Winddows 10 - 2x ransomeware

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
Voor de 2x in een jaar tijd is een pc van een kennis geïnfecteerd met ransomeware.


Relevante software en hardware die ik gebruik
Windows 10 Pro
Bitdefender (up-to0date)
Windows was/is up-to-date

Wat ik al gevonden of geprobeerd heb
Omdat dit eerder was gebeurd, had ik een andere virusscanner geïnstalleerd, nl. Bitdefender.
Uiteraard eerst alles opnieuw geïnstalleerd en daarna de backup van documenten terug gezet.

Hij gaf aan geen gekke mailtjes te hebben geopend. Of website. (is zakelijk gebruik).
Daarnaast staat alleen Office erop en Adobe PDF. En de drivers voor printers etc.

Ben nu weer de pc aan het opnieuw installeren, maar vraag me af hoe komt dit.
En vooral, waarom gaf Bitdefender niks aan? Dacht met het zorgen van een betere AV pakket dit te voorkomen.
Uiteraard is er een backup, dus niks aan de hand, maar wil graag weten of adviezen wat ik nog meer zou kunnen nakijken?


Een toevoeging, het scherm wat ik gezien heb, bevatte een nummer (id) en een email adres, iets als:
files.restore [at] foxmail.com waar je heen moet mailen om te decrypten.

Kon niet afleiden om welke variant het gaat, heb snel pc uitgedaan en schijven gewist.

[ Voor 12% gewijzigd door WeHoDo op 09-08-2018 11:45 ]

PSN: plexforce (ps4)

Alle reacties


Acties:
  • 0 Henk 'm!

  • wagenveld
  • Registratie: Februari 2002
  • Niet online
SRP/Applocker is wat je wil: https://docs.microsoft.co...es-and-applocker-policies

Dit kan ook lokaal met iets als cryptoprevent.

[ Voor 11% gewijzigd door wagenveld op 08-08-2018 20:36 ]


Acties:
  • 0 Henk 'm!

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Een gemiddelde virusscanner (lees: alles wat je als consument/prosumer koopt) kan niks als niet vooraf bekend is wat voor malware bestaat. Dus als iemand nieuwe malware bedenkt kan zo'n stukje anti-virus daar niks tegen beginnen. De meeste software heeft veel opsmuk en marketing bullshit maar kan behalve signature-based detectie vrij weinig.

Je kan dus niet heel veel doen behalve goede backups maken die niet geinfecteerd raken (bijv. reverse backups zodat de PC er geen invoed op heeft). Dat brengt meteen het tweede probleem: misschien is er externe toegang, verwisselbare media of een remote server waar data uitgewisseld wordt waar de malware vandaan komt, dan gaat een lokale on-access scanner ook niet altijd snel genoeg zijn.

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
johnkeates schreef op woensdag 8 augustus 2018 @ 20:39:
Een gemiddelde virusscanner (lees: alles wat je als consument/prosumer koopt) kan niks als niet vooraf bekend is wat voor malware bestaat. Dus als iemand nieuwe malware bedenkt kan zo'n stukje anti-virus daar niks tegen beginnen. De meeste software heeft veel opsmuk en marketing bullshit maar kan behalve signature-based detectie vrij weinig.

Je kan dus niet heel veel doen behalve goede backups maken die niet geinfecteerd raken (bijv. reverse backups zodat de PC er geen invoed op heeft). Dat brengt meteen het tweede probleem: misschien is er externe toegang, verwisselbare media of een remote server waar data uitgewisseld wordt waar de malware vandaan komt, dan gaat een lokale on-access scanner ook niet altijd snel genoeg zijn.
De virusscanner, Bitdefender, is van GravityZone, een business variant.
Van externe toegang snap ik, remote desktop staan aan, maar kan alleen via een VPN verbinding inloggen.

PSN: plexforce (ps4)


Acties:
  • +17 Henk 'm!

  • TommyboyNL
  • Registratie: Januari 2006
  • Niet online
No offence, maar als dezelfde persoon twee keer in een jaar tijd een ransomware infectie op weet te lopen, is het wellicht tijd om hem/haar te leren waar wel en niet op te klikken, in plaats van een technische oplossing zoeken.

Acties:
  • 0 Henk 'm!

  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 00:34
Antimalware is ook software om te gebruiker tegen zichzelf beschermen, niet om het systeem te beschermen.

Acties:
  • 0 Henk 'm!

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 23:22
Houd hij/ zij zijn computer wel up to date? Meeste ransomware komt binnen via lekken in Java, flash of Windows. Er worden (bijna) geen zero days gebruikt in ransomware. Dus niet alleen Windows updaten maar ook de rest van de applicaties. Daarnaast is ad blocking en no script ook altijd een mooie toevoeging.

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
Archie_T schreef op woensdag 8 augustus 2018 @ 21:51:
Houd hij/ zij zijn computer wel up to date? Meeste ransomware komt binnen via lekken in Java, flash of Windows. Er worden (bijna) geen zero days gebruikt in ransomware. Dus niet alleen Windows updaten maar ook de rest van de applicaties. Daarnaast is ad blocking en no script ook altijd een mooie toevoeging.
Yes, de pc wordt dmv patch management bijgehouden. Ook de meest bekende 3th party tools.

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • peschinl
  • Registratie: December 2014
  • Laatst online: 20-09 20:43
zit ie misschien op een (lokaal) netwerk met wellicht een geinfecteerde PC? Is dit een thuis situatie? Alle devices op dat netwerk zijn ook virusvrij?

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
peschinl schreef op donderdag 9 augustus 2018 @ 02:08:
zit ie misschien op een (lokaal) netwerk met wellicht een geinfecteerde PC? Is dit een thuis situatie? Alle devices op dat netwerk zijn ook virusvrij?
Er zijn totaal 3 machines. Alles is up-to-date en virusvrij.
Betreft een klein bedrijfje met 3 personen.

Op deze 3 machines draait Bitdefender (GravityZone) met patch management.
USB devices zoals sticks worden niet gebruikt, zeggen ze.

Ook heb ik in hun mailboxen gekeken en geen bedreigingen gevonden.

De pc die geïnfecteerd was, is van een persoon die juist zorgvuldig met z'n spullen omgaat en weet wat er kan gebeuren als je gekke dingen doet. Daarom is het ook zo raar dat dit voor de 2e keer gebeurd. Maar kan het natuurlijk niet 100% uitsluiten.

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • Killah_Priest
  • Registratie: Augustus 2001
  • Laatst online: 18:08
Even heel zwart/wit gezien : een cryptolocker hoeft geen echt virus of malware te zijn, in de zin van : software welke data encrypt is heel normaal (ik kan met enkele regels Powershell code alle data encrypten met een public key).

Meestal wordt malware gebruikt om binnen te komen waarna de cryptolocker als payload geladen wordt. Dit maakt het dus erg lastig voor malware scanners om een cryptolocker te herkennen (hoewel de exploit welke de cryptolocker laad uiteraard wél herkend moet worden, maar dit zijn doorgaans weer zero days)

Acties:
  • 0 Henk 'm!

  • hp-got
  • Registratie: September 2017
  • Laatst online: 17-01-2021

hp-got

Moi

Wat @wagenveld zegt d:)b

Daarnaast: weet je zeker dat de backup schoon is?
Ik zou zelf de backup nu eerst op een externe schijf zetten en die scannen met Malwarebytes.

Als data het nieuwe goud is dan is je telefoon een goudmijn. | Mijn RIPE Atlas probe


Acties:
  • 0 Henk 'm!

  • Arjantje72
  • Registratie: Juni 2006
  • Laatst online: 23:54
Is bij Bitdefender de Anti-ransomware wel aangezet want die staat standaard uit.
Daarbij blokkeert hij ook aan te geven schijven/mappen voor schrijf acties waar geen toestemming voor is gegeven door de gebruiker.

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
hp-got schreef op donderdag 9 augustus 2018 @ 10:04:
Wat @wagenveld zegt d:)b

Daarnaast: weet je zeker dat de backup schoon is?
Ik zou zelf de backup nu eerst op een externe schijf zetten en die scannen met Malwarebytes.
Heb zowel met Malwarebytes als Hitman gescand, geven geen meldingen.

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
Arjantje72 schreef op donderdag 9 augustus 2018 @ 10:09:
Is bij Bitdefender de Anti-ransomware wel aangezet want die staat standaard uit.
Daarbij blokkeert hij ook aan te geven schijven/mappen voor schrijf acties waar geen toestemming voor is gegeven door de gebruiker.
Yep, alles staat aan wat aan kan staan.
1x per week volledige scan en daarbuiten quickscan + on access scan aan.

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • Arjantje72
  • Registratie: Juni 2006
  • Laatst online: 23:54
Hmmm raar dan.
Ik kreeg eerst foutmeldingen bij het gamen, bleek dat de game de progressie op wilde slaan op een plaats waar ik nog geen toestemming voor had gegeven.

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
Arjantje72 schreef op donderdag 9 augustus 2018 @ 10:16:
Hmmm raar dan.
Ik kreeg eerst foutmeldingen bij het gamen, bleek dat de game de progressie op wilde slaan op een plaats waar ik nog geen toestemming voor had gegeven.
Vreemde is, dat de client geen aanpassingen kan doen in de viruscanner.
Alles moet je instellen via een cloud-paneel, waar de klant niet bij kan.
Simpel uitschakelen van de scanner kan ook niet 123.

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 22:24
Een virusscanner (en periodieke scans) zijn leuk, maar redelijk zinloos tegen onbekende ransomware. Of het was al bekend (dan had Windows Defender het ook al tegen gehouden), of het is onbekend en een scanner heeft totaal geen zin (een anti-ransomware-optie en 'op anomalies gebaseerde pakketten' buiten beschouwing gelaten).

Gebruikers-rechten, plaatsen waar ze "iets" kunnen uitvoeren (of uberhaupt kunnen uitvoeren), zo min mogelijk scripts toestaan (zet gerust PS uit voor dergelijke users, gebruiken ze toch niet), restricties in de mail + bijlages en browsers...zo kan je nog even doorgaan met preventieve maatregelen.

+1 voor
Uiteraard is er een backup, dus niks aan de hand
:)

Acties:
  • 0 Henk 'm!

  • ShellGhost
  • Registratie: Augustus 2001
  • Laatst online: 16-12-2021
Ik heb deze additioneel draaien: https://ransomfree.cybereason.com/

Backup goed nakijken en scannen met twee antiviruspakketten, je weet maar nooit.
Flash deinstalleren of uit zetten in de browser, samen met javascript.
Er is recentelijk weer een malware aanval geweest op een vulnerability in Outlook.
Checken op illegale software, misschien dat er iets in een crack zat.

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
Een toevoeging, het scherm wat ik gezien heb, bevatte een nummer (id) en een email adres, iets als:
files.restore [at] foxmail.com waar je heen moet mailen om te decrypten.

Kon niet afleiden om welke variant het gaat, heb pc snel uitgezet en format schijven gedaan.

[ Voor 9% gewijzigd door WeHoDo op 09-08-2018 11:44 ]

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • hp-got
  • Registratie: September 2017
  • Laatst online: 17-01-2021

hp-got

Moi

Wat je nog zou kunnen overwegen is een hosts file in te zetten om te voorkomen dat die PC verbinding zoekt met een malware domein.

Als alternatief kun je iets op router-niveau (zoals bijvoorbeeld een Pi-Hole) doen zodat het hele bedrijfje daarmee afgeschermd wordt van dit soort ongein.

edit:
een Pi-Hole kan je ook vertellen met welke sites de PC contact zoekt, zodat je daar misschien informatie uit kan halen als er weer ransomware op komt.

[ Voor 21% gewijzigd door hp-got op 09-08-2018 12:50 . Reden: verduidelijking Pi-Hole ]

Als data het nieuwe goud is dan is je telefoon een goudmijn. | Mijn RIPE Atlas probe


Acties:
  • +1 Henk 'm!

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 23:22
WeHoDo schreef op donderdag 9 augustus 2018 @ 11:40:
Een toevoeging, het scherm wat ik gezien heb, bevatte een nummer (id) en een email adres, iets als:
files.restore [at] foxmail.com waar je heen moet mailen om te decrypten.

Kon niet afleiden om welke variant het gaat, heb pc snel uitgezet en format schijven gedaan.
Het is best handig om te weten over welke specifieke infectie het ging. Als je dat in kaart hebt kan je ook uitzoeken hoe deze zich verspreid en hoe je dus besmet bent geraakt. Mijn ervaring is dat de gebruiker altijd meldt dat alles up to date is en dat ze geen gekke software hebben geïnstalleerd maar als je iets verder kijkt en doorvraagt je toch er achter komt dat ze gratis films via popcorn time wilden kijken.

Wellicht is het mogelijk om een "besmette" backup geïsoleerd terug te zetten en daar verder onderzoek op te doen, herstel werkzaamheden die je doet zijn prima natuurlijk maar om dat nou elke keer te doen. Een root cause is best fijn om te weten in dit soort gevallen.

Acties:
  • 0 Henk 'm!

  • bregweb
  • Registratie: Juni 2005
  • Laatst online: 20:14
Ik lees nog niets over een firewall, is die ook up2date en wat mag er naar binnen?

Hattrick: Thorgal Eagles


Acties:
  • 0 Henk 'm!

  • Hijdaar95
  • Registratie: Juni 2014
  • Laatst online: 26-09 17:43
bregweb schreef op donderdag 9 augustus 2018 @ 14:06:
Ik lees nog niets over een firewall, is die ook up2date en wat mag er naar binnen?
Op kantoor hebben wij Bitdefender Endpoint Security Tools* draaien aan de client kant. Bij ons neemt Bitdefender de firewall taken over van Windows.


*(Onderdeel van Gravity Zone wat wij ook hebben)

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
Hijdaar95 schreef op donderdag 9 augustus 2018 @ 14:28:
[...]


Op kantoor hebben wij Bitdefender Endpoint Security Tools* draaien aan de client kant. Bij ons neemt Bitdefender de firewall taken over van Windows.


*(Onderdeel van Gravity Zone wat wij ook hebben)
Klopt, hier ook.
Er staat niks bijzonders open van buiten naar binnen, behalve de vpn om remote te kunnen inloggen en de gebruikelijke email poorten.

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • crazyx
  • Registratie: Juli 2001
  • Laatst online: 22-09 09:26
Je weet dat er tegenwoordig in Windows 10 een soort van Antimalware systeem zit? Dan hebben programma's niet zomaar de rechten om bestanden te wijzigen in bepaalde folders. Moet wel geactiveerd worden, maar zou wel een hulp kunnen zijn ivm recovery.

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
oke dan, kreeg net de volgende melding binnen:

Bitdefender:
Traffic Scan has detected a threat. Access to a webpage has been denied.http://goindman5.com/
important contains malware of type Cloud Malware.


Malware geeft geen melding, zojuist gescand en is up-to-date.

De pc staat gewoon aan, gebruiker is niet aanwezig.
Wat is er geinstalleerd: Adobe PDF, Office, Printer driver , Bitdefender, verder niets.

Bedreiging lijkt geweerd, echter hoe komt het dat er toch iets contact maakt.
Windows is erop nieuw opgezet en heeft niemand aangewerkt, behalve ik om eea te installeren.

[ Voor 17% gewijzigd door WeHoDo op 09-08-2018 14:48 ]

PSN: plexforce (ps4)


Acties:
  • 0 Henk 'm!

  • hp-got
  • Registratie: September 2017
  • Laatst online: 17-01-2021

hp-got

Moi

Elimineren dan maar: schijven wissen, alleen Windows + bitdefender installeren.
Wordt er dan ook contact gezocht met die goindman?
Zo nee: Printer driver installeren, weer afwachten.
Enzovoort.
Dat kost misschien veel tijd, maar telkens opnieuw alles installeren ook.

Als data het nieuwe goud is dan is je telefoon een goudmijn. | Mijn RIPE Atlas probe


Acties:
  • +1 Henk 'm!

  • Simpele1986
  • Registratie: Mei 2008
  • Laatst online: 14-07 11:07
Sophos Intercept X :-)
Perfecte oplossing. Detecteert ransomware, stopt het proces, en haalt alle reeds geinfecteerde bestanden direct terug.

Acties:
  • 0 Henk 'm!

  • Kars
  • Registratie: November 2010
  • Laatst online: 27-09 07:51
Simpele1986 schreef op donderdag 9 augustus 2018 @ 15:31:
Sophos Intercept X :-)
Perfecte oplossing. Detecteert ransomware, stopt het proces, en haalt alle reeds geinfecteerde bestanden direct terug.
Dit.
Normaal ben ik niet van het roepen van betaalde software omdat het vaak als reclame overkomt, maar in dit geval een uitzondering omdat Intercept X perfect werkt.
Het is ontwikkeld door de heren achter Hitman Pro.

1-7-4-10-2-8-6-12-3-9-5-11


Acties:
  • 0 Henk 'm!

  • Lucifertje
  • Registratie: Maart 2011
  • Laatst online: 24-09 12:58
Simpele1986 schreef op donderdag 9 augustus 2018 @ 15:31:
Sophos Intercept X :-)
Perfecte oplossing. Detecteert ransomware, stopt het proces, en haalt alle reeds geinfecteerde bestanden direct terug.
Juist, met sindskort deep learning en andere hippe technieken en functionaliteiten. Daarnaast met functionaliteit als CryptoGuard kan de ongewenste versleuteling snel gestopt worden. Uiteraard beter om het eerder te stoppen maar met Intercept X ene prima laatste vangnet.

Zowel voor Enddpoints als servers te verkrijgen!

Acties:
  • 0 Henk 'm!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 19-09 20:48
Ga een VM opzetten, met alleen de backup terug. Kijken wat er gebeurd.

PSN: plexforce (ps4)

Pagina: 1