Ransomeware krypterar mina diskar just nu!

Permalänk
Medlem
Skrivet av xxargs:

Den risken är inte så stor då att stänga och rensa återställningen samt stänga av och radera alla shadow-copy/snapshot är bland det första som görs - också att skriva över all ledig diskutrymme med slump och alla filer som tas bort skrivs över först med slump innan de tasbort och ersätts med sin krypterade version - syftet är ju att offret inte med några som helst metoder skall kunna rädda sig och hämta ut data med diskräddningsprogram eller på annan sätt gräva fram data.

Finns minsta risk att infektionen är kvar så använder man inte windows alls utan tex. en ubuntu startad på en USB-sticka eller hellre på optomedia (kan inte smittas när det väl är bränt) och man tar undan sina kvarvarande viktiga filer.

Som sagt - man behöver inte vara speciellt aktiv med surfning etc. för att ändå bli drabbat, har hacket gått via RDP eller liknande så kanske problemet är för korta och enkla passord och att man inte spärrat användningen av lanmanager och NTLMv1, spärra/lås alla (default) passord och konton som ingen ändå håller reda på etc.

Men det är klart - har man städat runt i filer, ziparkiv mm. som är runt 1 år gammalt så kan man råkat på att aktivera något gammat i virusväg - eller så har man fått in en ny, vassare version

det är sådana tillfällen man behöver köpa en bunt USB-diskar till (och kopiering görs endast i linux - inte i potentiellt angripna windows - aldrig att jobba på orginal utan att samtidigt säkrat sig minst 1 kopia på annan media)

Absolut men man ska inte ge upp förrän man har försökt. Det jag listade upp är vad TS bör testa om TS vill prova få fram filerna före ominstallation. Finns inte mycket annat att göra än återställningstidpunkter i Windows (om de finns), ha tur och hitta ett dekrypteringsverkyg som fungerar eller helt enkelt betala och hoppas på det bästa. Det sistnämnda är något dock jag skulle avstå från.

Det är däremot väldigt bra om man lyckas hitta vilken väg attacken gått tillväga, så man vet hur man ska undvika att det händer igen.

Visa signatur

"Wise men say, 'Forgiveness is divine, but never pay full price for a late pizza'."

Permalänk
Avstängd
Skrivet av Aka_The_Barf:

bra förklaring...eller? specificera gärna varför det är bra att inte ha andra diskar i när man installerar windows.

har också installerat windows med flera diskar i 15 år utan några som helst problem. har aldrig hör om någon som haft det heller, förrän nu.

ONT: koppla ur diskarna och gör bacup om du inte redan har det.

För att Windows lägger filer på de andra diskarna.

Permalänk
Medlem
Skrivet av AdoringFan:

För att Windows lägger filer på de andra diskarna.

Sedan 1998 har jag haft minst två diskar i mina datorer och aldrig någonsin stött på detta problem.
Blev så nyfiken att jag måste ta det här som ett projekt någon dag framöver när jag har mer tid över och testa installera Windows 7 och 10 på en av mina burkar som bara står och skräpar. Prova alla möjligheter som går för att se om jag kan återupprepa detta problem. Är väldigt nyfiken hur detta problem kan uppstå.

Visa signatur

"Wise men say, 'Forgiveness is divine, but never pay full price for a late pizza'."

Permalänk
Medlem

Jag kan uppdatera lite här ja systemåterställningarna var borta när jag var inne i felsäkert läge med nätverksåtkomst dessutom så försvann också min internetåtkomst men den fick jag tillbaka efter att ha ställt om dnsen och inaktiverat windows brandvägg.
Sen eftersom jag har flera stora diskar och upptäckte viruset innan det var klart så är det inte så många filer som faktiskt blivit krypterade så förlusten av data är ganska minimal och jag kan som sagt återställa all data.
Jag har beställt hem en extern disk (med två hårddiskar i ett chassi) med totalt 20tb som borde komma med bud imorgon kväll.
Här har jag kopplat ur alla diskar förutom min boot disk och formaterat den och installerat om windows och håller på att bråka med en drivrutin och en massa uppdateringar.
När jag blir klar med det ska jag köpa upp mej på något antivirus Kapersky verkar bra enligt detta test: https://www.antiviruskoll.se/kaspersky.php

Det här var dock inte det jag hade tänkt spendera dagen med då går kvällen blev rätt blöt och jag var rätt bakis idag.

Edit Allt jag har av värde har jag uppbackat ordentligt på diverse molntjänster som dessutom är installerat på flera datorer./Edit

Visa signatur

[Gigabyte B350 GA-AB350M-HD3]-[AMD Ryzen 5 1600]-[Corsair VENGEANCE 16GB 3200MHz]-[Samsung 850-Series EVO 1TB]-[ASUS GeForce GTX 1070 8GB Turbo]

Permalänk
Medlem

Jag fick hjälpa en bekant att rädda vad som kunde räddas. Efter det så har jag infört att förutom vanlig backup så skickar jag backup till min frus dator och hon till mej. Här är en litet utdrag ur batfilen som fixar detta:

net use v: \\Solveig\Stig /user:Stig lösenord
xcopy C:\Users\Stig\Documents v:\Dokument /D /S /Y
net use v: /D /Y

Då är det bara att hoppas att inte ransomware kan göra nätverksuppkoppling och kommer underfund med lösenordet.
Apropå ransomware så kan man ha tur att återställa en del filer. Ransomware krypterar först och sedan raderar originalet. Men raderade filer kan man återställa om man har tur. det finns ju gratisprogram som gör detta.

Permalänk
Medlem
Skrivet av Pnorberg:

Sedan 1998 har jag haft minst två diskar i mina datorer och aldrig någonsin stött på detta problem.
Blev så nyfiken att jag måste ta det här som ett projekt någon dag framöver när jag har mer tid över och testa installera Windows 7 och 10 på en av mina burkar som bara står och skräpar. Prova alla möjligheter som går för att se om jag kan återupprepa detta problem. Är väldigt nyfiken hur detta problem kan uppstå.

Ska inte ske om du väljer "rätt" boot disk i bios. Men kan säkert hända endå. Stött på det 1 gång.

Skickades från m.sweclockers.com

Visa signatur

Ryzen 5900X @ Stock, MSI Suprim X 3080 @ game mode.

Permalänk
Medlem

hmm

efter "net use v: \\Solveig\Stig /user:Stig lösenord"

så är din frus dator öppen för angrepp av rasomware från din dator som jobbar parallelt medans xcopy kör.

"net use v: /D /Y" så försvinner förvisso kopplingen igen men du har ändå ett tidsfönster medans backuppen görs som kan användas av ransoware

situationen är inte annorlunda än att koppla in en extrern USB-disk - göra backupen och sedan koppla ur.

Problemet med tidigare då ännu oupptäckta ransomware-attack är att folk har krypterat upp sina backupper på den lilla tid som är inkopplad eller när man senare kopplar in igen när man upptäcker att filerna inte fungerar och tänker hämta från backuppen...

---

Stora bristen är att filsystemet är utforskningsbar och därmed också modifieringsbar under tiden när volymen är inkopplad.

Om man använder rsync (till sin motsvarande server på en NAS tex. ), skicka data genom ssh (som duplicati kan göra) så monterar man aldrig filsystem där datat lagras så att den är synlig för ransomware - och då kan den inte modifiera filerna.

---

xcopy (precis som rsync) har dessutom 'nackdelen' att den inte har revision/version på filerna och har somliga av dina filer blivit krypterade så kommer xcopy riskera att förstöra dom redan kopierade 'friska' filerna som du har på din frus backup - det som kan rädda är att filerna har fått en ny extension och man har inte flagga som gör att xcopy speglar direktorna exakt och tar bort dom 'friska' filerna automagiskt.

mao xcopy gör ungefär samma sak som rsync, förutom att rsync är smartare (tex. att minimera mängden data över en trött lina genom att bara skicka skillnader mellan och inte hela filer) och har flera funktioner - samt att rsync kan vara en daimon som lyssnar på en port och annan rsync kan sända data till denna utan att använda sig av några nätverksfilsystem och nätverksvolymer.

Permalänk
Medlem

xcopy

@xxargs: Givetvis kör jag inte backup vid virusangrep. Att koppla i och ur en usb-disk är ju också en lösning. Men jag tycker det är bekvämare med en bat-fil. Angående switcharna så gör de att jag bara kopierar nya eller ändrade filer. Då går det så mycket snabbare. Var och löser det som han vill. Jag ville bara visa på en lösning som jag tycker är bekväm.

Permalänk
Avstängd
Skrivet av Pnorberg:

Sedan 1998 har jag haft minst två diskar i mina datorer och aldrig någonsin stött på detta problem.
Blev så nyfiken att jag måste ta det här som ett projekt någon dag framöver när jag har mer tid över och testa installera Windows 7 och 10 på en av mina burkar som bara står och skräpar. Prova alla möjligheter som går för att se om jag kan återupprepa detta problem. Är väldigt nyfiken hur detta problem kan uppstå.

Det är inte ett problem, det är en feature. Windows har en tendens att själv välja en annan disk att lägga t.ex. 100MB partitionen på.

Har inte varit ovanligt att man haft flera stycken sådana (på olika diskar) vid ominstallation för längesedan.

Permalänk
Medlem
Skrivet av Cyberhof:

Jag kan uppdatera lite här ja systemåterställningarna var borta när jag var inne i felsäkert läge med nätverksåtkomst dessutom så försvann också min internetåtkomst men den fick jag tillbaka efter att ha ställt om dnsen och inaktiverat windows brandvägg.
Sen eftersom jag har flera stora diskar och upptäckte viruset innan det var klart så är det inte så många filer som faktiskt blivit krypterade så förlusten av data är ganska minimal och jag kan som sagt återställa all data.
Jag har beställt hem en extern disk (med två hårddiskar i ett chassi) med totalt 20tb som borde komma med bud imorgon kväll.
Här har jag kopplat ur alla diskar förutom min boot disk och formaterat den och installerat om windows och håller på att bråka med en drivrutin och en massa uppdateringar.
När jag blir klar med det ska jag köpa upp mej på något antivirus Kapersky verkar bra enligt detta test: https://www.antiviruskoll.se/kaspersky.php

Det här var dock inte det jag hade tänkt spendera dagen med då går kvällen blev rätt blöt och jag var rätt bakis idag.

Edit Allt jag har av värde har jag uppbackat ordentligt på diverse molntjänster som dessutom är installerat på flera datorer./Edit

Tror jag hittat hur viruset tog sig in, typisk fyllesurf!

Visa signatur

7800X3D - 7900XTX - QD-OLED 34" AW3423DW

Permalänk
Skrivet av Hjemrdeil:

Kanske lite off-topic men, hur får folk tag i dessa ransomwares? Surfar själv utan skydd och har aldrig fått något? Jag skulle vilja ha det nästan för att förstå hur de funkar och hur man löser det innan det förstör för en. Eller är det så pass att Windows Update igång hjälper mot detta? Bara nyfiken..

Kanske för att de som "får" virus själv har installerat dem pga. okunskap...

Permalänk
Medlem
Skrivet av xxargs:

Om man använder rsync (till sin motsvarande server på en NAS tex. ), skicka data genom ssh (som duplicati kan göra) så monterar man aldrig filsystem där datat lagras så att den är synlig för ransomware - och då kan den inte modifiera filerna.

xcopy (precis som rsync) har dessutom 'nackdelen' att den inte har revision/version på filerna och har somliga av dina filer blivit krypterade så kommer xcopy riskera att förstöra dom redan kopierade 'friska' filerna som du har på din frus backup - det som kan rädda är att filerna har fått en ny extension och man har inte flagga som gör att xcopy speglar direktorna exakt och tar bort dom 'friska' filerna automagiskt.

I rsync finns switchen --link-dest=<dir> som hårdlänkar till <dir> om filen inte är ändrad, annars läggs ny fil upp så kan man ha flera versioner.
Så läs på om den, och sen kan man skriva ett skript som gör ungfär enligt nedan:

rm -r backup-n
mv backup-n-1 backup-n
....
mv backup-2 backup-3
mv backup-1 backup-2
mkdir backup-1
cd backup-1
rsync -a --link-dest=../backup-2 root@dator_att_backaupp:/home .