Ransomware Magniber nieuwe variant

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Hkayak
  • Registratie: Juli 2009
  • Laatst online: 04-01 23:13
Mijn vraag
Een laptop heeft ransomware te pakken, waardoor veel (niet alle) bestanden zijn versleuteld met .thahcvp extensie. Dit blijkt de ransomware van de Magniber familie te zijn en helaas is er nog geen decrypter voor.

Relevante software en hardware die ik gebruik
Er is geen aparte anti-virusscanner, maar met hitmanpro en spyhunter is het al schoongemaakt. Dus de virus is niet meer actief.

Wat ik al gevonden of geprobeerd heb
Ik heb achterhaald hoe het is begonnen en heb zelfs de virus te pakken. Het is een msi bestand en ik ben informatie aan het verzamelen hoe ik eventueel dit bestand kan uitpakken of verder kan uitkleden om eventueel een sleutel te pakken. Ik las in een andere draad dat de sleutel vaak in het geheugen zit en dus wel gevonden kan worden. Er is géén back-up en de herstelbestanden zijn allemaal verdwenen met recuva heb ik ook niets kunnen terugvinden helaas. Dit is op 10 januari gebeurd, dus de laptop is al meerdere keren herstart, waardoor ik de kans erg klein acht dat er iets te vinden is in het RAM geheugen (helemaal niet eigenlijk).

Op de bekende websites zoals no more ransom komt deze extensie helaas niet voor, waardoor er geen decrypter bestaat. Ik heb wel geprobeerd om de bestanden te uploaden, dus hopelijk zal er ooit een decrypter komen.


Mijn vraag aan jullie is of iemand mij verder kan helpen hiermee?

[ Voor 11% gewijzigd door Hkayak op 12-01-2023 20:18 ]

Alle reacties


Acties:
  • 0 Henk 'm!

  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 21:35

chromeeh

the Gnome

Ja het is zuur, maar Magniber heeft zoals je schreef geen decryption tools op dit moment voor nieuwere varianten vanwege een change in de manier van encrypten.

En er hoort meer bij dan alleen maar de msi uitpakken...
Device & network isolation / sandboxes / etc.

Ga hier niet zo maar mee spelen, neem je verlies, schone installatie en volgende keer offline backups maken.

"Some day, I hope to find the nuggets on a chicken."


Acties:
  • 0 Henk 'm!

  • Hkayak
  • Registratie: Juli 2009
  • Laatst online: 04-01 23:13
Erg bedankt voor je antwoord. Ik wil eigenlijk de versleutelde bestanden toch even bewaren voor het geval er ooit een mogelijkheid is, maar voor nu doe ik wel die vriend dit meegeven.

Acties:
  • 0 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 19:49

kodak

FP ProMod
Als de bestanden die nog bruikbaar zijn belangrijk genoeg zijn dan hoop ik dat je die ook op een backup zet. Het herkennen van virussen met tools is namelijk niet zomaar effectiever dan het systeem opnieuw installeren. Het komt vaak genoeg voor dat een systeem niet alleen om ransomware is besmet en er ook andere malware geïnstalleerd is die niet makkelijk te detecteren is door af en en toe te scannen. En die malware download dan met gemak weer ransomware of andere problemen.

Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 16:43
Verlies nemen en overnieuw beginnen. Zou ook niet zelf proberen om te gaan reverse engineeren. Er zijn hele slimme mensen bezig met het ontwikkelen van decryptors en als het niet jouw specialisme is, zou ik me er niet aan wagen.
Hkayak schreef op zondag 15 januari 2023 @ 18:33:
... Ik wil eigenlijk de versleutelde bestanden toch even bewaren voor het geval er ooit een mogelijkheid is, .....
Ik zou die data zeker archiveren. Wie weet komt er ooit nog iets beschikbaar en heb je jouw oude data terug.