles door, merendeel probeert oplossingen te geven, we weten allemaal dat het virus gewoon simple te verwijderen is, en ja OOK zonder HIRENS

In principe is een format meer dan genoeg, eve de partities weggooien, nieuwe partitie aanmaken, en windows erop knallen. Eventueel kun je de schijf nog even aan een andere PC knopen, en dan even quickformat en daarna "cipher /w:d" (ervan uitgaande dat de D de schijf is)

[ Voor 15% gewijzigd door da_PSI op 02-06-2016 13:23 ]


Verwijderd

da_PSI schreef op donderdag 02 juni 2016 @ 13:04:
[...]

Zucht..., je zit aardig vast geroest aan Hirens.... , heb het idee dat je de hele topicstart (en de antwoorden van de mede tweakers) niet eens hebt gelezen...

"Het beste is, altijd om toch te herinstalleren..., je weet immers nooit wat er met de PC gebeurt is.., je kan altijd even." Mochten de bestanden zo belangrijk zijn, maak dan een image met disk2vhd en bewaar die op een prima plek (zoals aangegeven eerder in dit topic) en dan hopen dat er een decryptool beschikbaar komt.

Je zegt van als je klaar bent met installeren, etc... en daarna starten met Hirens... Daarna mag hij zijn P weer een format geven? Lekkere hulp is dat. Lees eens even alles door, merendeel probeert oplossingen te geven, we weten allemaal dat het virus gewoon simple te verwijderen is, en ja OOK zonder HIRENS

In principe is een format meer dan genoeg, eve de partities weggooien, nieuwe partitie aanmaken, en windows erop knallen. Eventueel kun je de schijf nog even aan een andere PC knopen, en dan even quickformat en daarna "cipher /w:d" (ervan uitgaande dat de D de schijf is)



Klopt.
Ben het helemaal met je eens en het zal onderhand al wel opgelost zijn.

Heb weer veel opgestoken en wie weet kan ik er nog een keer wat mee.

Bedank voor het delen van je kennis en zal het meenemen, want zo leren we nog eens wat.

Samen komen we er wel. ;)

  • malibu113
  • Registratie: Maart 2014
  • Laatst online: 09-03 10:13
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 30-10 15:32
malibu113 schreef op donderdag 02 juni 2016 @ 13:44:
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?
Het 'politievirus' deed weinig anders dan een fullscreen, always-on-top venster openen. De virussen van tegenwoordig versleutelen je bestanden. De sleutel krijg je pas tegen betaling.

Dat is een beetje alsof iemand een groot slot op je voor- en achterdeur schroeft.

We are shaping the future


  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
malibu113 schreef op donderdag 02 juni 2016 @ 13:44:
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?
Was het maar zo simpel :s

Toch bedankt.

Verwijderd

MarvinICT schreef op donderdag 02 juni 2016 @ 12:04:
[...]


Precies, Het virus zelf heb ik (denk ik) onder controle. Heb een 30 dagen trial van NOD32 installed en laten scannen, en malwarebytes. Ook heb ik in msconfig en regedit vreemde regels verwijderd. Ik heb ook als test een paar nieuwe documenten op de PC gezet en gereboot, deze bestanden blijven gewoon normaal.

Ik ben alsnog van plan om eerst een image te maken met ghost ofzo, en dan de pc opnieuw te installeren ben ik bang. En dan duimen dat er ooit een decrypter uitkomt binnen een paar jaar ;(

Verder houd ik ook dit thread in de gaten (weet niet of ik links mag posten)
http://www.bleepingcomput...-files-htmltxtvbs/page-32
Wellicht verstandig om voor de toekomst iets meer veiligheid in te bouwen om herhaling te voorkomen.

Je gebruikt een gratis trial van een virusscanner nu, daaruit concludeer ik dat er eerder geen virusscanner heeft gedraaid (geen idee of dit het Cerber virus had kunnen voorkomen). Ook is er geen backup op een externe locatie van belangrijke bestanden.

In mijn ogen 2 zaken die essentieel zijn voor iedereen maar zeker voor opa en oma die over het algemeen wat minder onderlegd zijn met het gevaar van internet.

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Bedankt voor jullie reactie en jullie tijd. Ik heb zelf ook veel op google opgezocht, maar er is weinig wat ik kan vinden. Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen, en om hem niet te motiveren om dit meer mensen aan te doen. Ik heb een backup gemaakt van alles en ga de PC opnieuw intalleren, en hopen dat er ooit een decrypter uitkomt. In het ergste geval is er misschien iemand die ik in kan huren om dit op te lossen, dat mag best wat kosten.

MVG
Doe alles behalve een nieuwe installatie op je PC. Je enigste mogelijkheid om je bestanden te redden vergooi je hiermee.

1. back-up terug zetten
2. shadow copy terug zetten
3. Cloud bestanden terug zetten
4. Draai recuva, virus gooit je bestanden weg en maakt ze over nieuw aan om te encrypten.
5. Voor een hoge prijs naar een data recovery specialist gaan. Die kunnen het terug halen

Back-up goed bewaren. Met heel veel geluk krijgt een beveiligings bedrijf de master key gevonden.

Wat te doen bij nieuwe PC?

1. BACK-UP (extern maken!)
2. Shadow copy aanzetten
3. Cloud!! Des noods gebruik je STACK. 1 TB gratis cloud opslag. LET OP cloud is geen back-up

  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
erwin26 schreef op donderdag 02 juni 2016 @ 15:51:
[...]


Doe alles behalve een nieuwe installatie op je PC. Je enigste mogelijkheid om je bestanden te redden vergooi je hiermee.

1. back-up terug zetten
2. shadow copy terug zetten
3. Cloud bestanden terug zetten
4. Draai recuva, virus gooit je bestanden weg en maakt ze over nieuw aan om te encrypten.
5. Voor een hoge prijs naar een data recovery specialist gaan. Die kunnen het terug halen

Back-up goed bewaren. Met heel veel geluk krijgt een beveiligings bedrijf de master key gevonden.

Wat te doen bij nieuwe PC?

1. BACK-UP (extern maken!)
2. Shadow copy aanzetten
3. Cloud!! Des noods gebruik je STACK. 1 TB gratis cloud opslag. LET OP cloud is geen back-up
Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
MarvinICT schreef op donderdag 02 juni 2016 @ 16:06:
[...]


Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.
De meeste ransom gooien helaas wel al je restore-points weg. (toch checken als ik jouw was.
http://www.shadowexplorer.com/downloads.html)

Draai eerst eens recuva.

https://www.piriform.com/recuva

Recovery bedrijf kost je wel echt flink geld helaas. Alleen als je echt de data terug wilt is dit een optie. No cure no pay hebben ze bijna altijd wel. Dat is een klein voordeel eraan.

Verwijderd

MarvinICT schreef op donderdag 02 juni 2016 @ 16:06:
[...]


Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.
Die hebben vast geen encryptie keys liggen. Of het moet een publieke key zijn die je zelf ook kunt vinden.

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 07:41

Compizfox

Bait for wenchmarks

Verwijderd schreef op donderdag 02 juni 2016 @ 10:33:
[...]




Cd erin, de virus de nek omdraaien en nadien weer even scannen. Klaar.

https://zondervirus.nl/het-cerber-virus/
Het verwijderen van het virus is meestal geen probleem. Het probleem is je bestanden die je dan kwijt bent...


malibu113 schreef op donderdag 02 juni 2016 @ 13:44:
http://www.surfright.nl/nl/kickstart ik weet niet of dit helpt maar hiermee heb ik eerder wel eens een politie virus weggehaald die doet ongeveer het zelfde toch?
Ja, en nee. Het is beiden ransomware, maar 'politievirussen' blokkeren alleen je computer terwij cryptovirussen al je bestanden versleutelen.

Een politievirus is dus makkelijk op te lossen door het virus te verwijderen. Als je een cryptovirus verwijdert heb je je bestanden nog niet terug.


MarvinICT schreef op donderdag 02 juni 2016 @ 16:06:
[...]


Bedankt voor je reactie.

Ik ben bang dat ze geen back-up hebben en dat de ransom alle restore-points etc heeft verwijderd. Een data recovery bedrijf is waarschijnlijk de enige echte oplossing.
Ik ben bang dat een recoverybedrijf je ook niet kan helpen... En zelfs als ze dat wel zouden kunnen is het losgeld betalen waarschijnlijk goedkoper.

[ Voor 59% gewijzigd door Compizfox op 02-06-2016 16:20 ]

Gewoon een heel grote verzameling snoertjes


Verwijderd

Compizfox schreef op donderdag 02 juni 2016 @ 16:12:
[...]

Het verwijderen van het virus is meestal geen probleem. Het probleem is je bestanden die je dan kwijt bent...



Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(

  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Ja, en ik werd ontmaskerd door de verkoper van de MediaMarkt. #FML ;) man, man, man

NRG


Verwijderd

Verwijderd schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Jij hebt tot nu toe het alleen over Hirens gehad, dus ja, logisch dat je een beetje gek wordt aangekeken. Wees eens wat duidelijker.

TS gaat ook niet geholpen worden, die bestanden zijn weg.

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 07:41

Compizfox

Bait for wenchmarks

Verwijderd schreef op donderdag 02 juni 2016 @ 16:30:
[...]
Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Lul toch niet man.

Als die bestanden encrypted zijn dan kun jij die echt niet decrypten, ook niet met dat Hiren's boot CD van je.

Je bent ofwel gewoon keihard aan het liegen, of je begrijpt niet helemaal goed wat encryptie en een cryptovirus is en verwart het met iets anders (zoals dat politievirus wat ook al langskwam).

Onderbouwing is vrij simpel: Als je bestanden versleuteld zijn met een moderne cipher (wat cryptovirussen uiteraard doen) dan is het onmogelijk om ze te ontsleutelen zonder de key te hebben. Die key heb je niet, die hebben alleen de criminelen die achter het virus zitten.

[ Voor 11% gewijzigd door Compizfox op 02-06-2016 16:43 ]

Gewoon een heel grote verzameling snoertjes


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 30-10 15:32
Recuva werkt niet gegarandeerd. Er zijn cryptovirussen die het bestand niet verwijderen, maar geheel overschrijven. Daarmee blijft het hetzelfde bestand in de master file table, en dus op dezelfde positie op de fysieke schijf.

Als Cerber ook zo werkt kan ook een professioneel dataherstelbedrijf er niets mee.

We are shaping the future


  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
Verwijderd schreef op donderdag 02 juni 2016 @ 16:11:
[...]

Die hebben vast geen encryptie keys liggen. Of het moet een publieke key zijn die je zelf ook kunt vinden.
Een data recovery bedrijf heeft geen key of iets nodig. Die halen je data met gemak terug. Vooral als er nog geen nieuwe installatie overheen gegaan is.

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Verwijderd schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Nou, als jij de magische methode weet om de ENCRYPTED files weer leesbaar te maken: laat het horen! Je hebt het immers al zo vaak gedaan toch?

(Tot nu toe zijn al je "oplossingen" blijven steken bij het verwijderen van het virus, maar dat heeft de rest ook al aangedragen. Dat is namelijk niet wat TS zoekt, hij wil die bestanden terug kunnen gebruiken! )

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
Alex) schreef op donderdag 02 juni 2016 @ 16:36:
Recuva werkt niet gegarandeerd. Er zijn cryptovirussen die het bestand niet verwijderen, maar geheel overschrijven. Daarmee blijft het hetzelfde bestand in de master file table, en dus op dezelfde positie op de fysieke schijf.

Als Cerber ook zo werkt kan ook een professioneel dataherstelbedrijf er niets mee.
Recuva werkt niet gegarandeerd, maar is een optie. Ook al verwijderd de virus het bestand niet. Recuva kan de vorige versie van het bestand vaak ook zien. Met geluk kan je nog vrij veel terug halen.

  • erwin26
  • Registratie: Januari 2015
  • Laatst online: 29-04 13:15
Compizfox schreef op donderdag 02 juni 2016 @ 16:12:
Ik ben bang dat een recoverybedrijf je ook niet kan helpen... En zelfs als ze dat wel zouden kunnen is het losgeld betalen waarschijnlijk goedkoper.
Uit ervaring kan een recoverybedrijf echt heel veel terug halen tot bijna alles. Het probleem is wel zoals jij beschrijft dat het losgeld betalen goedkoper is.

Verwijderd

erwin26 schreef op donderdag 02 juni 2016 @ 16:43:
[...]


Een data recovery bedrijf heeft geen key of iets nodig. Die halen je data met gemak terug. Vooral als er nog geen nieuwe installatie overheen gegaan is.
Wel als data encrypted is.

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 07:41

Compizfox

Bait for wenchmarks

erwin26 schreef op donderdag 02 juni 2016 @ 16:49:
[...]


Uit ervaring kan een recoverybedrijf echt heel veel terug halen tot bijna alles. Het probleem is wel zoals jij beschrijft dat het losgeld betalen goedkoper is.
Ik vraag het me af.

De data is niet verwijderd, maar versleuteld. Dat maakt in dit geval een groot verschil, aangezien de oorspronkelijke (onversleutelde) data meteen overschreven wordt door de versleutelde data bij het encryptieproces.

Gewoon een heel grote verzameling snoertjes


  • DukeBox
  • Registratie: April 2000
  • Laatst online: 19:52

DukeBox

loves wheat smoothies

offtopic:
Waarom zet je overal een HR tussen ? Dat leest zwaar irritant/onrustig..

Duct tape can't fix stupid, but it can muffle the sound.


  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 16:28

TheVMaster

Moderator WOS
Verwijderd schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Geen idee van welke planeet jij komt, maar de de TS is dat zijn bestanden versleuteld zijn. Jij komt aan met Hirens Boot CD |:(

Dat gaat echt niet helpen tegen virussen als Cerber....weet niet welke cryptolockers je met Hirens kunt verwijderen, maar eh....ik denk dat dat er niet veel zijn.... O-)

Verwijderd

GerardVanAfoort schreef op donderdag 02 juni 2016 @ 16:33:
Ja, en ik werd ontmaskerd door de verkoper van de MediaMarkt. #FML ;) man, man, man



Tja...Ze vallen vaker door de mand, door hun commentaar en met niets komen of ze verraden zichzelf met een opmerking wat nergens op slaat en het zelf niet door hebben. Dan weet ik genoeg... ;)

  • TheVMaster
  • Registratie: Juli 2001
  • Laatst online: 16:28

TheVMaster

Moderator WOS
Modbreak:En nu graag weer on-topic. De TS wil graag advies en Hirens Boot CD gaat hem daarbij echt niet helpen.

Verwijderd

Optie A: Betalen
Optie B: Nieuwe schijf kopen. Oude schijf er uit halen en in de kast leggen, niet meer aan komen en hopen dat er ooit een decrypt tool of sleutel komt.

Meer opties heb je denk ik niet...

  • Ro-Me
  • Registratie: Juni 2014
  • Laatst online: 14:02
Heb je TestDisk al geprobeerd?
http://www.cgsecurity.org/wiki/TestDisk

Daarvoor is het handig/noodzakelijk om je harde schijf los te koppelen en in een ander systeem aan te sluiten.

Met een beetje geluk zijn de foto's meerdere keren op je schijf opgeslagen en kan TestDisk ze terughalen. Zelf heb ik goede ervaringen met dit programma. Heb het al regelmatig voor andere mensen gebruikt.

  • da_PSI
  • Registratie: December 2003
  • Laatst online: 00:05
Verwijderd schreef op donderdag 02 juni 2016 @ 16:30:
[...]




Dat zijn ze allemaal aan het roepen, de bestanden...

Ik heb dit klusje al zo vaak gedaan met encrypted files en kan het dromen.

Maar door hun gebrek aan kennis, zelf geen serieuze oplossing weten en dan mij maar belachelijk maken en zonder onderbouwing, mij gaan vertellen, dat het niet kan, ook al heb ik het al heel vaak gedaan.

Ze vallen steeds in herhaling en maar over de encryptie hebben en backup maken, formatteren en opnieuw installeren. Compleet de plank mis slaan, want weten ze veel.

De TS hebben ze ook niet verder geholpen, alleen maar beroerder gemaakt en dat was het dan. |:(
Beste Hazimix,

Wanneer bestanden geencrypt zijn, dan kun je die alleen decrypten als je de key hebt. Ookal heb je 20 hirens bootcd's, zonder de key kom je nergens. Wil je gaan bruteforcen, dan spreken we elkaar over 20 jaar even...

Wat leesvoer:
Wikipedia: RSA (cryptosystem)
Wikipedia: Ransomware

Wederom, ze zijn niet zo moeilijk te verwijderen. Er zijn TIG programma's welke het virus verwijderen, maar de bestanden blijven versleuteld/encrypted.

En er zijn genoeg nuttige antwoorden gegeven hier..., zover ik weet is niemand hier in Tweakers betrokken bij de ontwikkeling van Cerber (of any other viruses)...,

* Met verwijderen van het virus kunnen we je helpen
* Met het terughalen van de virus ZONDER key, lukt dat NIET
* Heb je de key, dan is het een ander verhaal, dan kunnen we je helpen.

[ Voor 12% gewijzigd door da_PSI op 02-06-2016 17:55 ]


  • Ro-Me
  • Registratie: Juni 2014
  • Laatst online: 14:02
@Hazimix,

Wikipedia: Ransomware

Geeft naar mijn idee een duidelijke uitleg waarom je je bestanden met het verwijderen van het virus in ieder geval NIET terughebt.

[ Voor 3% gewijzigd door Ro-Me op 02-06-2016 20:09 ]


  • technorabilia
  • Registratie: November 2006
  • Laatst online: 20:12
MarvinICT schreef op donderdag 02 juni 2016 @ 09:34:
Ik ga zoiezo niet deze crimineel betalen, met primaire reden dat ik niet zeker weet of ik mijn bestanden wel terug ga krijgen
Uit de comments begrijp ik dat je een sample kunt uploaden/decrypten om aan te tonen dat het werkt.
https://blog.malwarebytes...ansomware-new-but-mature/

👉🏻 Blog 👈🏻


  • MarvinICT
  • Registratie: Juni 2016
  • Laatst online: 19-04-2023
kraades schreef op donderdag 02 juni 2016 @ 18:29:
[...]


Uit de comments begrijp ik dat je een sample kunt uploaden/decrypten om aan te tonen dat het werkt.
https://blog.malwarebytes...ansomware-new-but-mature/
Hallo,

Wat een chaos in dit topic. :o

Ja, dit heb ik ook gelezen. Ik heb ook contact opgenomen met een data recovery bedrijf, en ik kom dan uit op ong 800 euro. Dan is de ransom betalen idd goedkoper maarja, dan moet het wel werken.

En zoals een ander al zij, als het de bestanden overschrijft met encryptie en dus niet verwijderd zal de data recovery ook geen optie zijn.. triest dit.

  • technorabilia
  • Registratie: November 2006
  • Laatst online: 20:12
MarvinICT schreef op donderdag 02 juni 2016 @ 18:43:
[...]


Hallo,

Wat een chaos in dit topic. :o

Ja, dit heb ik ook gelezen. Ik heb ook contact opgenomen met een data recovery bedrijf, en ik kom dan uit op ong 800 euro. Dan is de ransom betalen idd goedkoper maarja, dan moet het wel werken.

En zoals een ander al zij, als het de bestanden overschrijft met encryptie en dus niet verwijderd zal de data recovery ook geen optie zijn.. triest dit.
Ik heb geen ervaring met deze variant maar over het algemeen werkt dit erg goed. Dat moet ook wel anders zou je geen centjes binnen halen. Dus als je wat betrouwbare verhalen vindt op internet en je wilt de foto's graag terug dan zou ik -hoe triest ook- betalen. Gaat ook helemaal tegen mijn principes in hoor...

👉🏻 Blog 👈🏻


  • SomerenV
  • Registratie: November 2010
  • Laatst online: 13:56

SomerenV

It's something!

Verwijderd schreef op donderdag 02 juni 2016 @ 18:51:
[...]




Lees even vanaf het begin, zonder enige reden worden mijn woorden in de mond gelegd, omtrent de cd's en er verder niets mee bedoel, alleen dat ze handig zijn.
Van alle kanten komen ze met allerlei theorieën en zonder meer info in te winnen, mij meteen afschrijven en ik er helemaal niks van weet.

Als ik eenmaal aangeef, dat ik al meerdere keren deze virus zonder problemen de nek om heb gedraaid en het systeem nadien super draait en aangeef welke cd hij wel even nodig heeft, dan is het hek van de dam en daar gaan ze weer...

Van alles roepen en als ik dan vraag waarmee en hoe ze hun methode uitvoeren en waarmee...geen antwoord en is niemand is thuis...dan weet ik al genoeg

Ik heb het toen aan hun overgedragen, dat de TS door hun verder geholpen zou worden.

Maar er gebeurde niets, alleen maar woorden en kreeg het ene onzinnige berichtje na de andere en antwoord er gewoon maar op.

Ik begrijp niet, waarom ze de TS links laten liggen en alleen maar druk zijn, mij te overtuigen van hun "kennis" en proberen mij de les te lezen.
Ik antwoord er maar gewoon op om te zien waar ze in het volgende berichtje meekomen en wat ze nu hebben bedacht. :)
Behalve dan dat je de bestanden die ge-encrypt zijn met CERBER ransomware tot op heden niet te decrypten zijn. Een virus verwijderen is één ding, maar het ging er in dit geval voornamelijk over of TS zijn bestanden nu wel of niet kwijt zou zijn. Daarop kwam al redelijk snel het advies de bestanden die getroffen zijn te backuppen, de PC te scannen en het virus te verwijderen of een complete herinstallatie te doen.

Men is bezig met het maken van een universele decryptor, maar die bestaat simpelweg nog niet. Nu zijn de eerste stapjes gezet en wordt het puzzelen om een masterkey te maken.

Ik Schiet Film | Website | Instagram


  • eltweako
  • Registratie: Februari 2010
  • Laatst online: 04-11 10:53
Wellicht ter overvloede. De Cryptolockers overschrijven het originele bestand met de versleutelde gegevens. Dit houd in datarecovery geen oplossing is.

Het virus verwijderen is over het algemeen redelijk eenvoudig. Maar als je de kennis niet in huis hebt raad ik een complete herinstallatie aan. Neem niet het risico dat je ergens iets over het hoofd ziet en het virus terug komt!
Het tegen houden is lastig, al heb ik zeer goede ervaringen met WinAntiRansom (Betaald) en HitmanPro Alert (betaald). Prijstechnisch is WinAntiRansom het gunstigste, je koopt het eenmalige (lifetime licence) en mag op meerdere pc's geinstalleerd worden (binnen een huishouden).

In 90% van de gevallen komt het virus binnen via de e-mail. Vaak is het een factuur in de bijlage. Het maakt misbruik van lek op het systeem (bijlage is meestal .Zip of .Pdf) of het virus is simpelweg een executable. Daarna maakt het enkele processen aan, verbinding met een master server en dan beslist het hoe het te werk gaat. In de meeste gevallen gaat hij meteen aan de slag en versleuteld hij de gegevens in het geheugen waarna deze teruggeschreven worden over het origineel heen. In sommige gevallen wacht het virus totdat een externe schijf aangesloten is of totdat de network share beschikbaar is. Daarna gaat hij aan de slag. Dit doet het virus om een eventuele back-up te versleutelen.

Helaas zijn de nieuwste varianten behoorlijk "professioneel" onder de motorkap en wordt er een sterk algoritme gebruikt.
Het is belangrijk om de ernst van de situatie goed in te zien. Je bestanden zijn weg, enige optie is het terugzetten van een back-up, heb je die niet dan moet je je bestanden als verloren beschouwen zo lang je geen sleutel hebt.

  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

Oftewel; er is vooralsnog geen oplossing, omdat de encryptie niet gekraakt kan worden.

Thread/

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


  • technorabilia
  • Registratie: November 2006
  • Laatst online: 20:12
Jeroenneman schreef op donderdag 02 juni 2016 @ 19:10:
Oftewel; er is vooralsnog geen oplossing, omdat de encryptie niet gekraakt kan worden.

Thread/
Dat klopt niet. Betalen is ook een optie.

👉🏻 Blog 👈🏻


  • Tens
  • Registratie: Maart 2006
  • Laatst online: 16:15
kraades schreef op donderdag 02 juni 2016 @ 19:15:
[...]


Dat klopt niet. Betalen is ook een optie.
een optie idd, maar niet gegarandeerd een oplossing. Je hebt het wel over criminelen natuurlijk.

if you are neutral in a situation of injustice you have chosen the side of the oppressor


  • Jeroenneman
  • Registratie: December 2009
  • Laatst online: 03-05-2024

Jeroenneman

Pre-order/Early Acces: Nee!

kraades schreef op donderdag 02 juni 2016 @ 19:15:
[...]


Dat klopt niet. Betalen is ook een optie.
True, maar wel een optie die je niet zult kiezen, behalve als de files echt ontzettend veel waarde voor je hebben.

| Old Faithful | i7 920 @ (3,3Ghz) / X58 UD4P / GTX960 (1,550Mhz) / CM 690 | NOVA | i5 6600K (4,4Ghz) / Z170 Pro Gaming / GTX 960 (1,500Mhz) / NZXT S340


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

de enige mogelijkheid die recuva en andere recovery tools hebben, is wanneer een cryptoware het bestand versleuteld en op een andere plek neerzet om daarna het origineel te verwijderen. Deze vormen zullen er vast zijn (geweest) maar betwijfel ernstig of ze die fout tegenwoordig nog maken .. in_place_encryptie kun je niet ongedaan maken zonder de master_key. Punt.

Uiteraard zul je het altijd moeten proberen .. anders kom je er ook niet achter. Maar de disk verder opzij leggen wachtend op een decryptor en een nieuwe disk pakken. Niet teveel met het origineel kloten, daarmee verminder je de kans dat het ooit nog goed komt.

En hoe zuur het ook is, ALS die foto's echt onmisbaar zijn, dan gewoon betalen en be done with it .. het zijn jouw foto's .. een ander kan daar niet over oordelen. Ja je moet de misdadigers niet belonen, maar alleen jij kent de waarde van de foto's.

Veel succes.

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • Lustucru
  • Registratie: Januari 2004
  • Niet online

Lustucru

26 03 2016

Modbreak:Ik heb de discussie rondom Hazemix 'oplossing' om het virus te verwijderen... verwijderd. Wederom: vanaf nu ontopic en laat sneren richting andere posters s.v.p. achterwege. Als je het oneens bent met een post: prima, weerleg hem met argumenten. Als iemand hetzelfde linkje blijft posten of het wordt anderszins te gortig: plaats een topicreport.

[ Voor 88% gewijzigd door Lustucru op 02-06-2016 19:54 ]

De oever waar we niet zijn noemen wij de overkant / Die wordt dan deze kant zodra we daar zijn aangeland


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 07:41

Compizfox

Bait for wenchmarks

*knip* Off-topic, en voor commentaar op moderaties is er DM of het feedback-topic Oneens met de actie van een moderator? Post het hier

[ Voor 97% gewijzigd door Lustucru op 02-06-2016 20:10 ]

Gewoon een heel grote verzameling snoertjes


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 30-10 15:32
Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 19:23:

Maar de disk verder opzij leggen wachtend op een decryptor en een nieuwe disk pakken. Niet teveel met het origineel kloten, daarmee verminder je de kans dat het ooit nog goed komt.
Helaas zijn er ook crypto's die de sleutel vernietigen als je niet op tijd betaalt. :(

Cerber doet dit niet, maar zCrypt bijvoorbeeld wel.

We are shaping the future


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

gatverdegatver ... ik had dus wel mooi cerber op bezoek n.a.v. al die links die hier gepost werden! :(

Gelukkig heeft ESET Nod32 e.e.a. verwijderd uit mijn Firefox profiel,
maar desondanks werden er nog mappen aangemaakt zoals

C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\entries\
en
C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\doomed\

vooral die laatste was een giveaway :')

en er stonden nog 2 .json bestanden naast zoals cpucap.json 8)7

nu alles nalopen en scannen terwijl ik mooi zou gaan racen met Assetto Corsa :( ^$)(*@%%#%

Firefox eraf geflikkerd en ik zit nu in IE te browsen totdat ik de kust weer veilig acht..

[ Voor 7% gewijzigd door Alfa Novanta op 02-06-2016 21:53 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Vreemd. Hier ook Eset v9.0.381.1 en Firefox 46.0.1 maar geen Flash.. Heb jij die wel? zie ook:

"De onlangs ontdekte zeroday in Flash, waarvoor Adobe donderdag een patch uitbracht, wordt gebruikt in Magnitude EK. Deze exploit kit wordt onder andere gebruikt om de Locky- en Cerber-ransomware te verspreiden.

Adobe maakte woensdag bekend dat er een kritieke kwetsbaarheid in Flash zit en bracht donderdag een patch uit. Ook zei de softwaremaker dat de zeroday, aangemerkt als CVE-2016-1019, actief werd misbruikt. Beveiligingsonderzoekers van Proofpoint hebben nu bekendgemaakt dat het lek werd toegepast om computers te infecteren met ransomware."
nieuws: Kwetsbaarheid in Flash werd gebruikt voor verspreiden ransomware

"Het kritieke lek is aanwezig in versie 21.0.0.197 en eerder van Flash Player,"

Ik heb ook de meeste links uit het topic gevolgd maar geen besmetting. uBlockOrigin in FF en OpenDNS dat dan wel

[ Voor 4% gewijzigd door GerardVanAfoort op 02-06-2016 22:03 ]

NRG


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 07:41

Compizfox

Bait for wenchmarks

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 21:52:
gatverdegatver ... ik had dus wel mooi cerber op bezoek n.a.v. al die links die hier gepost werden! :(

Gelukkig heeft ESET Nod32 e.e.a. verwijderd uit mijn Firefox profiel,
maar desondanks werden er nog mappen aangemaakt zoals

C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\entries\
en
C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\doomed\

vooral die laatste was een giveaway :')

en er stonden nog 2 .json bestanden naast zoals cpucap.json 8)7

nu alles nalopen en scannen terwijl ik mooi zou gaan racen met Assetto Corsa :( ^$)(*@%%#%

Firefox eraf geflikkerd en ik zit nu in IE te browsen totdat ik de kust weer veilig acht..
Huh, welke links bedoel je? Ik zie zo direct geen links naar geïnfecteerd materiaal in dit topic staan.

En bedoel je nou dat je dat virus hebt opgelopen door simpelweg een pagina te bezoeken? Of heb je executables uitgevoerd? In dat eerste geval heb je zeer waarschijnlijk een outdated Flash draaien (en een outdated browser die Flash-objects zonder bevestiging uitvoert).

Gewoon een heel grote verzameling snoertjes


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

Er stonden daarnet heel wat meer links in en tja, I don't know maar het is toch echt zo. Java was behoorlijk up to date, maar heb ik er nu af gegooid. Flash heeft er niet zoveel mee te maken denk ik, alhoewel..

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 07:41

Compizfox

Bait for wenchmarks

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 22:47:
Er stonden daarnet heel wat meer links in en tja, I don't know maar het is toch echt zo. Java was behoorlijk up to date, maar heb ik er nu af gegooid. Flash heeft er niet zoveel mee te maken denk ik, alhoewel..
Maar ik begrijp dus dat je het virus kreeg zonder dat je een .exe hebt uitgevoerd?

Dit soort malware wordt tegenwoordig wel verspreid via Flash-exploits. Moderne browsers voeren daarom Flash ook niet meer automatisch uit. Voor Java is dit al veel langer zo; enerzijds dat browsers geen Java-applets meer toestaan, maar ook dat Java zelf weigert om unsigned applets uit te voeren. Java is dus niet meer zo'n grote attack vector.

Gewoon een heel grote verzameling snoertjes


  • Mektheb
  • Registratie: December 2006
  • Laatst online: 05-11 23:15
Tens schreef op donderdag 02 juni 2016 @ 19:17:
[...]

een optie idd, maar niet gegarandeerd een oplossing. Je hebt het wel over criminelen natuurlijk.
Helaas kan ik uit ervaring vertellen dat met betaling je wel een tool krijgt.

Dit omdat als het bekend is dat ze dat niet krijgen mensen ook niet betalen, en vaak is het geen wat je moet betalen juist nog net van "dit is me het nog waard"

Helaas is het wel criminelen sponsoren, maar als je geen backup heb dan is er vaak weinig keus.
Voor lief nemen of betalen

  • lazybones
  • Registratie: December 2001
  • Laatst online: 05-11 23:16
Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 21:52:
gatverdegatver ... ik had dus wel mooi cerber op bezoek n.a.v. al die links die hier gepost werden! :(

Gelukkig heeft ESET Nod32 e.e.a. verwijderd uit mijn Firefox profiel,
maar desondanks werden er nog mappen aangemaakt zoals

C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\entries\
en
C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\332ufe45.default\cache2\doomed\

vooral die laatste was een giveaway :')

en er stonden nog 2 .json bestanden naast zoals cpucap.json 8)7

nu alles nalopen en scannen terwijl ik mooi zou gaan racen met Assetto Corsa :( ^$)(*@%%#%

Firefox eraf geflikkerd en ik zit nu in IE te browsen totdat ik de kust weer veilig acht..
Volgens mij heb je die submappen \entries en \doomed altijd ... is dus geen besmetting.
Zie o.a. http://www.forensicswiki.org/wiki/Firefox_Disk_Cache_Format

[ Voor 3% gewijzigd door lazybones op 02-06-2016 23:06 ]


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

GerardVanAfoort schreef op donderdag 02 juni 2016 @ 22:00:
Vreemd. Hier ook Eset v9.0.381.1 en Firefox 46.0.1 maar geen Flash.. Heb jij die wel? zie ook:
Jup, nu niet meer ... maar wellicht dat, dat hem was ja ..
"Het kritieke lek is aanwezig in versie 21.0.0.197 en eerder van Flash Player,"
ja zoiets was het wel, 21.x.x.x
lazybones schreef op donderdag 02 juni 2016 @ 23:04:
[...]

Volgens mij heb je die submappen \entries en \doomed altijd ... is dus geen besmetting.
Zie o.a. http://www.forensicswiki.org/wiki/Firefox_Disk_Cache_Format
joh .. :P

welke aap heeft dat bedacht :+

[ Voor 28% gewijzigd door Alfa Novanta op 02-06-2016 23:15 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 22:47:
Er stonden daarnet heel wat meer links in en tja, I don't know maar het is toch echt zo. Java was behoorlijk up to date, maar heb ik er nu af gegooid. Flash heeft er niet zoveel mee te maken denk ik, alhoewel..
Ja ook de links voor de bezem van de mod heb ik gevolgd, want je meldde toen al dat Eset de melding gaf..

Kijk ook of je in de logs van je router ip 87.98.128 . 0 en er tussen 87.98.128 . 13 tegenkomt dat is CnC server van Cerber en gebruikt UDP poort 6891. De Cerber DDoS botnet variant gebruikt UDP poort 6892, ip adressen nog niet tegen gekomen.

Uit mijn eerste post in dit topic, meer info: http://www.heise.de/secur...r-lernt-dazu-3217254.html

[ Voor 10% gewijzigd door GerardVanAfoort op 03-06-2016 10:34 ]

NRG


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

welk ip adres???? x.x.x.x mis ik

edit:
ja het is toch echt geen grapje ..



code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 19:29:04</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">C:\Users\User\AppData\Local\Mozilla\Firefox\Profiles\394aue42.default\cache2\entries\9BD37FC6F737D7DFA549D71C0EA595845BA5BDD2</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden tijdens poging om het bestand te openen door programma: C:\Program Files (x86)\Mozilla Firefox\firefox.exe (BFD15925DCD4376353463466DA389FE595C74591).</COLUMN>
      <COLUMN NAME="Hash">915AD8C1CE168IUQ2424IH1D7DBECA03AE8DC</COLUMN>
    </RECORD>
 </LOG>
</ESET>

[ Voor 94% gewijzigd door Alfa Novanta op 02-06-2016 23:24 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Gok dat Eset er gewoon op tijd bij was :)

NRG


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

Nah ook omdat ik de cash leeggooide en er steeds weer nieuwe bestanden opdoken .. en cpucap.json kon ik niet plaatsen (en nog niet)

[ Voor 5% gewijzigd door Alfa Novanta op 02-06-2016 23:27 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

W T F ... |:(

ga ik naar

/me <PAS OP!!>
https: // blog.malwarebytes.org/threat-analysis/2016/03/cerber-ransomware-new-but-mature/
/me <PAS OP!!>

krijg ik deze weer ..

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 23:30:20</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">\Device\HarddiskVolume8\Users\User\AppData\Local\Packages\microsoft.microsoftedge_8wekyb3d8bbwe\AC\#!001\MicrosoftEdge\Cache\41KXQUGS\cerber-ransomware-new-but-mature[1].htm</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen (na de volgende herstart)</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden bij een nieuw gemaakt bestand.</COLUMN>
      <COLUMN NAME="Hash">529BF794ADB83D7C74E8753245C1558A3FB604B6</COLUMN>
    </RECORD>
 </LOG>
</ESET>


:( :(

ben er eigenlijk wel van overtuigd dat, dat ook de site was die ik eerder bezocht!!

malwarebytes.org for heavens sake !!!!!!

[ Voor 6% gewijzigd door Alfa Novanta op 02-06-2016 23:37 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 07:41

Compizfox

Bait for wenchmarks

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 23:35:
W T F ... |:(

ga ik naar

/me <PAS OP!!>
https: // blog.malwarebytes.org/threat-analysis/2016/03/cerber-ransomware-new-but-mature/
/me <PAS OP!!>

krijg ik deze weer ..

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 23:30:20</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">\Device\HarddiskVolume8\Users\User\AppData\Local\Packages\microsoft.microsoftedge_8wekyb3d8bbwe\AC\#!001\MicrosoftEdge\Cache\41KXQUGS\cerber-ransomware-new-but-mature[1].htm</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen (na de volgende herstart)</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden bij een nieuw gemaakt bestand.</COLUMN>
      <COLUMN NAME="Hash">529BF794ADB83D7C74E8753245C1558A3FB604B6</COLUMN>
    </RECORD>
 </LOG>
</ESET>


:( :(

ben er eigenlijk wel van overtuigd dat, dat ook de site was die ik eerder bezocht!!

malwarebytes.org for heavens sake !!!!!!
Niet zo snel conclusies trekken. Ik geloof er vrij weinig van dat de malware echt te vinden is op die pagina van MalwareBytes. Ik zie verder ook niets wat dat virus kan bevatten (geen Flash/Java-dingen of zo).

Er wordt wel een analyse beschreven van het virus. Kan het niet zo zijn dat je anti-virus triggert op bepaalde strings die daar genoemd worden?

Waarschijnlijk heeft er nooit een infectie op je PC plaatsgevonden.

Gewoon een heel grote verzameling snoertjes


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

het is de enige pagina die ik open heb .. ik zal hem refreshen ..

edit: bingo!


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
<?xml version="1.0" encoding="utf-8" ?>
<ESET>
  <LOG>
    <RECORD>
      <COLUMN NAME="Tijd">2-6-2016 23:43:24</COLUMN>
      <COLUMN NAME="Scanner">Real-timebeveiliging van bestandssysteem</COLUMN>
      <COLUMN NAME="Objecttype">bestand</COLUMN>
      <COLUMN NAME="Object">\Device\HarddiskVolume8\Users\User\AppData\Local\Packages\microsoft.microsoftedge_8wekyb3d8bbwe\AC\#!001\MicrosoftEdge\Cache\Y167WG4J\cerber-ransomware-new-but-mature[2].htm</COLUMN>
      <COLUMN NAME="Bedreiging">Win32/Filecoder.Cerber trojaans paard</COLUMN>
      <COLUMN NAME="Actie">opgeschoond door te verwijderen (na de volgende herstart)</COLUMN>
      <COLUMN NAME="Gebruiker">MijnPC\User</COLUMN>
      <COLUMN NAME="Informatie">Gebeurtenis opgetreden bij een nieuw gemaakt bestand.</COLUMN>
      <COLUMN NAME="Hash">FF11EC8CC40F823A84718DDA104FA2E9EE9444CA</COLUMN>
    </RECORD>
 </LOG>
</ESET>


zal achter een plaatje zitten denk ik..

[ Voor 95% gewijzigd door Alfa Novanta op 02-06-2016 23:45 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Ik krijg alleen de melding van een niet vertrouwd server certificaat.

[ Voor 56% gewijzigd door GerardVanAfoort op 12-06-2016 11:25 ]

NRG


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

owja .. las ik vandaag gisteren niet iets over een certificaat op tweakers?

nieuws: Aangepaste Dridex-malware vermomt zichzelf als certificaat

nevermind ..

BANZAI ..

het is de link naar
/me <PAS OP!>
http :// www. bleepingcomputer.com/forums/t/606583/cerber-ransomware-decrypt-my-files-vbs-txt-html/
/me <PAS OP!>

Afbeeldingslocatie: http://static.tweakers.net/ext/f/K2QLtCB8FFSgYgNxIWEGCLtX/full.png

[ Voor 95% gewijzigd door Alfa Novanta op 02-06-2016 23:57 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • GerardVanAfoort
  • Registratie: April 2010
  • Niet online

GerardVanAfoort

kalm aan

Alfa90_Buttje schreef op donderdag 02 juni 2016 @ 23:45:
owja .. las ik vandaag gisteren niet iets over een certificaat op tweakers?

nieuws: Aangepaste Dridex-malware vermomt zichzelf als certificaat

nevermind ..

BANZAI ..

het is de link naar
/me <PAS OP!>
http :// www. bleepingcomputer.com/forums/t/606583/cerber-ransomware-decrypt-my-files-vbs-txt-html/
/me <PAS OP!>
Doet niks hier, misschien ff met Hitman Pro een second opinion doen.

En zet tijdelijk UPnP uit in je router en herstart deze. Vanwege de genoemde UDP 6891 en 6892, die mogelijk door door je Flash lek voor ellende zorgen.

[ Voor 10% gewijzigd door GerardVanAfoort op 02-06-2016 23:59 ]

NRG


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

uitgezet :)

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • technorabilia
  • Registratie: November 2006
  • Laatst online: 20:12
Ik heb deze link in eerste instantie geplaatst echter ik heb nergens last van. :?
Moet ik de link nu weghalen of...?

👉🏻 Blog 👈🏻


  • Alfa Novanta
  • Registratie: Oktober 2001
  • Laatst online: 16:50

Alfa Novanta

VRRROOOAAARRRP

misschien onklaar maken door een extra spatie erin.

Ik heb dit naar de ESET support, Malwarebytes.org en BleepingComputer.com gemaild.
Maar afwachten of ze reageren..

Zou toch wel fijn zijn te weten wie er nou gelijk heeft..

[ Voor 31% gewijzigd door Alfa Novanta op 03-06-2016 09:09 ]

My Youtube channel: Alfa Novanta
AMD Ryzen 7 5800X | ASRock X470 Taichi | 32GB Kingston HyperX Predator DDR4-3200 RGB | Gigabyte RTX3090 Gaming OC 24GB GDDR6 | Windows 10 x64 | HP Reverb G2


  • Viper®
  • Registratie: Februari 2001
  • Niet online
* Viper® zit op kantoor bij een klant en gaat ff nergens op klikken (8>

Verwijderd

Ik had problemen met Cerber ransomware en ShadowExplorer (http://openmessenger.de/viren/cerber/) bespaarde meer dan 50% van mijn bestanden!

[ Voor 31% gewijzigd door Verwijderd op 21-07-2016 20:17 ]


  • ongekend41
  • Registratie: September 2007
  • Laatst online: 19:30

ongekend41

Division Brabant

Cerber (1&2) is gekraakt. Decryptie-tool is hier te vinden.

edit 18-8-16: De Cerber-bakkers hebben hun fout hersteld waardoor decryptie momenteel niet mogelijk is. :(

[ Voor 46% gewijzigd door ongekend41 op 18-08-2016 17:58 ]

nope


Verwijderd

Heb ook een familielid die met dit virus op haar laptop zit. Iemand hier soms nog meer info over mbt het decrypteren van de bestanden?
Blijkbaar zitten ze ondertussen al aan v4 van Cerber en na wat gegoogle lijkt er nog geen oplossing te zijn :(

  • DukeBox
  • Registratie: April 2000
  • Laatst online: 19:52

DukeBox

loves wheat smoothies

Verwijderd schreef op woensdag 7 december 2016 @ 14:34:
Heb ook een familielid die met dit virus op haar laptop zit. Iemand hier soms nog meer info over mbt het decrypteren van de bestanden?
Blijkbaar zitten ze ondertussen al aan v4 van Cerber en na wat gegoogle lijkt er nog geen oplossing te zijn :(
Geen idee of het wat is maar kwam dit laatst tegen: https://sectricity.com/nl...f/ransomware-data-herstel

Duct tape can't fix stupid, but it can muffle the sound.


  • migjes
  • Registratie: April 2007
  • Laatst online: 05-11 07:30
Verwijderd schreef op woensdag 7 december 2016 @ 14:34:
Heb ook een familielid die met dit virus op haar laptop zit. Iemand hier soms nog meer info over mbt het decrypteren van de bestanden?
Blijkbaar zitten ze ondertussen al aan v4 van Cerber en na wat gegoogle lijkt er nog geen oplossing te zijn :(
ik zal je succes wensen. (misschien helpt dat een beetje met emotionele steun.)
8dec kwam CERBER langs bij mij. (niet persoonlijk, zo dom ben ik niet. lol)

WOW, wat ging dat rap. (is misschien maar goed ook, als het langzaam was gegaan, dan had het probleem ook in de backups gezeten en was het probleem niet te overzien voor mij.)
hoe de besmetting is binnen gekomen is niet duidelijk. (gebruikers weten natuurlijk van geen kwaad, ja duhhh)
het was in ieder geval geen verzie 1 of 2.

virus verwijderd en op de server alle backups terug gezet om het op te lossen. (4 uur werk verloren)
maar helaas heeft dit niet alles kunnen oplossen, maar gelukkig was het te overzien.
dit heeft voor mij de zaak even gesloten, maar blij word ik hier niet van.
(er blijft een gevoel van het zwaard van Damocles hangen. :-( )

7x245Wp(15 graden) + 7x245Wp(45 graden) op oost en 10x300Wp(45 graden) op west. (4kW omvormer)


Verwijderd

Op deze website is een hulpmiddel om de laatste versie Cerber verwijderen http://sureshotsoftware.com/guides/cerber-help-help-help/. Net als avast.lab het met succes getest .. 8)7
Pagina: 1 2 Laatste