Juicy Lemon ransomware

Pagina: 1
Acties:

Vraag


  • Bas1234567
  • Registratie: November 2013
  • Laatst online: 09-01 19:51
gisteravond gebeld door mijn schoonvader dat de USB-stick waarop ziijn documenten staan raar deed. Via Teamviewer maar eens een kijkje genomen en het bleek om ransomware te gaan. Alle bestanden hebben de toevoeging gekregen met een code en @juicylemon.biz en een readme.txt bestandje met uitleg en emailadressen om contact op te nemen.

Na wat rond gezocht te hebben is het duidelijk dat er nog geen decrypter is voor deze ransomware en is het geloof ik ook nog niet heel lang actief. Betalen is uiteraard uit den boze en ook niet nodig omdat er van de bestanden een relatief recente backup is (ze hadden wel in de roos geschoten want precies alles dat encrypted is zijn de bestanden van een boek dat hij binnenkort gaat publiceren). Maar dit is ook niet waar het me om gaat.

Ik verwacht dat de USB-stick geïnfecteerd is op zijn werk (bij thuiskomst gaf deze namelijk problemen) maar ik wil er toch zeker van zijn dat hun thuiscomputer niet geïnfecteerd is. Op de computer zelf zijn, voor zover ik kon zien, verder nog geen bestanden ge-encrypt, draaide er geen gekke processen en ook malwarebytes heeft niks gevonden (al kwam ik er net achter dat ik wellicht even het zoeken naar rootkits aan had moeten vinken).

Gisteravond niet de tijd gehad om verder rond te neuzen dus wil vanavond nog even een kijkje nemen om verdere problemen te voorkomen. Graag zou ik dus van jullie willen weten of er nog andere stappen zijn die ik kan ondernemen om te kijken of de computer geïnfecteerd is. Ik vind zelf op internet namelijk met name stappen om het te verwijderen zodra het gevonden is.

En voor zover ik het begrijp is de kans klein dat de flashdrive met geïnfecteerde bestanden de ransomware zelf mee brengt en de computer infecteerd, of heb ik dit fout?

Het gaat om een computer met Windows 7 en alle tips zijn welkom. Ik ben zelf geen IT'er, maar wel een nerd dus het hoeft niet volledig in Jip en Janneke taal :P

Beste antwoord (via Bas1234567 op 18-07-2016 16:58)


  • mike-stokkel
  • Registratie: Februari 2014
  • Laatst online: 22-11-2021
Beste Bas,

Het gaat hierbij inderdaad om Ransomware. Deze ransomware is zoals je al zegt vrij nieuw en is nog geen decrypter van beschikbaar.

Wat ik uit het verhaal kan afleiden heeft jou schoonvader de ransomware op zijn werk gestart. Juicy lemon verspreidt zich niet verder via USB. Alleen de bestanden die op de usb staan en de werkcomputer zijn versleuteld.

Om er zeker van te zijn dat de computer van je schoonvader niet geïnfecteerd is, kan je het volgende doen:
- Zoek naar vreemde opstart processen
- Kijk of de shadow volumes (systeem back-ups) aanwezig.

Met vreemde opstart processen wordt onbekende applicaties genoemd. Deze zijn vaak te herkennen aan vreemde namen.

Ransomware verwijdert vaak de systeem back-ups, wanneer deze gewoon aanwezig zijn heeft de ransomware (waarschijnlijk) niet gedraaid op de thuis-pc.

Veel succes!

Alle reacties


  • LopendeVogel
  • Registratie: Juli 2011
  • Laatst online: 06-11 06:07
nl.easyremovemalware.com/2016/07/12/instructies-om-te-verwijderen-sosjuicylemon-biz-encrypt-virus-virus-vanuit-windows/

Heb je daar niks aan dan?

Gewoon eerst/2e hit op google hoe je het kan verwijderen. Hier wordt stap voor stap verteld hoe je het handmatig kan verwijderen, maar ook automatisch via een bepaald programma.

Schijnt dus niks speciaals te zijn :P Een hele oude ''virus'' schijnbaar die al sinds het XP tijdperk makkelijk verwijdert kon worden.

Volgende keer als je iemand moet helpen adviseer ik om gewoon google te openen, het is niet rocket science om op die pagina te komen..

Enige wat ik gedaan heb is:
Google.nl
Op google: @juicylemon.biz
Enter
2e link verteld alles

[ Voor 57% gewijzigd door F_J_K op 15-07-2016 13:57 . Reden: niet-klikbare URL vanwege de latere reactie ]


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
LopendeVogel schreef op vrijdag 15 juli 2016 @ 12:19:
http://nl.easyremovemalwa...rus-virus-vanuit-windows/

Heb je daar niks aan dan?

Gewoon eerst/2e hit op google hoe je het kan verwijderen. Hier wordt stap voor stap verteld hoe je het handmatig kan verwijderen, maar ook automatisch via een bepaald programma.
Als je goed oplet is die website weer zo'n SpyHunter scam. Niet installeren!!!!
Lees: https://dragonflycms.org/News/article/sid=282.html
En easyremovemalware.com is dus nog zo'n ruk website.

Maak je niet druk, dat doet de compressor maar


  • LopendeVogel
  • Registratie: Juli 2011
  • Laatst online: 06-11 06:07
DJMaze schreef op vrijdag 15 juli 2016 @ 13:21:
[...]

Als je goed oplet is die website weer zo'n SpyHunter scam. Niet installeren!!!!
Lees: https://dragonflycms.org/News/article/sid=282.html
En easyremovemalware.com is dus nog zo'n ruk website.
Goed dat je het vermeld.

Dus blijven er nog 100 andere programma's over, en de handmatige methode?

  • Bas1234567
  • Registratie: November 2013
  • Laatst online: 09-01 19:51
Bedankt DJMaze, wilde inderdaad net hetzelfde zeggen. Misschien websites waar je naar linked eerst even zelf bekijken. Het duidelijke google-translate Nederlands zou toch al genoeg moeten zijn om het niet te vertrouwen. Er zijn tal van dit soort sites die handige 'tips' geven en om het nog makkelijker te maken een tool die het automatisch doet. Dat vertrouw ik sowieso niet.

De handmatige methode komt neer op, stop het process in het taakbeheer, open regedit, verwijder de register entries van het virus. En ja, die tips zijn op de website die je linked net zo generiek als ik ze hier neer zet. Heb je dus bijzonder weinig aan.

  • furian88
  • Registratie: Februari 2007
  • Laatst online: 07:55
hitman pro draaien wil ook wel eens meer pakken dan bijvoorbeeld malwarebytes.

Tevens installeer ik waar ik het kan de beta van de malwarebytes anti ransomware.

https://pvoutput.org/list.jsp?userid=86006


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
LopendeVogel schreef op vrijdag 15 juli 2016 @ 13:24:
Dus blijven er nog 100 andere programma's over, en de handmatige methode?
Niet echt, maar daar had je zelf achter kunnen komen als je even google had geopend.

Maak je niet druk, dat doet de compressor maar


  • Bas1234567
  • Registratie: November 2013
  • Laatst online: 09-01 19:51
furian88 schreef op vrijdag 15 juli 2016 @ 13:49:
Tevens installeer ik waar ik het kan de beta van de malwarebytes anti ransomware.
Daar heb ik naar zitten kijken, maar ik zag veel berichten over dat het nog niet echt bruikbaar was door de vele false-positives icm het feit dat die bestanden direct de quarantaine in gaan en bij opnieuw opstarten verwijdert worden zonder dit te vragen. Of is dit in de laatste updates verbeterd?

Hitman pro zal ik ook nog even runnen, bedankt :)

  • furian88
  • Registratie: Februari 2007
  • Laatst online: 07:55
Bas1234567 schreef op vrijdag 15 juli 2016 @ 14:00:
[...]


Daar heb ik naar zitten kijken, maar ik zag veel berichten over dat het nog niet echt bruikbaar was door de vele false-positives icm het feit dat die bestanden direct de quarantaine in gaan en bij opnieuw opstarten verwijdert worden zonder dit te vragen. Of is dit in de laatste updates verbeterd?

Hitman pro zal ik ook nog even runnen, bedankt :)
Ik heb op dit moment eigenlijk nog geen false positive gezien... of gehoord van de mensen waarbij ik hem geinstalleerd heb..

https://pvoutput.org/list.jsp?userid=86006


  • Kennyyy01
  • Registratie: Maart 2010
  • Laatst online: 09-03-2021
Bas1234567 schreef op vrijdag 15 juli 2016 @ 12:14:

En voor zover ik het begrijp is de kans klein dat de flashdrive met geïnfecteerde bestanden de ransomware zelf mee brengt en de computer infecteerd, of heb ik dit fout?
Waarschijnlijk zullen die programma's niks aantreffen, dit omdat de infectie hoogstwaarschijnlijk zoals je zelf al aangeeft gebeurt is op zijn werk. Zo'n ransomware, cryptovirussen etc. komt vaak binnen via mail-bijlagen, URL's in mails of via macro's in office programma's.

Wanneer deze uitgevoerd worden op de target pc proberen ze naar mijn weten alle bereikbare data te "besmetten". Dus als de infectie op zijn pc had plaatsgevonden was er waarschijnlijk wel meer vergrendeld geweest.

  • Bas1234567
  • Registratie: November 2013
  • Laatst online: 09-01 19:51
furian88 ik baseerde mijn mening hierop https://tweakers.net/down...nsomware-094299-beta.html. Maar dit is ook alweer een half jaar oud zie ik nu. Toch maar eens proberen lijkt me.

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Kennyyy01 schreef op vrijdag 15 juli 2016 @ 14:19:
Waarschijnlijk zullen die programma's niks aantreffen, dit omdat de infectie hoogstwaarschijnlijk zoals je zelf al aangeeft gebeurt is op zijn werk. Zo'n ransomware, cryptovirussen etc. komt vaak binnen via mail-bijlagen, URL's in mails of via macro's in office programma's.
Er zijn ook varianten die een AutoRun bestand op de USB zetten om zichzelf te kunnen verspreiden, en dan is dus ook de thuis computer de sjaak.
Zorg daarom altijd dat AutoRun uit staat.

Maak je niet druk, dat doet de compressor maar


Acties:
  • Beste antwoord

  • mike-stokkel
  • Registratie: Februari 2014
  • Laatst online: 22-11-2021
Beste Bas,

Het gaat hierbij inderdaad om Ransomware. Deze ransomware is zoals je al zegt vrij nieuw en is nog geen decrypter van beschikbaar.

Wat ik uit het verhaal kan afleiden heeft jou schoonvader de ransomware op zijn werk gestart. Juicy lemon verspreidt zich niet verder via USB. Alleen de bestanden die op de usb staan en de werkcomputer zijn versleuteld.

Om er zeker van te zijn dat de computer van je schoonvader niet geïnfecteerd is, kan je het volgende doen:
- Zoek naar vreemde opstart processen
- Kijk of de shadow volumes (systeem back-ups) aanwezig.

Met vreemde opstart processen wordt onbekende applicaties genoemd. Deze zijn vaak te herkennen aan vreemde namen.

Ransomware verwijdert vaak de systeem back-ups, wanneer deze gewoon aanwezig zijn heeft de ransomware (waarschijnlijk) niet gedraaid op de thuis-pc.

Veel succes!

  • Bas1234567
  • Registratie: November 2013
  • Laatst online: 09-01 19:51
Even een update voor het geval er anderen zijn die op zoek zijn naar Juicy Lemon Ransomware en dit topic tegen komen.

Een andere tweaker attendeerde me op het feit dat er een decoder gemaakt is voor Juicy Lemon en deze heb ik zojuist met succes gebruikt om alle bestanden binnen no time te decrypten. Virusscanners vinden deze (zoals te verwachten) decoder niet zo leuk, dus die moet je van te voren even uitschakelen. Voor info en download zie het volgende topic:

http://www.bleepingcomput...pportjuicylemonbiz/page-3
Pagina: 1