Ransomware via gedeelde dropbox bestanden (clop)

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
Hey allemaal,

Quarantaine middagje even mijn dropbox opschonen leverde het volgende resultaat op: .clop bestanden. Wat ik heb gedaan: mijn dropbox is al een tijdje non-actief omdat ik teveel opslagruimte heb gebruikt. Ik ben erachter gekomen dat gedeelde bestanden ook meetellen voor mijn opslagruimte. Dus bijv een 1gb bestand met foto's waarvan maar een enkele voor mijn relevant zijn.

Ik heb dus mijn gehele dropbox (incl gedeelde bestanden) gedownload zodat ik die later kan doorzoeken voor evt relevante foto's, Word bestanden etc.

Anyway, het viel mij toen op dat 1 van de met mij gedeelde folders voor een project (met allemaal Word bestanden) die ik heb gedownload vol staat met .clop bestanden. Ik heb de overige bestanden in mijn pc bekeken, en die zijn niet geransomewared. Het is echt alleen deze dropbox map. Een scan van de folder met Windows Defender leverde niks op :? . Dus ik gok dat de ramsomware zelf niet bij mij naar binnen is gekomen (ik hoop dat de wat meer security-wijze tweakers hier dat kunnen bevestigen ;( ) maar alle bestanden dus wel nog gewoon geransomed zijn, hoe kan ik dit oplossen?

Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

Anyway, het viel mij toen op dat 1 van de met mij gedeelde folders voor een project (met allemaal Word bestanden) die ik heb gedownload vol staat met .clop bestanden.
Allicht dat ik je niet goed begrijp maar de "clop" bestanden zitten dus in een directory die niet door/van jou in Dropbox geshared is maar bijvoorbeeld door een vriend?

Indien ja; dan zal die vriend (helaas) de enige zijn met de private key tot eventuele ontsleutelen. Of, maar dan zou je even op internet moeten zoeken, een grote security-firm heeft misschien een "massa" keys in beslag genomen die erop werken.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
MAX3400 schreef op zondag 29 maart 2020 @ 15:38:
[...]

Allicht dat ik je niet goed begrijp maar de "clop" bestanden zitten dus in een directory die niet door/van jou in Dropbox geshared is maar bijvoorbeeld door een vriend?
Ik heb het even nagekeken, het bestand is namelijk gedeeld tussen 14 mensen. Ik ben niet de owner, de owner is persoon X. Maar leuk detail: laatste bewerkingen (inclusief de ClopReadMe) zijn allemaal op het zelfde tijdstip door persoon Y.

Ik gok dan dat persoon Y dan ransomware binnen heeft gekregen, correct? Maar ik zal nog wel veilig zijn hoop ik?

Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

TTMJ! schreef op zondag 29 maart 2020 @ 15:51:
[...]

Ik gok dan dat persoon Y dan ransomware binnen heeft gekregen, correct? Maar ik zal nog wel veilig zijn hoop ik?
Y is inderdaad "het slachtoffer" en als het mee zit is Y ook "de oplossing".

En ja, zeeeeer waarschijnlijk ben je veilig maar aangezien je niks met de files kan; wegmikken van je PC en Y even informeren dat hij/zij ransomware heeft/had?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
MAX3400 schreef op zondag 29 maart 2020 @ 15:52:
[...]

Y is inderdaad "het slachtoffer" en als het mee zit is Y ook "de oplossing".

En ja, zeeeeer waarschijnlijk ben je veilig maar aangezien je niks met de files kan; wegmikken van je PC en Y even informeren dat hij/zij ransomware heeft/had?
Ik kan de bestanden dus zelf niet decrypten?

Het zijn geen belangrijke bestanden, gewoon een groepsproject aan de uni. Ik vond het alleen wel leuk om het nog te hebben (horder). Maar ik vind het best wel kwalijk dat diegene het ons niet even heeft laten weten, ik zie namelijk dat het al bijna 7 maanden geleden is gebeurd :/

Acties:
  • +1 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

TTMJ! schreef op zondag 29 maart 2020 @ 16:03:
[...]


Ik kan de bestanden dus zelf niet decrypten?
99.9% kan je dat niet zelf zoals ik aangaf in MAX3400 in "Help: Ransomware via gedeelde dropbox bestanden (clop)"
Het zijn geen belangrijke bestanden, gewoon een groepsproject aan de uni. Ik vond het alleen wel leuk om het nog te hebben (horder). Maar ik vind het best wel kwalijk dat diegene het ons niet even heeft laten weten, ik zie namelijk dat het al bijna 7 maanden geleden is gebeurd :/
Vervelend maar zo zie je maar weer wat je soms/helaas aan sommige mensen hebt ;)

Hoop dat iemand anders nog een goede / werkende uitvoering van de files voor je heeft.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • +1 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:12

AW_Bos

Liefhebber van nostalgie... 🕰️

De sleutel zit/zat in de ransomware je vriend zijn PC. Maar die zal inmiddels na 7 maanden vast al opgeschoond zijn. Hopelijk heeft hij de sleutel nog, of een backup (of misschien heeft iemand anders van de groep een backup?), en anders houdt het op.

In een grote groep met mensen waaraan het gedeeld is, zal er vast ook aan gewerkt zijn, en is de kans groot dat iemand wel een backup zal hebben, vermoed ik. En anders... dikke pech helaas.

[ Voor 40% gewijzigd door AW_Bos op 29-03-2020 16:08 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • +1 Henk 'm!

  • hoi1234
  • Registratie: Augustus 2012
  • Laatst online: 28-10-2024
Je kunt een .clop bestand uploaden naar https://www.nomoreransom.org/crypto-sheriff.php?lang=nl. Dan wordt er gecheckt of er een decryptor voor is (volgens mij niet).

Op https://help.dropbox.com/...urity/ransomware-recovery kun je lezen hoe je met behulp van versiebeheer de bestanden kan recoveren. Ransomeware kan al enige tijd actief zijn, je moet maar even zelf uitzoeken hoe je zeker weet dat de infectie uit de bestanden is en niet stiekem al aan het sluimeren was. Werkt niet na 7 maanden...

@TTMJ! Kun je niet aan jouw docent vragen of je de bestanden mag hebben? Op mijn opleiding (HBO-ICT, HAN) kun je volgens mij zelfs in het lopende studiejaar ingeleverde opdrachten zelf downloaden. In ieder geval moet een onderwijsinstelling de resultaten enige jaren (ik meen 5 jaar) bewaren. Ik zou niet weten waarom ze jou niet zouden helpen.

Als dat echt niet kan, project opslaan op een schijf en wachten tot clop gekraakt is. Het kan 1 maand duren, het kan 10 jaar duren, misschien zelfs nooit, dat weet je niet, maar misschien ben je ooit in de gelegenheid om de bestanden te decrypten.

[ Voor 39% gewijzigd door hoi1234 op 29-03-2020 16:20 ]


Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
Hmm ik ga anders even Dropbox contacten. Wellicht dat zij de folder kunnen herstellen naar oorspronkelijke staat. Helaas kan ik dit zelf niet gemakkelijk doen, ik zie dat een hele folder herstellen namelijk alleen een feature is voor business users. Wel kut van Dropbox maar misschien dat de support-afdeling toch kan helpen.

Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
hoi1234 schreef op zondag 29 maart 2020 @ 16:09:

@TTMJ! Kun je niet aan jouw docent vragen of je de bestanden mag hebben? Op mijn opleiding (HBO-ICT, HAN) kun je volgens mij zelfs in het lopende studiejaar ingeleverde opdrachten zelf downloaden. In ieder geval moet een onderwijsinstelling de resultaten enige jaren (ik meen 5 jaar) bewaren. Ik zou niet weten waarom ze jou niet zouden helpen.

Als dat echt niet kan, project opslaan op een schijf en wachten tot clop gekraakt is. Het kan 1 maand duren, het kan 10 jaar duren, misschien zelfs nooit, dat weet je niet, maar misschien ben je ooit in de gelegenheid om de bestanden te decrypten.
Oh het was niet echt een inlever opdracht maar meer een practicum. Die bestanden heeft hij ook niet meer. Hij was daarnaast owner zie ik dus bij hem zal het er niet veel beter uit zien :+

Kunnen de .clop bestanden zelf een risico voor mijn apparaat vormen?

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

TTMJ! schreef op zondag 29 maart 2020 @ 16:03:
Ik kan de bestanden dus zelf niet decrypten?
Sommige ransomware is 'gekraakt'. Je zou het ontsleutelen kunnen proberen via bv. https://noransom.kaspersky.com/
Het zijn geen belangrijke bestanden, gewoon een groepsproject aan de uni. Ik vond het alleen wel leuk om het nog te hebben (horder). Maar ik vind het best wel kwalijk dat diegene het ons niet even heeft laten weten, ik zie namelijk dat het al bijna 7 maanden geleden is gebeurd :/
Leermoment: maak zelf backups! En (alleen) dropbox is geen backup.
TTMJ! schreef op zondag 29 maart 2020 @ 16:11:
alleen een feature is voor business users. Wel kut van Dropbox maar misschien dat de support-afdeling toch kan helpen.
If you pay peanuts you get monkeys ;) Ik kan het niet raar vinden dat een gratis dienst niet iedere versie van ieder bestand van de afgelopen 7 maanden bewaarde.. Neem dan een betaalde dienst met SLA.

Edit:
TTMJ! schreef op zondag 29 maart 2020 @ 16:24:
Kunnen de .clop bestanden zelf een risico voor mijn apparaat vormen?
niet zolang je ze niet uitvoert, niet dubbelklikt, etc. Bij twijfel: ontneem jezelf de leesrechten.

[ Voor 11% gewijzigd door F_J_K op 29-03-2020 16:28 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
F_J_K schreef op zondag 29 maart 2020 @ 16:27:
[...]

Sommige ransomware is 'gekraakt'. Je zou het ontsleutelen kunnen proberen via bv. https://noransom.kaspersky.com/

[...]

Leermoment: maak zelf backups! En (alleen) dropbox is geen backup.


[...]

If you pay peanuts you get monkeys ;) Ik kan het niet raar vinden dat een gratis dienst niet iedere versie van ieder bestand van de afgelopen 7 maanden bewaarde.. Neem dan een betaalde dienst met SLA.

Edit:
[...]

niet zolang je ze niet uitvoert, niet dubbelklikt, etc. Bij twijfel: ontneem jezelf de leesrechten.
Haha fair enough, maar ik dacht dat ik+mijn data juist de goudmijn was voor Dropbox :'( :+
Ik ben nog student dus een betaalde service is voor mij geen optie. Maar dit is wel even een eye opener dat ik mijn cloud+desktop bestanden (Google Drive, Dropbox, OneDrive etc) ook gewoon extern moet beginnen op te slaan (Edit: en extern moet loskoppelen want die externe hdd staat die standaard gewoon aangesloten). Dat deed ik soms periodiek met willekeurige bestanden/foto's, maar misschien toch maar tijd dat ik naar een wat meer systematische oplossing zoek.


Ik heb trouwens wel op een .clop file dubbelgeklikt en de readme geopend, met name omdat ik eerst gewoon niet wist wat er aan de hand was.

1. Als voorzorgsmaatregel heb ik de losse download/backup van die folder verwijderd van mijn desktop
2. Bij Dropbox heb ik als voorkeur opgegeven dat ik niet wil dat die folder wordt gesynct met mijn pc. Daarop heeft Dropbox de folder automatisch van mijn externe hdd gehaald (die staat standaard aangesloten, en bevat ook het doelpad van mijn dropbox account.

Wat kan of moet ik nog doen? Of is dit wel genoeg?

Acties:
  • +1 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Ik zou suggereren dat je alles dat je belangrijk genoeg vindt (die map met pr0n niet, die kan je tzt opnieuw downloaden :+ ), zowel synct naar een dienst als Google Drive/Onedrive (zodat je veilig ziet bij brand of diefstal) als af en toe een offline backup van alles (zodat je veiliger bent tegen malware).
Die offline backup: 1 USB disk (of share op een NAS) voldoet niet, die gaat immers ook besmet worden als de malware eerst een weekje wacht. Beter: check een van de bestaande topics over backupstrategieën.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
F_J_K schreef op zondag 29 maart 2020 @ 17:26:
Ik zou suggereren dat je alles dat je belangrijk genoeg vindt (die map met pr0n niet, die kan je tzt opnieuw downloaden :+ ), zowel synct naar een dienst als Google Drive/Onedrive (zodat je veilig ziet bij brand of diefstal) als af en toe een offline backup van alles (zodat je veiliger bent tegen malware).
Die offline backup: 1 USB disk (of share op een NAS) voldoet niet, die gaat immers ook besmet worden als de malware eerst een weekje wacht. Beter: check een van de bestaande topics over backupstrategieën.
"(die map met pr0n niet, die kan je tzt opnieuw downloaden :+ ) dit waren dan juist de bestanden die ik wilde beschermen" ;w

Ik zie geen megathread op gepinde post over backupstrategieën in Privacy & Beveiliging? Zou je me misschien op weg kunnen helpen? Want van de zoekfunctie word ik ook niet veel wijzer, ik zie daar alleen individuele topics van mensen :)

Maar even ter geruststelling van mezelf: waarschijnlijk geen ransomware infectie bij mij zelf dus?

Acties:
  • 0 Henk 'm!

  • psychonetics
  • Registratie: Oktober 2005
  • Laatst online: 22:20
Als het al 7 maanden geleden gebeurd is, dan had je het nu al wel gemerkt als jij ook geïnfecteerd was. Ik kan me overigens ook voorstellen dat de eigenaar van de dropboxmap er oprecht niet aan gedacht heeft om jou/jullie te informeren. Misschien wist hij niet meer dat die map geshared was, of had hij iets anders aan zijn hoofd (een ransomwareinfectie bijvoorbeeld). Ik zou daar eerlijk gezegd ook niet direct aan denken. ;)

Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
psychonetics schreef op zondag 29 maart 2020 @ 18:28:
Als het al 7 maanden geleden gebeurd is, dan had je het nu al wel gemerkt als jij ook geïnfecteerd was. Ik kan me overigens ook voorstellen dat de eigenaar van de dropboxmap er oprecht niet aan gedacht heeft om jou/jullie te informeren. Misschien wist hij niet meer dat die map geshared was, of had hij iets anders aan zijn hoofd (een ransomwareinfectie bijvoorbeeld). Ik zou daar eerlijk gezegd ook niet direct aan denken. ;)
Dat is waar. Ik zou er zelf wss ook niet aan denken.

Maar goed ik heb wel geprobeerd om de bestanden te openen en de readme geopend... daar maak ik me wel zorgen over.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Laat:
TTMJ! schreef op zondag 29 maart 2020 @ 17:45:
[...]
Ik zie geen megathread op gepinde post over backupstrategieën in Privacy & Beveiliging? Zou je me misschien op weg kunnen helpen? Want van de zoekfunctie word ik ook niet veel wijzer, ik zie daar alleen individuele topics van mensen :)
nee is inderdaad niet 'stucky' gemaakt.

Veel tips in 1 topic: Thematopic: Backups

Veel andere / aanvullende tips zijn te vinden in losse topics, https://gathering.tweaker...d%5B%5D=73&keyword=backup

Vraag na opstellen van een concept strategie gerust naar meedenken, natuurlijk :)
TTMJ! schreef op zondag 29 maart 2020 @ 19:10:
Maar goed ik heb wel geprobeerd om de bestanden te openen en de readme geopend... daar maak ik me wel zorgen over.
Waren het tekstbestanden die echt in notepad openden, of executables? Als dat laatste dan zijn er zeker risico's. Maar zoveel later zal het inderdaad vast meevallen.
Doen van een virusscan kan natuurlijk nooit kwaad, via USB stick zoals bijv de Kaspersky rescue disk. En iets als malwarebytes.

[ Voor 27% gewijzigd door F_J_K op 31-03-2020 10:52 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • TTMJ!
  • Registratie: September 2015
  • Laatst online: 22-09 21:45
Thanks @F_J_K ik zal het doornemen en evt vragen stellen hier nog stellen :).

Helaas kon zoals @hoi1234 al vermoedde Dropbox niet veel betekenen qua versies. Was idd al te lang geleden gebeurd.

Wel nog extra gerustgesteld door Dropbox toen ik vroeg of de bestanden gevaarlijk konden zijn:
Thanks for your reply, and at this point there is no danger keeping these files in your account.

With Dropbox, whilst we Sync encrypted files, the infection is not Synced through your account. This means that since the files are merely encrypted, they can't make changes to there files in your account or on your devices.

The infection was only limited to the device that originality caused these changes.

Hopefully this helps clarify things, but if I can do anything else, or if you have further questions, please let me know.
Geen .exe bestanden oid. Gewoon kwestie van afwachten dus tot ik het can decrypten allemaal, heel waardevol zijn deze bestanden ook weer niet.

Blijf het wel vreemd vinden dat er geen extra beveiliging is van cloud diensten hiertegen. Een actie die plots tegelijkertijd de extensie van alle files aan het veranderen is zou toch alarmbellen moeten laten afgaan bij zo een dienst. Maar goed voor mij is het een goede reminder geweest om goed te kijken naar backup mogelijkheden :)
Pagina: 1