![]() |
Neue Ransomware " Fora " Virustotal findet nichts Hallo zusammen, Guten Abend. Der W10 Rechner meines Vermieters ( Landwirt, Kleinbetrieb ) wurde von oben genannter Ransomware verschlüsselt. So gründlich, das das Windows auch nicht mehr bootet ( Kein Betriebsystem gefunden ) Schlimmer noch, auch seine gesamten Daten auf der NAS die leider angeschlossen und in Betrieb war. Die Datenträger habe ich alle hier und mit meinem Linux - Rechner mal untersucht. Daten sind da, aber alle mit .Fora als Dateiendung. Das W10 Laufwerk lässt sich nur Schreibgeschützt mounten, wegen W10 Hyperboot. Google und Virustotal geben nur wenig Info. Das Windows ist meiner Meinung nach eh zerstört, ganz klar, wird später neu aufgesetzt. Die Daten wären halt wichtig. Müsste noch wissen, welche Logdateien ich wo auf dem Laufwerk finde, wenn die nicht auch verschlüsselt sind. Einzige Info die ich habe ist die Erpresserbotschaft. Im Wurzelordner von dem W10 gefunden. Danke schon mal im Voraus metzi95 Code: All your valiable data has been encrypted! |
:hallo: Bitte hier eine verschlüsselte Datei hochladen, dann steht dort, durch welche Schadsoftware die Datei verschlüsselt wurde und ob es Tools zum Entschlüssseln gibt. Sieht aber nach "N3ww4v3 Ransomware" aus. Ich denke nicht, dass es ein Tool hierfür gibt (nachdem was ich so im Netz gefunden habe). Ich hoffe, der Betroffene hat externe Backups angelegt gehabt. |
Hallo, dort habe ich es auch schon versucht. Hätte ich Erwähnen sollen. Auch nichts. Wie bei Virustotal. Und ja, die Backups - das war ja das NAS , das ständig EIN war und da ist der Fora auch gleich drüber her. Die beiden Laufwerke habe ich ja hier liegen. Alles verschlüsselt. Gruß metzi95 |
Dann sind die Daten wohl verloren. Backup-Systeme dürfen niemals lange am laufenden System hängen, schon gar nicht, wenn da was gemacht wird. Das Sicherheitskonzept sollte hier grundlegend überdacht werden... nicht nur was Backups angeht. Mich würde ja interssieren, wie die Ransomware auf das System kam... E-Mail, illegale Software, etc. Hoffentlich wird daraus gelernt. Diese Variante von "N3ww4v3" scheint in der Tat sehr neu zu sein: BleepingComputer - N3ww4v3/Mimic Ransomware (.n3ww4v3) Support Topic Wir können bei einem Supergau auch nicht helfen. Da es hier nichts zu bereinigen gibt, verschiebe ich das Thema. |
Zitat:
Zitat:
Zitat:
|
Zitat:
Man darf halt nicht dauerhaft das Netzlaufwerk mit Schreibzugriff gemappt haben wenn es um eine Freigabe gibt, die ausschließlich Backups dient. Und für den Fall das das NAS kaputtgeht oder gar mal ein Feuerchen ausbricht, empfiehlt es sich noch regelmäßig Backups auf externen Festplatten durchzuführen. Das kann man dann sicher an einem anderen Ort verwahren. Was mich interessiert: gehen die Kryptotrojaner nur auf gemappte Laufwerke los, oder versuchen die auch aufs Netzwerk zu gehen über UNC-Freigaben? Also was wie \\meinNAS oder \\192.168.2.123, weiß da jemand was? |
Hallo. Also: " Dann sind die Daten wohl verloren. " Das ist wohl erst mal so. Werde sie aber Sichern, man weiß ja nie. " Backup-Systeme dürfen niemals lange am laufenden System hängen, schon gar nicht, wenn da was gemacht wird. " Ich weiß das, keine Frage. Aber erst aus Fehlern lernt man. Leider. " Das Sicherheitskonzept sollte hier grundlegend überdacht werden... nicht nur was Backups angeht. " Das wird auch so nicht mehr passieren, da Ich jetzt auch Stundenlang damit Beschäftigt bin. " Mich würde ja interssieren, wie die Ransomware auf das System kam... E-Mail, illegale Software, etc. " Nun ja, ich weiß es mittlerweile, darf das aber so nicht sagen. Noch nicht. Auf jeden Fall keine Illegale Software oder so. " Hoffentlich wird daraus gelernt. " Auf jeden Fall ! Denn der Ärger bleibt an mir hängen .... " Wir können bei einem Supergau auch nicht helfen. " Klar, kein Problem. Werde die nächsten Tage noch ein bisschen suchen. Und wie gesagt, die Daten sind bei mir erst mal gesichert. Das verwüstete W10 Laufwerk hängt jetzt bei mir an einem " unwichtigen " älteren W10 Rechner ohne Netztwerk und Malwarebytes sucht gerade. Der Programmierer von diesem Dreck war auch noch so unfähig, das ganze W10 zu zerstören, so das ein Zahlungswilliges Opfer nicht mal mehr Kontakt mit Ihm aufnehem könnte, selbst wenn er wollte ( Wir nicht ) Ich selbst verwende Windows nur selten, mache das normale " Alltagsgeschäft " mit Debian Linux. Schon seit 15 Jahren. Wenn Malwarebytes was findet, poste ich den Log hier mal. Zur Information und Abschreckung . Gruß metzi95 |
Zitat:
Zitat:
Zitat:
|
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
|
Hallo. Das ist hier wie gesagt ein kleiner Bauernhof und als ich damals vor 14 Jahren wegen neuem Job ne Wohnung gesucht habe, bekam ich hier eine. So supergünstig das ich mich schämen würde, den Preis zu nennen. Ungefähr so viel wie heutzutage eine Miet - Garage kostet ;-) ;-) Wir sind hier eine große Familie. Und auf einem Bauernhof gibt es immer zu Essen. Viel Essen ...... Und wenn ich Hilfe brauche, wird mir auch geholfen. So ist das. Als Elektroniker und Hobbybastler kümmere ich da dann auch um die kleinen und größeren Probleme ( chen ) elektrischer Natur. Mal auch ein bisschen Mechanik. Also im Grunde schönes Leben hier. Da kann ich auch mal was machen. Und ich lerne immer wieder mal was dazu ( auch wie man es nicht machen sollte .. ) Und Malwarebytes rödelt immer noch...... gruß metzi95 Er hat fertig ..... Nicht gerade aufschlussreich. Siehe log. Muss ich noch ein bisschen suchen. Gruß metzi95 Code: Malwarebytes |
Was willst du da jetzt noch warum suchen? Die Windows-Installation ist hinüber, die Daten sind verloren, vllt für immer. Es besteht noch ne kleine Chance, dass die Erpresserbande auch wie manch andere irgendwann einknickt und die Schlüssel herausrückt. |
Hallo, vor allem Informationen sammeln. Der ist ja auch noch ganz neu, vom 8.11, siehe Link, ganz unten, letzter Eintrag . https://1-id--ransomware-blogspot-com.translate.goog/2022/08/n3ww4v3-ransomware.html?_x_tr_enc=1&_x_tr_sl=ru&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Klar, da gibt es noch keine Tools. Das weiß ich jetzt auch. Jetzt warte ich auch nur noch ab. Und warum ich das mache, habe ich ja schon erklärt. Wenn es Neues gibt, melde ich mich wieder. Gruß metzi95 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:04 Uhr. |
Copyright ©2000-2025, Trojaner-Board