זהירות: הרס קבצים ב SYNOLOGY NAS
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
שלום לכולם,
לכל מי שברשותו מערכת כנ"ל יש לשים לב לצורך לעדכן את מערכת ההפעלה לגרסא החדשה ביותר (יכול להיות שזה יהיה כבר מאוחר מדי). אצלי נהרסו כבר חלק מהקבצים כולל מסמכים, תמונות וקצת סרטים. אני בשלב של אומדן נזקים לפני ניסיון שחזור בעזרת גיבויים חלקיים שיש ברשותי. לחילופין אני נדרש לשלם כ 350$ בביטקוין כדי לשחזר את הקבצים - בלתי נתפס.
מהתמיכה של החברה קיבלתי מייל שאומר שאין להם אפשרות לעזור לנפגעי ה "RANSOMEWARE" הזה למעט פירמוט והתקנת מערכת הפעלה חדשה.
ניתן לראות את תיאור הבעיה כאן:
http://www.diyphotography.net/synolocke ... pt-photos/
http://forum.synology.com/enu/viewtopic.php?t=88770
לכל מי שברשותו מערכת כנ"ל יש לשים לב לצורך לעדכן את מערכת ההפעלה לגרסא החדשה ביותר (יכול להיות שזה יהיה כבר מאוחר מדי). אצלי נהרסו כבר חלק מהקבצים כולל מסמכים, תמונות וקצת סרטים. אני בשלב של אומדן נזקים לפני ניסיון שחזור בעזרת גיבויים חלקיים שיש ברשותי. לחילופין אני נדרש לשלם כ 350$ בביטקוין כדי לשחזר את הקבצים - בלתי נתפס.
מהתמיכה של החברה קיבלתי מייל שאומר שאין להם אפשרות לעזור לנפגעי ה "RANSOMEWARE" הזה למעט פירמוט והתקנת מערכת הפעלה חדשה.
ניתן לראות את תיאור הבעיה כאן:
http://www.diyphotography.net/synolocke ... pt-photos/
http://forum.synology.com/enu/viewtopic.php?t=88770
- mp3lll
-
- חבר במועדון ה-20K

- תגובות: 20680
- הצטרף: ספטמבר 2007
איך נפגעת בזה?
הורדת קובץ, או פריצה למכשיר?
הורדת קובץ, או פריצה למכשיר?
"הציבור מטומטם ולכן הציבור משלם" - אין יותר אקטואלי מזה.
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
פריצה דרך הראוטר
- Batnun
-
- חבר מביא חבר

- תגובות: 3630
- הצטרף: מאי 2005
·rosh1 כתב:פריצה דרך הראוטר...
אני מניח שהיה מוגדר לך הפניית פורטים לכיוון ה-NAS (פורט TCP/5000)?
Batnun
.
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
נכון. לאחר השיקום אצטרך אולי (לא בטוח שיעזור תמיד) לשנות אסטרטגיה להגדרה ופתיחת פורטים - יש הצעות ?
- sam22
-
- חבר במועדון ה-20K

- תגובות: 20358
- הצטרף: נובמבר 2006
- מיקום: תל אביב
מה נסגר איתם לאחרונה?
הסיפור הזה ולפני כן הסיפור של זיו.
נאס שדופק קבצים... סיוט
הסיפור הזה ולפני כן הסיפור של זיו.
נאס שדופק קבצים... סיוט
העם דורש..... כל מיני דברים
- erezr
-
- חבר פעיל במיוחד

- תגובות: 789
- הצטרף: אפריל 2006
·VPN אם הראוטר שלך תומך בזה (או אם אתה יכול להתקין עליו dd-wrt)rosh1 כתב:נכון. לאחר השיקום אצטרך אולי (לא בטוח שיעזור תמיד) לשנות אסטרטגיה להגדרה ופתיחת פורטים - יש הצעות ?...
- Lior_M
-
- חבר שלא מהעולם הזה

- תגובות: 8140
- הצטרף: מרץ 2006
- מיקום: נס-ציונה
·sam22 כתב:מה נסגר איתם לאחרונה?
הסיפור הזה ולפני כן הסיפור של זיו.
נאס שדופק קבצים... סיוט...
במקרה הזה זה לא ה nas . הוא נפגע מוירוס כופר.
בעבר טכנאי סאונד באולפני טריטון כיום עוסק בתחום ההי-טק.
הקולנוע שלי
הקולנוע שלי
- Batnun
-
- חבר מביא חבר

- תגובות: 3630
- הצטרף: מאי 2005
·rosh1 כתב:נכון. לאחר השיקום אצטרך אולי (לא בטוח שיעזור תמיד) לשנות אסטרטגיה להגדרה ופתיחת פורטים - יש הצעות ?...
לחשוף פורטים לאינטרנט ולא להתקין עדכוני אבטחה...
זאת טעות מרה בכל מערכת הפעלה. כל שרת ווינדוס או לינוקס יפרץ תוך זמן קצר...
אסטרטגיה מומלצת - לא לפתוח פורטים לכניסה מהאינטרנט. אם אין ברירה:
לעשות שימוש ב-VPN לראוטר כדי להגיע לרשת הפנימית מבחוץ.
לא להשתמש בפורטים סטנדרטיים.
להשתמש בסיסמאות מורכבות וארוכות, רצוי אקראיות.
להשתמש בשרתים עם יעוד ספציפי - לא לחשוף שרת ווב לאינטרנט, אם הוא משמש גם כשרת קבצים.
אם לדוגמה חושפים שרת אפאצ׳י לאינטרנט - לדאוג שיהיה מקונפג כראוי מבחינת הרשאות (לא להריץ כרוט).
לחשוף רק את המינימום ההכרחי לגישה מבחוץ.
וכמובן - להתקין עדכונים (במיוחד עדכוני אבטחה) באופן שוטף...
רק להבהרה - פיירוול לא עוזר אם פותחים פורטים במודע ומפנים אותם לשרת ברשת הפנימית.
Batnun
.
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
במקרה זה מדובר בוירוס (SynoLocker) שמחפש לפגוע במיוחד ב NAS של SYNOLOGY.
בהמשך אני בטוח שזה עלול להמשיך ל NAS-ים אחרים. מדובר בהרבה מאוד כסף מי שמוכן לשלם כופר.
בהמשך אני בטוח שזה עלול להמשיך ל NAS-ים אחרים. מדובר בהרבה מאוד כסף מי שמוכן לשלם כופר.
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
לגבי עדכוני אבטחה קיבלתי הודעה במייל מסינולוגי לגבי זמינות העדכון כיום-יומיים לפני ההתקפה ומשום מה לא יכולתי לבצע את העדכון - כנראה הוירוס היה כבר פעיל. בנוסף יש ל NAS אנטי-וירוס משלו של סינולוגי שלא עזר כלל. בסה"כ אני דיי מאוכזב מסינולוגי היות ופעלתי לפי כל הנחיות ההתקנה בכל השלבים של התקנת מערכת ההפעלה, פורטים וכו' כולל אנטי-וירוס שלהם. כנראה שלא הייתי צריך לסמוך עד הסוף.
- Batnun
-
- חבר מביא חבר

- תגובות: 3630
- הצטרף: מאי 2005
·rosh1 כתב:לגבי עדכוני אבטחה קיבלתי הודעה במייל מסינולוגי לגבי זמינות העדכון כיום-יומיים לפני ההתקפה ומשום מה לא יכולתי לבצע את העדכון - כנראה הוירוס היה כבר פעיל. בנוסף יש ל NAS אנטי-וירוס משלו של סינולוגי שלא עזר כלל. בסה"כ אני דיי מאוכזב מסינולוגי היות ופעלתי לפי כל הנחיות ההתקנה בכל השלבים של התקנת מערכת ההפעלה, פורטים וכו' כולל אנטי-וירוס שלהם. כנראה שלא הייתי צריך לסמוך עד הסוף....
לא מדובר בווירוס. זה למעשה בוטים שסורקים את האינטרנט ומחפשים מכשירים שניתנים לפריצה.
כאן מדובר בפרצת אבטחה שנסגרה לפני יותר משמונה חודשים. כמובן שאם לא מתקינים עדכונים הפרצה עדיין קיימת.
כשהבוט מוצא NAS חשוף לאינטרנט עם גרסת תוכנה פגיעה, הוא מנצל חולשה בשרת הווב, ומתקין תוכנה שמתחילה
להצפין את הקבצים ברמת הצפנה גבוהה ביותר. יש לציין שהתוכנה מצפינה רק קבצים קטנים יחסית, ולא למשל סרטים...
גם לי יש שרת NAS של סיינולוגי. השרת כמובן לא חשוף לגישה מבחוץ, ותמיד מעודכן לגירסת התוכנה האחרונה.
אני בדרך כלל מחכה שבועיים-שלושה עם עדכונים, רק כדי לוודא שאין בעיות מיוחדות עם אותו עדכון.
מבחינת גישה מבחוץ אני פותח רק פורטים לטורנט ושני שרתי VPN, ואף פעם לא ווב, שרותי קבצים, או SSH/Telnet.
חיבור מאובטח עם שרתי ה-VPN זו הדרך היחידה אצלי להגיע לרשת הפנימית (OpenVPN ו-SoftEther, גירסאות אחרונות).
Batnun
.
- sam22
-
- חבר במועדון ה-20K

- תגובות: 20358
- הצטרף: נובמבר 2006
- מיקום: תל אביב
אני לא עם סינולוגי, אלא עם נטגיר.
איך אני מוודא שהמנאס אינו חשוף החוצה?
איך אני מוודא שהמנאס אינו חשוף החוצה?
העם דורש..... כל מיני דברים
- שלגון
-
- חבר ותיק

- תגובות: 2770
- הצטרף: נובמבר 2005
שניה, יכול להיות שיש פתרון לעניין: http://www.bbc.com/news/technology-28661463
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...
שאין לו את ה-"פארפאלן" שלו...
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
בינתיים הרצתי SCAN במחשב הראשי בבית וגיליתי 6 סוסים טרוינים.
לא יודע אם קשור.
Trojan Horse GenericAVG detects this highly active Trojan horse and its 77863 known variants.
What is Trojan Horse Generic?
Trojan horse Generic is a malicious application that allows hackers to remotely access you computer system letting them modify files, steal personal information and install more unwanted software. These kinds of threats, called Trojan horse, must be sent to you by someone or carried by another program. They may also arrive thanks to ... Read more
בינתיים אבדוק את הפיתרון שפורסם ב BBC - תודה ל"שלגון" !
לא יודע אם קשור.
Trojan Horse GenericAVG detects this highly active Trojan horse and its 77863 known variants.
What is Trojan Horse Generic?
Trojan horse Generic is a malicious application that allows hackers to remotely access you computer system letting them modify files, steal personal information and install more unwanted software. These kinds of threats, called Trojan horse, must be sent to you by someone or carried by another program. They may also arrive thanks to ... Read more
בינתיים אבדוק את הפיתרון שפורסם ב BBC - תודה ל"שלגון" !
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
עדכון: האתר שמצוין ב BBC לא פותר את הבעיה אולי בגלל שהוא מתייחס ל CryptoLocker ולא ל Synolocker ...
ניסיתי להפעיל על מספר קבצים מקודדים אך ללא הצלחה ...
ניסיתי להפעיל על מספר קבצים מקודדים אך ללא הצלחה ...
- Batnun
-
- חבר מביא חבר

- תגובות: 3630
- הצטרף: מאי 2005
·rosh1 כתב:בינתיים הרצתי SCAN במחשב הראשי בבית וגיליתי 6 סוסים טרוינים.
לא יודע אם קשור.
Trojan Horse GenericAVG detects this highly active Trojan horse and its 77863 known variants.
What is Trojan Horse Generic?
Trojan horse Generic is a malicious application that allows hackers to remotely access you computer system letting them modify files, steal personal information and install more unwanted software. These kinds of threats, called Trojan horse, must be sent to you by someone or carried by another program. They may also arrive thanks to ... Read more
בינתיים אבדוק את הפיתרון שפורסם ב BBC - תודה ל"שלגון" !...
אין שום קשר.
Batnun
.
- Batnun
-
- חבר מביא חבר

- תגובות: 3630
- הצטרף: מאי 2005
·שלגון כתב:שניה, יכול להיות שיש פתרון לעניין: http://www.bbc.com/news/technology-28661463...
תוכנות שונות שמשתמשות במפתחות הצפנה שונים, לא יעבוד.
Batnun
.
-
rosh1
-
- חבר פעיל מאוד

- תגובות: 131
- הצטרף: ספטמבר 2007
- מיקום: הוד השרון
Batnun מה היית ממליץ לשנות בראוטר (מספרי פורטים וכו) כעזרה ראשונה למניעת גישה נוספת לSYNOLOCKER ?
- שלגון
-
- חבר ותיק

- תגובות: 2770
- הצטרף: נובמבר 2005
·rosh1 כתב:עדכון: האתר שמצוין ב BBC לא פותר את הבעיה אולי בגלל שהוא מתייחס ל CryptoLocker ולא ל Synolocker ...
ניסיתי להפעיל על מספר קבצים מקודדים אך ללא הצלחה ......
מצטער. לא שמתי לב שמדובר בדראעק אחר. כרגע, אם אני מבין נכון, ההמלצה היא לכבות את ה- NAS אם נדבקת.
לכל היתר, ההמלצה היא לעדכן גרסת DSM.
יכול להיות שייקח קצת זמן אבל גם את מפתח ההצפנה של synolocker יפצחו, לא?
...ובהזדמנות הזאת שווה להזכיר ש- RAID זה לא גיבוי.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...
שאין לו את ה-"פארפאלן" שלו...