Volgens mij is mijn Nas gehacked

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • DannySan73
  • Registratie: November 2009
  • Laatst online: 20-09 12:30
Hoi allemaal,

sinds een paar dagen ondervindt ik problemen met mijn Qnap 212P NAS.
Ik kreeg een error in mijn backup-programma (Acronis) terwijl ik zeker weten nog ruim voldoende vrije ruimte heb. Bij het checken van de raid-setup zag ik dat er allemaal nieuwe bestanden bijgeplaatst waren.

Bestanden met exacte dezelfde naam als een origineel bestand maar dan met de extentie ".encrypt".

Tevens had ik in alle folder een bestand staan met de naam:
README_FOR_DECRYPT met de extensie .TXTT

In het bestand staat dan de volgende info:
All your data has been locked(crypted).
How to unlock(decrypt) instruction located in this TOR website: http://ydxlseysl5o7vsa52n...9DJv38uPrvenHJfckMZuPyGo1
Use TOR browser for access .onion websites.
https://duckduckgo.com/html?q=tor+browser+how+to

Vanzelfsprekend doe ik hier niets mee, geen idee hoe ze op mijn nas terecht zijn gekomen (heeft gewoon inlog en password); maar beveiligingstechnisch ben ik geen 'held' dus wellicht is zo'n NAS makkelijk te benaderen?

Het vreemde is, ik kan mijn bestanden wel gewoon zien via de pc, en ook openen.
Maar ik durf het niet aan zo'n bestand naar mijn pc over te zetten; dus nu een dilemma: wat te doen?

Hebben jullie tips of ervaringen?
Ik heb in ieder geval nogmaals het wachtwoord van de NAS veranderd, en probeer nu die .encrypt files weg te gooien maar dat werkt maar deels. Na een aantal malen proberen blijven er bestanden over met de melding dat ze niet kunnen worden verwijderd omdat ze niet meer aanwezig zijn; terwijl ik ze wel ZIE staan.

Dat lijkt alsof er nog iets actief is óp die NAS? Of zie ik spoken?

Feedback, tips en dergelijke zijn welkom; dankjullie wel!

Acties:
  • +1 Henk 'm!

  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

DannySan73 schreef op zondag 22 oktober 2023 @ 00:52:
Hoi allemaal,

sinds een paar dagen ondervindt ik problemen met mijn Qnap 212P NAS.
Ik kreeg een error in mijn backup-programma (Acronis) terwijl ik zeker weten nog ruim voldoende vrije ruimte heb. Bij het checken van de raid-setup zag ik dat er allemaal nieuwe bestanden bijgeplaatst waren.

Bestanden met exacte dezelfde naam als een origineel bestand maar dan met de extentie ".encrypt".

Tevens had ik in alle folder een bestand staan met de naam:
README_FOR_DECRYPT met de extensie .TXTT

In het bestand staat dan de volgende info:
All your data has been locked(crypted).
How to unlock(decrypt) instruction located in this TOR website: http://ydxlseysl5o7vsa52n...9DJv38uPrvenHJfckMZuPyGo1
Use TOR browser for access .onion websites.
https://duckduckgo.com/html?q=tor+browser+how+to

Vanzelfsprekend doe ik hier niets mee, geen idee hoe ze op mijn nas terecht zijn gekomen (heeft gewoon inlog en password); maar beveiligingstechnisch ben ik geen 'held' dus wellicht is zo'n NAS makkelijk te benaderen?

Het vreemde is, ik kan mijn bestanden wel gewoon zien via de pc, en ook openen.
Maar ik durf het niet aan zo'n bestand naar mijn pc over te zetten; dus nu een dilemma: wat te doen?

Hebben jullie tips of ervaringen?
Ik heb in ieder geval nogmaals het wachtwoord van de NAS veranderd, en probeer nu die .encrypt files weg te gooien maar dat werkt maar deels. Na een aantal malen proberen blijven er bestanden over met de melding dat ze niet kunnen worden verwijderd omdat ze niet meer aanwezig zijn; terwijl ik ze wel ZIE staan.

Dat lijkt alsof er nog iets actief is óp die NAS? Of zie ik spoken?

Feedback, tips en dergelijke zijn welkom; dankjullie wel!
https://www.qnap.com/en-i...is-affected-by-ransomware

Tja vanalles


Acties:
  • +1 Henk 'm!

  • MoiZie
  • Registratie: Februari 2004
  • Laatst online: 23-09 19:25

Acties:
  • +1 Henk 'm!

  • heggico
  • Registratie: Augustus 2011
  • Laatst online: 23-09 21:06
Cryptolocker kan ook op je pc draaien en dan mappen encrypted als je ze gekoppeld hebt aan je pc.. of idd op de nas zelf, maar check beide/alle apparaten op het netwerk.

En trek die nas los van je lan, alleen rechtstreeks benaderen via netwerk kabel, zonder andere apparatuur.

Acties:
  • +2 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 12:03

AW_Bos

Liefhebber van nostalgie... 🕰️

Was jouw NAS via het internet te bereiken?

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
Kun je kijken wat er voor processen draaien? Ik ken Qnap niet maar op m’n Synology kan ik bijvoorbeeld ‘top’ gebruiken via SSH om alle processen te zien.

Acties:
  • 0 Henk 'm!

  • mjl
  • Registratie: November 2001
  • Laatst online: 23-09 12:30

mjl

Ugh

Kan je de bestanden nog openen vanaf alle pc’S in huis of alleen vanaf die ene PC? Indien dat laatste is die PC waarschijnlijk geïnfecteerd en versleuteld eenbestanden op je NAS.

Onlangs een mail gehad dat er een pakketje moest bevestigen of iets dergelijks?

-------


Acties:
  • +3 Henk 'm!

  • ouweklimgeit
  • Registratie: Juni 2014
  • Niet online
Wat ik zou doen;
  • Alle portforwards op je modem/router uitschakelen
  • Externe USB hdd aankoppelen en zoveel mogelijk bestanden daarheen kopiëren
  • Volledige herinstallatie van de NAS
Die externe harddisk is na het afkoppelen geen gevaar meer voor andere computers. Als je NAS de infectiebron is, dan zal dit niet zomaar 'overspringen' op andere computers.

En voor in de toekomst, er zijn exact 0 redenen te bedenken om een NAS rechtstreeks aan internet te hangen.

Acties:
  • +2 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

NIet 'slechts' de portforwading uit, dan kan nog steeds de NAS de C&C server benaderen. Trek de netwerkverbinding uit de NAS, laat wel de NAS aan staan. Als je nog bij de NAS moet via het netwerk om de data er af te halen: trek de internetverbinding-kabel uit je router. Zorg dat er geen dataverbinding meer mogelijk is naar buiten.

Is de data op de NAS belangrijk? Kopieer het vanaf een schoon apparaat, bv. een laptop die niet nu in je netwerk hangt, naar een USB schijf.

Zet ook je PC / laptop niet uit, maar laat het ook geen contact hebben met internet (ga desnoods alleen gebruik maken van alleen je telefoon via 4G). Backup data die nu op je PC / laptop staan. En controleer die backup op een PC buiten je netwerk.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • +1 Henk 'm!

  • ASS-Ware
  • Registratie: Februari 2007
  • Laatst online: 11:54
ouweklimgeit schreef op zondag 22 oktober 2023 @ 09:37:
Wat ik zou doen;
  • Alle portforwards op je modem/router uitschakelen
  • Externe USB hdd aankoppelen en zoveel mogelijk bestanden daarheen kopiëren
  • Volledige herinstallatie van de NAS
Die externe harddisk is na het afkoppelen geen gevaar meer voor andere computers. Als je NAS de infectiebron is, dan zal dit niet zomaar 'overspringen' op andere computers.

En voor in de toekomst, er zijn exact 0 redenen te bedenken om een NAS rechtstreeks aan internet te hangen.
Webserver, VPN server, file access vanaf het internet, zat redenen.
En uiteraard kan dat ook met een ander apparaat, server, werkstation, maar ook dat andere apparaat is te hacken.

Acties:
  • 0 Henk 'm!

  • onno oliver
  • Registratie: Februari 2021
  • Laatst online: 12-08 19:12
Wat zegen je logfiles? (niet alleen van de Nas maar van alles)
https://www.qnap.com/en/h...m-the-helpdesk-app-in-qts
Heb je dat niet zou ik een Pi configureren met bv RITA om het netwerk te monitoren op een eventuele C2 verbinding.

Zijn er meerdere backups (een backup is geen) aanwezig.
zie wel dat het merk Nas een site heeft met.
https://www.qnap.com/static/landing/2021/qlocker/qrescue/en/

Acties:
  • +2 Henk 'm!

  • sOid
  • Registratie: Maart 2004
  • Niet online
onno oliver schreef op zondag 22 oktober 2023 @ 13:01:

Heb je dat niet zou ik een Pi configureren met bv RITA om het netwerk te monitoren op een eventuele C2 verbinding.
Hé, cool, dat kende ik niet. Ik zie dat ze ook een docker container aanbieden. Binnenkort eens mee spelen!

Acties:
  • +8 Henk 'm!

  • Travelan
  • Registratie: Februari 2002
  • Laatst online: 23-09 22:13
ouweklimgeit schreef op zondag 22 oktober 2023 @ 09:37:
En voor in de toekomst, er zijn exact 0 redenen te bedenken om een NAS rechtstreeks aan internet te hangen.
Geen reden om met het belerende vingertje te wijzen. Er zijn genoeg redenen om een NAS remote toegankelijk te willen hebben. Dropbox vervanging bijvoorbeeld. Dit wordt ook aangemoedigd door de NAS zelf.

Acties:
  • +1 Henk 'm!

  • AvWijk
  • Registratie: Oktober 2004
  • Laatst online: 12-09 16:50
AW_Bos schreef op zondag 22 oktober 2023 @ 01:45:
Was jouw NAS via het internet te bereiken?
Ook m’n eerste gedachte. Een NAS openzetten voor de buitenwereld moet je niet willen zonder VPN.

Acties:
  • 0 Henk 'm!

  • mjl
  • Registratie: November 2001
  • Laatst online: 23-09 12:30

mjl

Ugh

DannySan73 schreef op zondag 22 oktober 2023 @ 00:52:
Hoi allemaal,

sinds een paar dagen ondervindt ik problemen met mijn Qnap 212P NAS.
Ik kreeg een error in mijn backup-programma (Acronis) terwijl ik zeker weten nog ruim voldoende vrije ruimte heb. Bij het checken van de raid-setup zag ik dat er allemaal nieuwe bestanden bijgeplaatst waren.

Bestanden met exacte dezelfde naam als een origineel bestand maar dan met de extentie ".encrypt".

Tevens had ik in alle folder een bestand staan met de naam:
README_FOR_DECRYPT met de extensie .TXTT

In het bestand staat dan de volgende info:
All your data has been locked(crypted).
How to unlock(decrypt) instruction located in this TOR website: http://ydxlseysl5o7vsa52n...9DJv38uPrvenHJfckMZuPyGo1
Use TOR browser for access .onion websites.
https://duckduckgo.com/html?q=tor+browser+how+to

Vanzelfsprekend doe ik hier niets mee, geen idee hoe ze op mijn nas terecht zijn gekomen (heeft gewoon inlog en password); maar beveiligingstechnisch ben ik geen 'held' dus wellicht is zo'n NAS makkelijk te benaderen?

Het vreemde is, ik kan mijn bestanden wel gewoon zien via de pc, en ook openen.
Maar ik durf het niet aan zo'n bestand naar mijn pc over te zetten; dus nu een dilemma: wat te doen?

Hebben jullie tips of ervaringen?
Ik heb in ieder geval nogmaals het wachtwoord van de NAS veranderd, en probeer nu die .encrypt files weg te gooien maar dat werkt maar deels. Na een aantal malen proberen blijven er bestanden over met de melding dat ze niet kunnen worden verwijderd omdat ze niet meer aanwezig zijn; terwijl ik ze wel ZIE staan.

Dat lijkt alsof er nog iets actief is óp die NAS? Of zie ik spoken?

Feedback, tips en dergelijke zijn welkom; dankjullie wel!
Nog verder gekomen?

-------


Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 23-09 16:43
Travelan schreef op zondag 22 oktober 2023 @ 17:13:
[...]

Geen reden om met het belerende vingertje te wijzen. Er zijn genoeg redenen om een NAS remote toegankelijk te willen hebben. Dropbox vervanging bijvoorbeeld. Dit wordt ook aangemoedigd door de NAS zelf.
Misschien niet met het belerende vingertje, maar als je iets aan het internet hangt moet je wel weten wat je doet. En met betrekking tot een NAS aan het internet zijn er zoveel nieuwsberichten dat het fout gaat, dat je jezelf echt wel af mag vragen of het verstandig is. Ook als de NAS fabrikant het zelf aanmoedigt.

Nu zijn de bestanden versleuteld, maar net zo goed had je data op straat gelegen. En als je dan niet in staat bent om het goed te doen, kun je beter Dropbox gebruiken.

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 12:03

AW_Bos

Liefhebber van nostalgie... 🕰️

Zo'n bestand met een andere extentie, is nog steeds het huidige bestand, maar dan in een digitaal kluisje verstopt met een code op het slot. Je kan die bestanden gerust naar je computer slepen. De meeste NAS'sen gebruiken Linux en worden misbruikt door een veiligheidslek waardoor de hackers eigen scripts kunnen gebruiken die dus jouw bestanden gijzelen.

Uit je verhaal blijkt dus dat sommige bestanden wel, en en sommige niet vergrendeld zijn. En als enkel de extentie aangepast is, heb je veel geluk. Of het is een zeer milde variant van het virus waarbij de virusmaker toch nog een beetje een hart heeft, of diegene heeft een fout geprogrammeerd waardoor er niks geëncrypt wordt, of zijn script was gewoon buggy. :P

Probeer de Cryptosheriff eens op https://www.nomoreransom.org/nl/index.html, en kijk of dit een mogelijke oplossing levert. Zo niet, probeer het elke paar maanden eens, wie weet lekt er een keer een sleutel voor uit.

En natuurlijk geldt hier ook: De 3-2-1 back-up regel.

[ Voor 17% gewijzigd door AW_Bos op 23-10-2023 09:41 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • DannySan73
  • Registratie: November 2009
  • Laatst online: 20-09 12:30
Hoi allemaal, ik ben dit weekend druk op zoek geweest naar aanleiding van jullie reacties en tips; ik zal later vandaag uitgebreider reageren!

Acties:
  • 0 Henk 'm!

  • ouweklimgeit
  • Registratie: Juni 2014
  • Niet online
Travelan schreef op zondag 22 oktober 2023 @ 17:13:
[...]

Geen reden om met het belerende vingertje te wijzen. Er zijn genoeg redenen om een NAS remote toegankelijk te willen hebben. Dropbox vervanging bijvoorbeeld. Dit wordt ook aangemoedigd door de NAS zelf.
Remote toegankelijk is compleet wat anders dan 'gewoon' aan internet hangen |:( Een NAS is een ontzettend complex apparaat met tig services die allemaal vatbaar zijn voor externe dreigingen als ze rechtstreeks bereikbaar zijn.

Als deze NAS achter een vpn, firewall of transparante proxy gezeten had, was dit zeer waarschijnlijk niet gebeurd.

Acties:
  • 0 Henk 'm!

  • DannySan73
  • Registratie: November 2009
  • Laatst online: 20-09 12:30
Hoi allemaal, een paar dagen verder en weer wat dingen gebeurt.
Allereerst iedereen bedankt voor jullie reacties! Ik zal hieronder even reageren en dan komt meteen nog wat tekst en uitleg erbij :)

@vso en @MoiZie bedankt voor jullie linkjes; deze hadden echter beide geen betrekking op mijn specifieke geval. Het lijkt (voor zover ik dat kan beoordelen) alsof men wel aan het voorbereiden was om mijn files te locken maar dat dit (nog?) niet gedaan was.

Ik had vele, vele bestanden die een duplicaat bestand eronder hadden staan met als extra extensie .encrypt maar als ik het originele bestand opende kon ik deze gewoon zien/afspelen.

@heggico ik heb de pc natuurlijk direct gecontroleerd; hier was alles okay en ook geen problemen.
Ik heb nooit echt goed nagedacht over die NAS en de veiligheid (ik weet het, nu zeg ik 'stom' maar echt dat dingetje staat er al een jaar of 6/7 of nog langer dat weet ik niet meer eens exact.
Hoefde er nooit naar om te kijken, soms even een herstart vanwege update van de software en that's it.

Nu kwam ik dus pas achter dat dit model al langer 'end of life' is en geen nieuwste features krijgt (alleen nog wat basic veiligheidspatches). 1 van de nieuwe features is een 'security center' (of hoe het precies heet) en dan verteld je dan weer risico's op de loer liggen en helpt je daarbij... maar ja: niet op mijn oude systeem.

@AW_Bos yes was via internet te bereiken (vond ik handig ooit in het begin, daarna nooit meer gebruikt maar ook nooit uitgezet)

Ik lees ook jullie verdere reacties over 'niet zomaar aan het internet hangen' en belerende vingertjes (en reacties daarop). Ik kan mezelf ook wel voor m'n kop slaan hoor; op de pc is alles prima in orde en dat nasje op zolder in dat hoekje heb ik gewoon verder niet bij stil gestaan.
Ik vind mijzelf zeker hier debet aan, maar Qnap had hier best wel wat ruchtbaarheid aan kunnen geven ook in mijn ogen, vooral omdat deze gewoon geregistreerd was en dat het product dus al lang end of life was.

Daarom heb ik dit weekend een nieuwe NAS gekocht (Synology DS423) en die ga ik - en nu goed - komend weekend opzetten; wel met verbinding naar het internet maar afgeschermd van de opties om (forced) er in te komen.

Ik heb ook de tip meegenomen en de bestanden die ik wilde bewaren via een USB disk van de NAS gehaald en die hou ik dan ook apart; alle bestanden zijn er nog en alles werkt ook gewoon nadat ik alle duplicaten met die éxtra extensie heb verwijderd.

Les geleerd, bedankt allemaal!
(tips over een nieuwe Synology zijn welkom; al is Youtube ook gewillig natuurlijk). _/-\o_

Acties:
  • 0 Henk 'm!

  • jeroenkb
  • Registratie: November 2020
  • Niet online
DannySan73 schreef op woensdag 25 oktober 2023 @ 23:20:
Hoi allemaal, een paar dagen verder en weer wat dingen gebeurt.
Allereerst iedereen bedankt voor jullie reacties! Ik zal hieronder even reageren en dan komt meteen nog wat tekst en uitleg erbij :)

@vso en @MoiZie bedankt voor jullie linkjes; deze hadden echter beide geen betrekking op mijn specifieke geval. Het lijkt (voor zover ik dat kan beoordelen) alsof men wel aan het voorbereiden was om mijn files te locken maar dat dit (nog?) niet gedaan was.

Ik had vele, vele bestanden die een duplicaat bestand eronder hadden staan met als extra extensie .encrypt maar als ik het originele bestand opende kon ik deze gewoon zien/afspelen.

@heggico ik heb de pc natuurlijk direct gecontroleerd; hier was alles okay en ook geen problemen.
Ik heb nooit echt goed nagedacht over die NAS en de veiligheid (ik weet het, nu zeg ik 'stom' maar echt dat dingetje staat er al een jaar of 6/7 of nog langer dat weet ik niet meer eens exact.
Hoefde er nooit naar om te kijken, soms even een herstart vanwege update van de software en that's it.

Nu kwam ik dus pas achter dat dit model al langer 'end of life' is en geen nieuwste features krijgt (alleen nog wat basic veiligheidspatches). 1 van de nieuwe features is een 'security center' (of hoe het precies heet) en dan verteld je dan weer risico's op de loer liggen en helpt je daarbij... maar ja: niet op mijn oude systeem.

@AW_Bos yes was via internet te bereiken (vond ik handig ooit in het begin, daarna nooit meer gebruikt maar ook nooit uitgezet)

Ik lees ook jullie verdere reacties over 'niet zomaar aan het internet hangen' en belerende vingertjes (en reacties daarop). Ik kan mezelf ook wel voor m'n kop slaan hoor; op de pc is alles prima in orde en dat nasje op zolder in dat hoekje heb ik gewoon verder niet bij stil gestaan.
Ik vind mijzelf zeker hier debet aan, maar Qnap had hier best wel wat ruchtbaarheid aan kunnen geven ook in mijn ogen, vooral omdat deze gewoon geregistreerd was en dat het product dus al lang end of life was.

Daarom heb ik dit weekend een nieuwe NAS gekocht (Synology DS423) en die ga ik - en nu goed - komend weekend opzetten; wel met verbinding naar het internet maar afgeschermd van de opties om (forced) er in te komen.

Ik heb ook de tip meegenomen en de bestanden die ik wilde bewaren via een USB disk van de NAS gehaald en die hou ik dan ook apart; alle bestanden zijn er nog en alles werkt ook gewoon nadat ik alle duplicaten met die éxtra extensie heb verwijderd.

Les geleerd, bedankt allemaal!
(tips over een nieuwe Synology zijn welkom; al is Youtube ook gewillig natuurlijk). _/-\o_
Fijn dat het met een sisser afgelopen is. Toch 1 puntje
yes was via internet te bereiken (vond ik handig ooit in het begin, daarna nooit meer gebruikt maar ook nooit uitgezet)
Waarom dan
en die ga ik - en nu goed - komend weekend opzetten; wel met verbinding naar het internet

Acties:
  • 0 Henk 'm!

  • WhiteHwk
  • Registratie: December 2011
  • Laatst online: 08:35
Misschien is een synology iets? Dan kan je met quikconnect overal waar je bent inloggen zonder poort opzetten
Pagina: 1