Cryptoware...

Windows, Android, iOS, Linux, Chrome OS, ...
Plaats reactie
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Bingo... was eigenlijk niets speciaals aan het doen op de PC (is wel een oude XP in een VM) tot ik plots dit kreeg;
Ransom.jpg
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 65 keer
Bedankt: 387 keer

En ze zijn zo slim om het achter een tor-only onion site te zetten, en te laten betalen met bitcoins.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Blijkbaar heeft Kaspersky een decryption tool maar hiervoor moet je het origineel hebben van de file.

Nu heb ik er wel enkele maar nu komt de tool zeuren dat de filesize niet overeen komt ?

Blijkbaar zijn de encrypted files dus allemaal iets groter.
Gebruikersavatar
Patje
Elite Poster
Elite Poster
Berichten: 3675
Lid geworden op: 03 sep 2003, 19:18
Locatie: (Ledegem)West vlaanderen
Uitgedeelde bedankjes: 263 keer
Bedankt: 104 keer
Provider

Welk AV stond er op de machine ?
Intel® i3-10100 Quad-Core @4,10 GHZ. Ram:16 GB DDR4. SSD NVMe 500 GB || Windows 11 Home X64 || GSM Samsung Galaxy A13 @ Hey!
Afbeelding Afbeelding
Hey! LiveBox Cable Modem 150/15 Mbps* https://www.speedtest.net/nl/result/16739853024.png
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Patje schreef:Welk AV stond er op de machine ?
Zoals ik al schreef was het een outdated PC met Windows XP zonder iets van anti-virus.

Is eerder een "speel/test" omgeving voor nogal specifieke dingen... ga er dus niet flauw over doen dat de security veel beter kon.
Gebruikersavatar
Patje
Elite Poster
Elite Poster
Berichten: 3675
Lid geworden op: 03 sep 2003, 19:18
Locatie: (Ledegem)West vlaanderen
Uitgedeelde bedankjes: 263 keer
Bedankt: 104 keer
Provider

Dan is het idd normaal.
Intel® i3-10100 Quad-Core @4,10 GHZ. Ram:16 GB DDR4. SSD NVMe 500 GB || Windows 11 Home X64 || GSM Samsung Galaxy A13 @ Hey!
Afbeelding Afbeelding
Hey! LiveBox Cable Modem 150/15 Mbps* https://www.speedtest.net/nl/result/16739853024.png
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 65 keer
Bedankt: 387 keer

r2504 schreef:
Patje schreef:Welk AV stond er op de machine ?
Zoals ik al schreef was het een outdated PC met Windows XP zonder iets van anti-virus.

Is eerder een "speel/test" omgeving voor nogal specifieke dingen... ga er dus niet flauw over doen dat de security veel beter kon.
Ik heb ook een XP vm, waar ik nog een oude corel draw op draai. Geen zin om de laatste versie te leren, en de oude ken ik vanbuiten en maak er affiches van A5 tot 2M rollup banner formaat mee.

Nu gebruik ik die vm ook om af en toe eens bepaalde utils te testen.

Dus alvorens ik iets nieuws download, maak ik snapshot, test het ding, doet het raar, dan doe ik revert to snapshot en klaar ......... met de vm surf ik niet omdat mijn risico met XP erg groot is.

Nu zou je voor de gein ook eens zo'n fake support dienst kunnen bellen, hun ip traceren en de video sharen ... je hebt nu de ideale omgeving ....

Zie
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Patje schreef:Dan is het idd normaal.
Het risico is inderdaad groot... maar was toch even verbaast zo zonder op iets te klikken.

Ben eigenlijk wel nieuwsgierig hoe het binnen gekomen is... Java, Flash, IE, ... ?
Gebruikersavatar
heist_175
Moderator
Moderator
Berichten: 16426
Lid geworden op: 07 okt 2010, 09:35
Locatie: Kempen
Uitgedeelde bedankjes: 519 keer
Bedankt: 1199 keer
Recent bedankt: 6 keer

ub4b schreef:Ik heb ook een XP vm
Idem hier.
Ik gebruik die image niet, maar maak altijd een kopie om mee te werken. Als die dan in de soep draait, heb ik de originele image nog.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Gelukkig kon het ding niet aan m'n andere servers aan... maar ga het toch ook eens in een aparte VLAN duwen.
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 65 keer
Bedankt: 387 keer

r2504 schreef:
Patje schreef:Dan is het idd normaal.
Het risico is inderdaad groot... maar was toch even verbaast zo zonder op iets te klikken.

Ben eigenlijk wel nieuwsgierig hoe het binnen gekomen is... Java, Flash, IE, ... ?
Ik heb in een lang verleden ook eens prijs gehad. Ik surfte met de laatste firefox naar een site die normaal geen malware bevat, maar de images van de users hun avatar kwamen van een andere host. Toen ik op die andere host naar meer images zocht, had ik prijs, plots zo'n fake politie scherm dat ik kinderporno had staan ...... het ging om onnozele dingen zoals een vrouw die eens goed met haar boobies shaked. Geen illegale dingen dus.

En dan een ander geval waar ik plots een virus had door naar een psychologie site te surfen, windows security essentials had het virus pas gevonden nadat het reeds draaide. Dus linux opgestart, alle data van de hdd weggehaald en restore image from backup .....

Om die reden draai ik tegenwoordig enkel nog firefox met noscript, sindsdien ben ik van al dat soort onzin verlost. De grootste attack vector is javascript en alle dynamische dingen die in je browser lopen, langs die wegen komt malware mee binnen.

Ik heb recent mijn pc met meerdere scanners gechecked en ze konden niks vinden.
Gebruikersavatar
heist_175
Moderator
Moderator
Berichten: 16426
Lid geworden op: 07 okt 2010, 09:35
Locatie: Kempen
Uitgedeelde bedankjes: 519 keer
Bedankt: 1199 keer
Recent bedankt: 6 keer

Ik heb alle ad-brol in mijn hosts file staan, dan kan ik alvast niet via die weg allerhande rommel importeren :).
Noscript heb ik ook een tijdje gebruikt, maar zorgde soms voor gekke resultaten op sommige websites
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Is er in Belgie trouwens nog een instantie waar je je kan melden als slachtoffer (al zal het louter voor de statistiekjes zijn) ?
Gebruikersavatar
iceke
Elite Poster
Elite Poster
Berichten: 6889
Lid geworden op: 11 jun 2010, 12:58
Uitgedeelde bedankjes: 230 keer
Bedankt: 624 keer

Aangifte doen bij de smurfen.
De meeste crypto lockers zie ik hier via de mail binnenkomen. Heb ze eigenlijk nog nooit gezien via gehackte sites.
Gebruikersavatar
petrol242
Elite Poster
Elite Poster
Berichten: 4368
Lid geworden op: 17 sep 2012, 12:07
Uitgedeelde bedankjes: 85 keer
Bedankt: 260 keer

Mijn broer zijn bedrijf in Duitsland doet aan "Daten Shutz" en krijgt er enorm veel mee te maken. Volgens de Duitse overheid is ransomware de grootste bedreiging geworden in de digitale wereld. De meeste aanvallen gebeuren vanuit Oekraïne en Rusland. Veel kan er voorlopig niet aan gedaan worden dan heel regelmatig op een onafhankelijk systeem back-ups te maken. Windows is zoals gewoonlijk het grootste slachtoffer.
De enige ransomware tot nu toe gekend voor Apple is via bittorrent. Voor linux en andere unices is voorlopig geen geval bekend, behalve dan de servers waar magento op draait en dan nog is de verspreiding beperkt tot de database.

Een infectie kan zelfs al optreden door het bezoek van een website gehost op een geïnfecteerde server. Zonder zelfs scripts of flash te gebruiken.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

iceke schreef:Aangifte doen bij de smurfen.
Ik zal eens zien dat het elektronisch kan... tijd wil ik er nu ook niet veel aan verprutsen.
iceke schreef:De meeste crypto lockers zie ik hier via de mail binnenkomen.
Inderdaad... zo hoor ik het in vriendenkring ook... vaak "Pdf's" in mails.
petrol242 schreef:Een infectie kan zelfs al optreden door het bezoek van een website gehost op een geïnfecteerde server. Zonder zelfs scripts of flash te gebruiken.
De tijd dat je echt op iets moest klikken en het enkel voor domme gebruikers was is inderdaad voorgoed voorbij.

Ondanks dat sommige beweren dat de meest recente versie van de tool m'n files zou moeten kunnen decrypteren lukt het mij nog steeds niet (blijf melding krijgen dat de geencrypteerde en normale file een andere filesize hebben).
Tomby
Elite Poster
Elite Poster
Berichten: 6557
Lid geworden op: 01 feb 2006, 12:36
Uitgedeelde bedankjes: 1379 keer
Bedankt: 509 keer

Beetje off-topic, maar waarom werkt die cryptolocker met asymetrische crypto ? Dat is toch pakken trager dan symmetrische algoritmes en hier totaal nutteloos.
ITnetadmin
userbase crew
userbase crew
Berichten: 9536
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 243 keer
Bedankt: 766 keer
Recent bedankt: 5 keer

Omdat je met symmetrische *mogelijks* de key zou kunnen terugvinden op het geinfecteerde systeem ;-)

R2504: snapshot terugzetten lijkt me het makkelijkst. Maar idd wel interessant om ns te zien.
Gebruikersavatar
heist_175
Moderator
Moderator
Berichten: 16426
Lid geworden op: 07 okt 2010, 09:35
Locatie: Kempen
Uitgedeelde bedankjes: 519 keer
Bedankt: 1199 keer
Recent bedankt: 6 keer

ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Teslacrypt is een andere variant... die van mij is vermoedelijk een zeer recente versie van CryptXXX (want de Kasperky tool van amper een week geleden werkt zelfs niet meer).

Ik hou de .vmdk wel apart... al staat er niet meteen iets op wat ik niet opnieuw kan downloaden.
tb0ne
Elite Poster
Elite Poster
Berichten: 1020
Lid geworden op: 24 aug 2012, 11:49
Uitgedeelde bedankjes: 27 keer
Bedankt: 85 keer

Beetje oud misschien maar gisteren gelukkig iemand kunnen helpen met volgende tool:
https://esupport.trendmicro.com/en-us/h ... 14221.aspx
Proberen waard?
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Nog een extra tool... Beveiligingsbedrijf stelt decryptietool voor Cerber-ransomware beschikbaar
https://tweakers.net/nieuws/114699/beve ... kbaar.html
Plaats reactie

Terug naar “Software en apps”