Daten vom Hacker verschlüsselt

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.
Das ist zwar schlecht für Dich aber so ein "Warnung" ohne weitere Infos bringt (hier) niemanden etwas. :rolleyes:
 
Danke für den Hinweis.
Mehr Infos, wie die NAS angebunden war und vielleicht falls bekannt, wie er auf das System kam wäre noch besser.
Portfreigsben?
quickconnet?
router?
irgendwelche Auffälligkeiten?

ich drücke die Daumen das es ein backup gibt !,

VG
 
Moinsen,
tja, mein Beileid. Dann mal ne Strafanzeige aufgeben (bringt nix konkret, sollte aber sein), nichts zahlen.
Dann solltest du natürlich auch erstmal dein GESAMTES System (nicht nur NAS) kritisch prüfen, denn bei dieser angedeuteten (gerne mehr Infos) Angriffsvariante sitzt der Mist meist nicht nur auf dem NAS, sondern ist idR via Email-Anhang gekommen.

War dein NAS von extern erreichbar?

https://www.heise.de/tipps-tricks/R...n-Sie-Verschluesselungs-Trojaner-3907507.html
 
@Fitti
Herzlich Willkommen im Forum!

Neben den wirklich wichtigen Infos, z.B. wie, wann, über was, welches NAS, was ist verschlüsselt, usw. wäre es ratsam die E-Mailadresse vom Täter aus dem Posting zu nehmen.

Und nu die wichtigste Frage: Hast du ein Backup oder war das 2. NAS dein Backup?
 
Du hast dich wohl sofort vom Internet getrennt (Router aus) und die Geräte hart abgeschaltet, vermute ich mal ? Wahrscheinlich sitzt der Trojaner nicht auf einer DS selbst, sondern eher auf einem Windows-PC in deinem Heimnetzwerk. Also alles aus, nicht nur die DSen.

Hast du Backups deiner Synologies und anderer Rechner in deinem Netz ? Wenn ja, erst mal Geduld, aber das hilft. Nur nicht irgendwo einstecken, bevor die Infektion nicht beseitigt wurde, und zwar gründlich.

Wenn nein, kannst du Glück haben, und es ist ein Trojaner, dessen Schlüssel bekannt ist. Dafür gibt es Tools im Internet. Siehe den verlinkten Artikel. Häufig ist die Verschlüsselung aber gut, das heißt schlecht für dich, weil nicht geknackt.

Im nächsten Schritt: Es gibt Trojaner, die die Daten angeblich verschlüsseln, tatsächlich aber zerstören. Da bringt Zahlen nichts. Ob es so ist, lässt sich am Dateiinhalt auf Bitebene erkennen. Wenn da kein Inhalt mehr vorhanden ist (alles auf 0 oder 1 gesetzt), wurde nicht verschlüsselt, sondern gelöscht. In wohl den meisten Fällen können die Daten zurück geholt werden, aber gegen Zahlung, um den Schlüssel zu erhalten.

Fakt ist, wer zahlt fördert ein kriminelles, zunehmend gravierendes Sicherheitsproblem, das inzwischen mehr als nur lästig ist.

Wenn du weißt, wo du stehst, musst du diese Entscheidung selbst treffen.

Egal wie es ausgeht, auch wenn du deine Daten zurück bekommst, musst du dein gesamtes System als durchseucht betrachten. Da ist nicht nur der eine Trojaner drauf - nach dem Befall werden zig weitere Schadprogramme nachgeladen, die sich tief in das System eingraben. D.h. unabhängig von den Daten steht eine schwierige Bereinigung ins Haus.

Das ist jetzt mal so der grobe Fahrplan.
 
Ominöser Post. Seit 2014 dabei, jetzt der erste Eintrag, keine Reaktion mehr nach so einem tiefgreifenden Vorfall... mmmh.
 
  • Like
Reaktionen: Lextor
Hallo,
habe erstmal Schadensbegrenzung betrieben. Wahrscheinlich ist der Hacker über iobroker eingedrungen. Daten hatte ich glücklicherweise gesichert.
 
iobroker ... Dazu gab's ja kürzlich erst hinreichend Austausch und Warnung hier. Bist also nicht der erste, den es erwischt hat.
 
Der betreffende Thread ist hier:
Link => https://www.synology-forum.de/threads/diskstation-gehackt.110286/

Aus diesen Gründen bin ich etwas weg von der Idee ein NAS als "eierlegende Wollmilchsau" zu sehen und für viele Dienste zu nutzen. Inzwischen habe ich Dienste (u.a. Iobroker, Pi-hole, cups, usw.) auf einen Raspberry Pi4 ausgelagert, der das tadellos macht. Kostet kaum Strom und das NAS macht nur noch das, wofür es gebaut worden ist. Das wäre die Daten vorzuhalten und zu beschützen (so wenig Ports offen halten wie max. nur nötig ist).

Ok, mein NAS (DS716+II) langweilt sich seitdem zu Tode. Das nächste NAS wird wieder eine Nummer kleiner.
 
Das Problem am ioBroker ist - und dies wusste ich seinerzeit auch nicht -, dass der https-Zugriff sowie ein Admin-Account erst nachinstalliert werden muss. Bei der blanken Erst-Installation ist alles offen und von jedermann via http bedienbar. Und wenn dann noch der ioBroker-Port nach außen freigegeben wird - tja, lässt sich die Synology ganz leicht kapern.
 
Das Problem war aber nicht allein, das ioBroker offen war, sondern dass in ioBroker auch noch ein Plugin für den Zugriff auf NAS installiert und Adminlogindaten hinterlegt waren.
 
  • Like
Reaktionen: peterhoffmann
stimmt, da war auch ein Plugin-Installiert, korrekt
 
@Fitti / Kannst du die Endungen der verschlüsselten Dateien benennen?
 
@Fitti
Ein paar mehr Infos zur Geschichte wären wirklich toll. Einerseits lernen wir daraus und andererseits schärft es auch die Wahrnehmung für solche möglichen Probleme.
 
  • Like
Reaktionen: Lextor
Um 15:00 Uhr war ich noch auf dem NAS. gegen 16:00 Uhr hatte ich plötzlich keinen Zugriff mehr auf einige Ordner. Es gab einen neuen Ordner 1_readme. Darin war seine Nachricht, dass er die Ordner verschlüsselt hat und seine Kontakt Adresse. Im Log der Synology war zu sehen, dass er sich als Administrator angemeldet hat.
 
Najo, wird ja nicht von ungefähr kommen... Ich weiss, den Fehler sucht man i.d.R. sowieso erstmal bei anderen und nicht bei sich selbst, hört sich aber irgendwie ein bisschen an wie: "Achtung Autodiebe! Habe meinen Schlüssel stecken lassen und jetzt ist die Karre weg!"

Admin-Benutzer irgendwo gespeichert gehabt (bestenfalls direkt im Browser, Smartphone, etc.), oder Anmeldedaten generell in einer Word-Datei auf einem Gerät rumliegen, oder ähnliches? ??
 
Nein, hat den Iobroker als Sicherheitslücke benutzt.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat