0XXX ransomware heeft mijn files encrypt!

Pagina: 1
Acties:

Onderwerpen


Acties:
  • +5 Henk 'm!

  • NielsNL
  • Registratie: Januari 2002
  • Laatst online: 08-09 20:14
Ergens eind december zak ik ineens een paar rare .exe files in 1 van de gesharede folders op mijn ubuntu server:
code:
1
2
3
4
5
6
AABxOIhu.exe 55kB
eysxXhAY.exe 0B
MXRUrPbF.exe 0B
uCQoXnkt.exe 0B
uQUkmujU.exe 0B
XWyImRXC.exe 55kB

Wel vreemd, maar ik dacht er niet al te veel van, ik draai overal Linux, en af en toe komt er wel eens iets vreemds mee met een download.

Totdat ik vanmorgen mijn films niet kon openen, en er in elke folder de volgende file zat !0XXX_DECRYPTION_README.TXT
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
All your files have been encrypted with 0XXX Virus.
Your unique id: [redacted]
You can buy decryption for 300$USD in Bitcoins.

To do this:
1) Send your unique id [redacted] and max 3 files for test decryption to sergev_petrov1983@mail.ru
2) After decryption, we will send you the decrypted files and a unique bitcoin wallet for payment.
3) After payment ransom for Bitcoin, we will send you a decryption program and instructions. If we can decrypt your files, we have no reason to deceive you after payment. 

Also after payment we will give you some tips to protect yourself from this in the future.

FAQ:
Can I get a discount?
    No. The ransom amount is calculated based on the number of encrypted office files and discounts are not provided. All such messages will be automatically ignored.
What is Bitcoin?
    read bitcoin.org
Where to buy bitcoins?
    https://bitcoin.org/en/buy
    https://buy.moonpay.io
    or use google.com
Where is the guarantee that I will receive my files back?
    The very fact that we can decrypt your random files is a guarantee. It makes no sense for us to deceive you. Moreover, it would hurt our business.
How quickly will I receive the key and decryption program after payment?
    As a rule, within a few minutes or hours, but very rarely there may be a delay of 1-2 days.
How does the decryption program work?
    It's simple. You need to copy the key and select a folder to decrypt. The program will automatically decrypt all encrypted files in this folder and its subfolders.

Blijkbaar heb ik ooit poort 445 geforward naar mijn server, en is deze in een scan voorbij gekomen (eind december). En is er nu toegeslagen.
Omdat het uitsluitend de folders waren die met samba waren geshared, en verder niets, is dat mijn conclusie.
Vanwege de hoeveelheid data, en dat het wel weer opnieuw te verkrijgen/creeren is, heb ik geen back-up.
Ik weet nog niet of ik mijn data weggooi, en opnieuw begin, of de ransom betaal.
Bleeping Computer heeft er ook een topic over, maar zonder oplossingen.

Voor mij geen man overboord, gewoon een beetje lastig, het was een bewuste keuze om van deze folders geen back-up te hebben. Ik wilde alleen mijn verhaal even delen.
Als tip voor julie: zorg dat je back-ups in orde zijn!

M'n Oma is een site aan het haken.


Acties:
  • 0 Henk 'm!

  • Zenomyscus
  • Registratie: September 2012
  • Laatst online: 01:01
Die laatste is belangrijk inderdaad. Het geeft mij ook een fijn gevoel dat ik mijn laptop gewoon kwijt kan raken zonder dat er echt wat aan de hand is. Vooral alles opnieuw installeren kost een hoop tijd, maar de data zit wel goed.

Acties:
  • 0 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 21:30

kodak

FP ProMod
@NielsNL het forwarden lijkt me toch niet het enige probleem als je hier last van hebt. Met forwarden zorg je er niet zomaar voor dat de bestanden overschreven kunnen worden door een bezoeker. En om de gegevens effectief te overschrijven moet er ergens code van 0XXX draaien, wat niet zomaar online gebeurt als het ook lokaal kan. Mogelijk is er dus gebruik gemaakt van een exploit. Bijvoorbeeld omdat je server niet genoeg gepatched was of meegelift in een van de bestanden in de share die je zelf geplaats en uitgevoerd hebt. Maar hoe dan ook kan dat dus betekenen dat er nog malware actief is. Bijvoorbeeld om bij anderen problemen te veroorzaken.

Hoewel misschien meer dan vervelend zou ik zeggen dat je die server beter opnieuw kan opbouwen.

Acties:
  • 0 Henk 'm!

  • NielsNL
  • Registratie: Januari 2002
  • Laatst online: 08-09 20:14
kodak schreef op maandag 16 januari 2023 @ 16:22:
@NielsNL het forwarden lijkt me toch niet het enige probleem als je hier last van hebt. Met forwarden zorg je er niet zomaar voor dat de bestanden overschreven kunnen worden door een bezoeker. En om de gegevens effectief te overschrijven moet er ergens code van 0XXX draaien, wat niet zomaar online gebeurt als het ook lokaal kan. Mogelijk is er dus gebruik gemaakt van een exploit. Bijvoorbeeld omdat je server niet genoeg gepatched was of meegelift in een van de bestanden in de share die je zelf geplaats en uitgevoerd hebt. Maar hoe dan ook kan dat dus betekenen dat er nog malware actief is. Bijvoorbeeld om bij anderen problemen te veroorzaken.

Hoewel misschien meer dan vervelend zou ik zeggen dat je die server beter opnieuw kan opbouwen.
Klopt helemaal. Maar ik zag rond deze tijdstippen activiteit in mijn Samba logs. Tevens zijn de enige folders die aangetast zijn folders die via Samba benaderbaar zijn. Dit zelfde is ook gebeurd bij mensen met een NAS, wat ook niet wil uitsluiten dat dit via een andere machine is gebeurd.

M'n Oma is een site aan het haken.


Acties:
  • +1 Henk 'm!

  • Josk79
  • Registratie: September 2013
  • Laatst online: 01:55
NielsNL schreef op zaterdag 14 januari 2023 @ 14:27:
Vanwege de hoeveelheid data, en dat het wel weer opnieuw te verkrijgen/creeren is, heb ik geen back-up.
Ik weet nog niet of ik mijn data weggooi, en opnieuw begin, of de ransom betaal.
Uit zin 1 maak ik op dat je data niet onmisbaar is. Niet betalen, dus.

Acties:
  • 0 Henk 'm!

  • PageFault
  • Registratie: April 2002
  • Laatst online: 10-09 19:15
Als het niet belangrijk is, zou ik ook niet betalen.

Waarom zou je SAMBA openzetten vanaf het boze internet eigenlijk? Geen wijzende vinger, maar meer interesse.

Acties:
  • +1 Henk 'm!

  • NielsNL
  • Registratie: Januari 2002
  • Laatst online: 08-09 20:14
PageFault schreef op dinsdag 17 januari 2023 @ 09:38:
Als het niet belangrijk is, zou ik ook niet betalen.

Waarom zou je SAMBA openzetten vanaf het boze internet eigenlijk? Geen wijzende vinger, maar meer interesse.
Ik heb ergens ooit eens bedacht in een ver verleden dat deze poort niet routeerbaar zou zijn, of dat je provider het zou blokken, o.i.d. Waarom zou anders niet iedereen samba gebruiken, i.p.v. ftp bijvoorbeeld?
Afijn, verder nooit bij nagedacht, of gecontroleerd. Tot nu dus. Weer wat geleerd.

M'n Oma is een site aan het haken.


Acties:
  • 0 Henk 'm!

  • jorilla
  • Registratie: Juli 2010
  • Laatst online: 28-08 18:15
Bij mij is precies hetzelfde gebeurd. Poort 445 (voor Samba-shares) stond open voor de buitenwereld, met read & write access voor anonieme gebruikers. Dat is vragen om problemen... 8)7

Wat opvalt, is dat mp3 bestanden gewoon weer werken na het wijzigen van de extensie (.mp3.0xxx naar .mp3). Voor de rest schijnt alleen de eerste 64 kb van elk bestand gewijzigd te zijn.

Acties:
  • 0 Henk 'm!

  • NielsNL
  • Registratie: Januari 2002
  • Laatst online: 08-09 20:14
Alleen de eerste 64kb wordt aangepast, omdat dat anders heel veel verkeer vraagt. MP3 kan redelijk omgaan met beschadigingen, maar je bent toch een stuk data kwijt.

M'n Oma is een site aan het haken.

Pagina: 1