CTB-LOCKER

Windows, Android, iOS, Linux, Chrome OS, ...
Plaats reactie
DEWAELE
Member
Member
Berichten: 61
Lid geworden op: 20 sep 2004, 11:24
Locatie: ninove
Bedankt: 2 keer
Contacteer:

Niettegenstaande degelijke antivirusbescherming werd de computer besmet met CTB-Locker. Antiprogramma detecteerde het virus, bestand werd in quarantaine geplaatst en verwijderd. Toch werden na een heropstart een aantal bestanden ontoegankelijk. (word, excel, database, forobestanden).
Er wordt losgeld gevraagd om opnieuw te deblokkeren. Herplaatsen van deze bestanden via de backup slaagt niet (virus heeft alle schijven verbonden met de computer evenals de cloud besmet).
Iemand een idee hoe ik decryption toch nog kan uitvoeren of zijn deze bestanden verloren. Archief van boekhoudingsbestanden en databases beschouw ik al als verloren tenzij..... .
Losgeld kunnen ze wat mij betreft wel vergeten.
Gebruikersavatar
Patje
Elite Poster
Elite Poster
Berichten: 3412
Lid geworden op: 03 sep 2003, 19:18
Locatie: (Ledegem)West vlaanderen
Uitgedeelde bedankjes: 179 keer
Bedankt: 79 keer

Veel oplossingen te vinden maar of ze helpen weet ik niet, nog niet meegemaakt :

http://zondervirus.nl/ctb-locker-virus/
http://nl.pcthreat.com/parasitebyid-45551nl.html

Welk AV staat er op de pc ?
Je kan ook van sommige AV fabricanten een aparte scanner afhalen bvb panda cleaner (op een disc of usb stick) , etc die de malware zou kunnen verwijderen.
http://pandacloudcleaner.pandasecurity.com/facebook/
Laatst gewijzigd door Patje 19 mei 2015, 11:48, in totaal 1 gewijzigd.
Intel® i3-10100 Quad-Core @3,60 GHZ. Ram: 16 GB DDR4. SSD NVMe 500 GB || Windows 11 Home X64 || GSM Samsung A13 @Proximus FlexPack
AfbeeldingAfbeelding
*B-Box3V+ Speedtest https://www.speedtest.net/nl/result/12841719727
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Laatst ook gehad, op een lokale pc of twee/drie.
Direct de fileserver afgekoppeld (want hij bleek een voorkeur te hebben voor network shares), en de pc gereformat.
Intussen de modify rights op de fileserver tijdelijk geblokkeerd, zodat de server toch terug online kon en er wat gewerkt kon worden.
De user accounts moesten gelukkig niet gewist worden, want geen roaming profiles.
De files beschouwden we als lost, en de backups zijn teruggezet.

Het gaat hem om encryptie he, zonder die keys ben je bijna machteloos. En ik durf ervoor wedden dat ze assymetric encryption gebruiken, zodat je de key nooit kan extracten of achterhalen.

[Afbeelding Post made via mobile device ]
Laatst gewijzigd door ITnetadmin 19 mei 2015, 11:50, in totaal 1 gewijzigd.
tb0ne
Elite Poster
Elite Poster
Berichten: 1017
Lid geworden op: 24 aug 2012, 11:49
Uitgedeelde bedankjes: 28 keer
Bedankt: 84 keer

De enige bescherming zijn degelijke backups, mogelijks kan je aantal bestanden gratis herstellen (kies de belangrijkste).
http://www.bleepingcomputer.com/virus-r ... nformation
dannyict
Plus Member
Plus Member
Berichten: 147
Lid geworden op: 10 jul 2008, 08:08
Uitgedeelde bedankjes: 7 keer
Bedankt: 8 keer

Je kan eventueel proberen om via Shadowexplorer uw bestanden terug te zetten
DEWAELE
Member
Member
Berichten: 61
Lid geworden op: 20 sep 2004, 11:24
Locatie: ninove
Bedankt: 2 keer
Contacteer:

Alvast bedankt voor de info.

Gelukkig de belangrijkste bestanden kunnen recupereren via andere (niet besmette) computers.
Rest is als verloren beschouwd. Voorlopig ergens "veilig" opgeslagen, je weet maar nooit dat er een oplossing komt.

Ondertussen verspreider achterhaald (Intrum Justitia Nederland BV Handelend onder de naam Intrum Justitia Postbos 84096 2508 AB Den Haag H.R. Den Haag 27134582 BTW nr. NL008488666B01 Lid van NVI ) en ook hun e-mail en het bestand dat het onheil aanrichtte. Bestand voor onderzoek overgemaakt aan Windows Defender & McAfee.
Ik heb ook tegenover deze firma klacht met burgerlijke partijstelling neergelegd bij de Procureur en diensten van gerechtelijke politie (cybercriminaliteit) - niet dat ik daar veel van verwacht, maar iemand moet reageren.
didi79
Elite Poster
Elite Poster
Berichten: 912
Lid geworden op: 25 jun 2007, 17:19
Uitgedeelde bedankjes: 87 keer
Bedankt: 98 keer

Intrum Justitia heeft er niets mee te maken. Die mails worden gewoon in hun naam verstuurd. Ze zijn dus zelf slachtoffer...

Hier ook al enkele infecties op het werk gehad van mensen die het niet konden laten de OpenstaandeFacturen.zip te openen. Betreft hier trouwens regelmatig nieuwe varianten van het virus, vandaar dat antivirus meestal machteloos is...
Alleen lokaal bewaarde bestanden worden beschouwd als verloren (sowieso tegen company policy), bestanden op netwerk uit backup hersteld.
Gebruikersavatar
Heronic
Elite Poster
Elite Poster
Berichten: 2736
Lid geworden op: 20 okt 2003, 16:41
Locatie: Bij mijn vrouw
Uitgedeelde bedankjes: 427 keer
Bedankt: 210 keer

Intrum heeft er vast niks mee te maken al heb ik er wel wat plezier in dat ze de juridische knokploeg van oa telenet er uitgekozen hebben. :-D
“Insanity is my only means of relaxation "
My excuse? Being dunk. Whats yours?
klksoo
Starter
Starter
Berichten: 1
Lid geworden op: 29 jul 2015, 11:45

DEWAELE schreef: Iemand een idee hoe ik decryption toch nog kan uitvoeren of zijn deze bestanden verloren...
:cop: alsjeblieft, niet betalen het losgeld!
het herstel beschikbaar is :idea: http://nabzsoftware.com/types-of-threats/ctb-locker
Gebruikersavatar
seagull
Elite Poster
Elite Poster
Berichten: 1910
Lid geworden op: 23 nov 2006, 08:55
Twitter: WimVerlinden
Locatie: Kortenberg
Uitgedeelde bedankjes: 51 keer
Bedankt: 91 keer
Contacteer:

Paar maanden geleden zelfde probleem gehad met malware via Intrum Justitia mail.
Alles kon met VeeAm Backup Essentials zonder probleem teruggezet worden.
Laatst gewijzigd door seagull 23 jan 2016, 16:11, in totaal 1 gewijzigd.
Business Fibernet 300 plus met Speedboost 1G Business- Proximus Internet Maxi fixed IP (failover)
Business Mobile Flex + (smartphone) & Business Mobile Flex (Mifi router) - 3CX/Teams Direct Routing - Proximus TV
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

DEWAELE schreef:evenals de cloud besmet
Heb je geen versies in de cloud... bij Crashplan kan je namelijk meerdere versies hebben van een bestand (en kan je dus de onbesmetter versie terughalen).
Plaats reactie

Terug naar “Software en apps”