Toon posts:

Qnap Deadbolt V3(.5) ransomware.

Pagina: 1
Acties:

Verwijderd

Topicstarter
hier stond een kinderachtige opmerking

hier een linkje naar dat draadje. Mijn qnap nas is gehackt

Nu is de laatste variant van de qnap deadbolt ransomware een stuk gemener dan de voorgaande varianten.
https://www.qnap.com/en/security-advisory/QSA-22-19
Omdat hierover nog niet heel veel info te vinden is (in ieder geval door mij) zal ik even uitwijden.

Mijn Qnap draait momenteel nog steeds echter heb ik in mijn router de service poort die open stond voor mijn VPN verbinding dichtgezet.

Schijnbaar kon je bij de vorige varianten nog in je QTS desktop komen, dit is nu niet meer het geval aangezien ik op de landing page al geconfronteerd word met de ransomnote.

Alle applicaties draaien op de achtergrond nog, zowel mijn vpn als mijn domotica functioneerd momenteel nog.
Ook de Qsync applicatie functioneerd momenteel nog.

Echter alle bestanden die mijn qnap rijk is die op 5-9 op het apparaat stonden zijn ge-encrypt naar.deadbolt.
Alles wat de afgelopen 3 dagen is gesynchroniseerd blijft wel leesbaar.
Het lijkt er dus op dat de ransomware maar een eenmalige cycle heeft.

Mijn admin account was al disabled en ik gebruik niet de de photostation die in het verleden als lek aangewezen is.

Ik laat het ding nog een maandje of wat draaien, ware het niet airgapped van het internet.
Als er een delocker beschikbaar komt dan houd ik mij aanbevolgen. voor nu ben ik bang dat al mijn data als verloren moet beschouwen. ik weiger namelijk dit soort industrieen in stand te houden door te betalen.

Graag wil ik dit topic openhouden zodat andere mensen hier eventueel ook informatie kunnen vinden.
bij grote pech is mijn backup nas onlangs ook overleden en ik ben nu dus jammergenoeg alles kwijt.

Mocht ook dit in een verkeerd topic staan volgens een van de admin's, kan dit dan verplaatst worden naar de juiste?
Of op zijn minst een iets minder botte manier en daarbij uitleg als bij het vorige (eerder aangehaalde) topic het geval was?

Samenvatting:
-Ik draai QTS 5.0.1.xxxx
-op een Qnap TS-251+
-Mijn admin account is uitgeschakeld, en het password daarvan aangepast.
-Ik maak geen gebruik van de photostation die in het verleden een risico bleek te zijn.
-De enige poort die geforward stond was voor toegang via vpn
-Ik kan alle bestanden nog benaderen via de qfile applicatie.via de myqnapcloud applicatie en via Samba, echter alle video audio en foto
files zijn eenmalig geencrypt als een ,deadbolt bestand.
-Alle andere applicaties functioneren nog steeds op de achergrond, zelfs na een herstart.
-Mijn Qbelt(VPN) server draait nog.
-Mijn Virtual machines draaien nog, en aangezien die in containers zijn geplaatst zijn de bestanden daarbinnen niet aangetast
-Mijn Domotica functioneerd ook nog (dus USB verbindingen zijn niet gecorrupteerd.)

[ Voor 20% gewijzigd door teacher op 07-09-2022 21:53 ]


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 21-10 14:01

MAX3400

XBL: OctagonQontrol

*kuch* - je kan er "ook" voor terecht in Feedback op moderatie binnen de Devschuur ?

Anyhow, gezien je lange post; is het een nog nieuwere versie dan in https://www.qnap.com/en/security-advisory/QSA-22-19 beschreven is? En zo ja, is het dan (handig/handiger) om daar linkjes van te geven en/of mogelijk je startpost te voorzien van soort van instructie hoe te voorkomen?

Het komt nu een beetje over als "mijn QNAP is gelocked; laat mijn topic open"; subtiel gezegd wordt niemand daar wijzer van anders dan jij :)

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Verwijderd

Topicstarter
Je hebt helemaal gelijk, maar juist omdat er nog zo weinig info beschikbaar is, ( de 1e meldingen worden opgepikt door een paar youtubers en obscure websites) heb ik nog niks te linken.

Vandaar dat ik dit ook als discussie topic heb aangemaakt.
Er is nu nog geen oplossing, en hopelijk komt die nog wel

Daarbij ben ik geen goede samenhangende verhalen schrijver zoals je al opmerkte, maar dat hoeft niet perse een reden te zijn dat ik mijn mond moet houden toch?

Ik hoop hier dus ook mensen mee te bereiken met dezelfde problemen.
En hopelijk dat iemand van ons een oplossing weet te vinden.
Hoe je dit zou kunnen voorkomen is mij een raadsel momenteel.

In de tussentijd ben ik al wel andere dingen aan het proberen.

Zo krijg ik ook geen toegang als ik via de my qnapcloud omgeving binnen probeer te komen.
Zojuist mijn nas even lokaal aan mijn tv aangesloten. maar de Gui daarvan start niet door, die blijft nu hangen in het "Starting" scherm.
-Update- Na een ruim half uur kom ik in een andere landing page terecht die aangeeft dat ik "HDstation" moet installeren om gebruik te maken van de lokale omgeving.
Hier staat ook bij dat voor developers een CLI omgeving als ik de toetsen combinatie alt+F2 intyp.
Dus ik ben nu even druk uit te vinden hoe ik de firmware overnieuw installeer of upgrade via deze weg,
Dit was namelijk een gedeeltelijke oplossing in de voorgaande deadbolt infecties.

-Update2- momenteel is de website van myqnapcloud offline, ook de login page via de qnap website laadt niet,
Zowel via mijn vaste verbinding thuis als via mijn 4g verbinding. Dus er lijkt iets groots/heftigs gaande te zijn.
Ik vind er voorlopig nog weinig van omdat google mij overspoeld met oudere berichten (en ik niet precies weet waar ik exact op moet zoeken)

-Update3-
Het had wat voeten in aarde want hij pakte de eerste paar pogingen de update niet, maar de oplossing zoals die beschreven staat voor de vorige varianten deadbolt ransomware werkt nog steeds met uitzondering dat je de update moet doen via de lokale CLI (als je die mogelijkheid hebt op jouw Qnap)
Ik heb zojuist de laatste update geherinstalleerd, en ik kan nu in ieder geval weer in mijn systeem komen.
Alle bestanden zijn jammergenoeg nog steeds vergrendeld.
Maar ik hoop dat qnap daar zeer binnenkort met de malware remover een oplossing/update voor heeft.
Het zou toch erg zonde zijn als ik 25 jaar aan foto's en muziek kwijt zou zijn.
Maar ik heb hoop :)

[ Voor 51% gewijzigd door Verwijderd op 07-09-2022 21:36 ]


  • Ben(V)
  • Registratie: December 2013
  • Laatst online: 14:38
*knip* laat het modden maar aan ons over
Verder is het meer van belang hoe ze je Qnap hebben geïnfecteerd, anders begint het gewoon weer opnieuw als je dat lek niet stopt.

[ Voor 37% gewijzigd door br00ky op 08-09-2022 08:32 ]

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


Verwijderd

Topicstarter
*knip* offtopic

[ Voor 96% gewijzigd door br00ky op 08-09-2022 08:32 ]


  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 13:53

nelizmastr

Goed wies kapot

*knip* nee

[ Voor 97% gewijzigd door br00ky op 08-09-2022 08:33 ]

I reject your reality and substitute my own

Pagina: 1