ransomware .arena

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • piekpuss
  • Registratie: April 2015
  • Laatst online: 29-11-2024
Vrijdag laatst geleden wensten mijn kindjes een spel samen spelen ark survival omdat ze nog maar 7 en 8 jaar zijn ging ik zelf een server van mijn pc maken zodat zij samen "veilig" konden spelen.
Alle 3 de pc draaien Windows 10 met alle updates en firewall, antivirus aan.
1 Pc wou mijn server niet vinden had poort geforward en server herstart en pc herstart maar dit wilde die niet vinden.
Heb dan mijn firewall uitgezet en mijn pc op de router in dmz geplaatst om te proberen en het werkte.

Kindjes naar bed gedaan en mijn pc laten aanstaan.
De volgende ochtend 7.15 krijgt mijn vrouw mail dat er Paypall gebruikt is .
1ste 47€ voor keys op g2a en daarna 500€ overgeschreven naar een Russische Paypall account.
Onmiddellijk aangegeven aan Paypall de 500€ hebben ze onmiddellijk geannuleerd de 47€ zijn ze nog aan onderzoeken. Paswoord veranderd van Paypall maar had totaal nog geen vermoeden hoe ze Paypall hebben kunnen hacken.
Mijn vouw gebruikt enkel een ipad en iphone en heeft haar eigen Paypall rekening.
Op mijn pc gebruik ik lastpass en heb mijn rekening voor Paypall, de laatste keer dat haar Paypall op mijn pc gebruikt is was meer dan een jaar geleden.

De kids hadden voetbalmachten zaterdagmorgen we moesten ons haasten om er te raken.
net na 12 waren we terug thuis dan zag ik dat mijn pc besmet was door een ransomware

Antivirus hadden uitgeschakeld een foutmelding van windows jush.exe niet meer heel zeker dat het die was.
En een tekst met dat mijn pc besmet/versleuteld was
Alle bestanden zijn versleuteld naar .arena.
Het zou om een Dharma variant of een cry32 de dader vraagt om bitcoins naar BrusLi@aoline.top .

Alle herstelpunten zijn verwijderd met herstel software is niet terug te vinden.
Heb versleutelde dat die ik nog wil hebben op een andere plaats opgeslaan
Virus verwijderd en Windows hersteld router weer dicht getimmerd.
Heb geen bijlage op mails geopend of bestanden die verdacht zijn gedownload

Ik heb melding gedaan online bij politie heb ook gebeld maar kreeg een antwoord apparaat met een niet relevante antwoord waar ik geen boodschap kon achterlaten.
Ik heb een backup van maand geleden toch ben ik wat documenten en foto's kwijt.

Iemand die wat meer weet over deze ransomware of data ooit nog hersteld kan worden?
Vind online tegenstrijdige berichten heb al systeemherstel en shadowcopy geprobeerd zonder succes.
Ook data recovery pro en setllar data recovery konden niet baten.

Acties:
  • +3 Henk 'm!

  • FlipFluitketel
  • Registratie: Juli 2002
  • Laatst online: 10:54

FlipFluitketel

Frontpage Admin
https://id-ransomware.mal....com/index.php?lang=nl_NL
Upload daar een "gijzelbrief" en een versleuteld bestand, dan krijg je waarschijnlijk wel te zien welk type het is en of er iets aan te doen is.

There are only 10 types of people in the world...those who understand binary and those who don't.
Jeremy Clarkson: It’s, um, a mobile phone holder, or as Richard Hammond calls it, a seat!


Acties:
  • 0 Henk 'm!

  • piekpuss
  • Registratie: April 2015
  • Laatst online: 29-11-2024
Het is Dharma variant waarvan er momenteel nog geen sleutel beschikbaar is.

Door op mijn router mijn pc in dmz te plaatsen en nog geen 24 later besmet zijn vind ik echt snel
poort 445 en 3389 op mijn firewall waren blijkbaar open door programma's die gebruik.

Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
piekpuss schreef op maandag 16 oktober 2017 @ 21:35:
Het is Dharma variant waarvan er momenteel nog geen sleutel beschikbaar is.

Door op mijn router mijn pc in dmz te plaatsen en nog geen 24 later besmet zijn vind ik echt snel
poort 445 en 3389 op mijn firewall waren blijkbaar open door programma's die gebruik.
Dat is helemaal niet snel (dat kan zelfs al in 5 minuten gebeurd zijn). Dat is gewoon een domme actie :o Kan gebeuren maar dit is gewoon een les.

Poorten 445 en 3389 zijn native Windows-poorten en staan meestal open op het LAN. En aangezien jij jouw netwerk waarschijnlijk op privé/private/vertrouwd gezet hebt, zet Windows die poorten open voor dat netwerk. Dat jij vervolgens het hele internet uitnodigt op dat netwerk (want dat doe je door de PC in de DMZ-zone te plaatsen), kan Windows weinig aan doen ;)

Ik zeg het misschien wat hard. Ik bedoel het niet gemeen of om je uit te lachen, ik voel je pijn volledig. Maar het is gewoon een beginnersfout. Nu deze cryptolocker (volgens jouw onderzoek) dus niet te decrypten blijkt, zit er niks anders op dan je verlies te nemen. Misschien een moment om je backup-cyclus iets te verkorten, waardoor je minder data verliest als er weer zoiets gebeurt.

Zijn de andere computers trouwens niet aangetast?

[ Voor 25% gewijzigd door Room42 op 16-10-2017 21:53 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 10:27

nelizmastr

Goed wies kapot

Cryptolockers verspreiden zich inderdaad graag over het netwerk en vinden andere PC’s, servers en NAS apparatuur ook erg smakelijk. Alles pittig scannen voor de zekerheid.

Bestanden mag je als verloren beschouwen. Dan kan het alleen nog meevallen in het geval dat er ooit een ontsleuteling komt.

I reject your reality and substitute my own


Acties:
  • 0 Henk 'm!

  • Johan9711
  • Registratie: Maart 2013
  • Laatst online: 10:35

Johan9711

Verslaaft aan Tweakers

piekpuss schreef op maandag 16 oktober 2017 @ 21:35:
Het is Dharma variant waarvan er momenteel nog geen sleutel beschikbaar is.

Door op mijn router mijn pc in dmz te plaatsen en nog geen 24 later besmet zijn vind ik echt snel
poort 445 en 3389 op mijn firewall waren blijkbaar open door programma's die gebruik.
Één van de eerste resultaten op google: https://www.bleepingcompu...or-the-dharma-ransomware/

Mijn tweakblog: http://johan9711.tweakblogs.net/


Acties:
  • 0 Henk 'm!

  • piekpuss
  • Registratie: April 2015
  • Laatst online: 29-11-2024
Jammer genoeg werkt deze decryptor niet.
Telkens wanneer bestand extensie andere naam heeft is de versie iets aangepast en dus ook de sleutel om te decrypten.

Acties:
  • 0 Henk 'm!

Verwijderd

*snip* werving

[ Voor 84% gewijzigd door RobIII op 28-02-2018 16:31 ]


Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Laatst online: 09:47

DukeBox

loves wheat smoothies

Mag het geen vrouw zijn ? Ken er wel een die dat vast wil doen.

[ Voor 38% gewijzigd door RobIII op 28-02-2018 16:31 ]

Duct tape can't fix stupid, but it can muffle the sound.

Pagina: 1