Pomoc Próba ataku ransomware nieudana - dlaczego?

Paweł Szczygielski

Passing Basics
Beginner
12 Grudzień 2018
14
2
3
42
QNAP
null
Ethernet
1 GbE
Powiedzenie mówi, że głupi ma zawsze szczęście. Wydaje mi się, że ma to coś wspólnego ze mną, ale po kolei.

Od kilku lat posiadam serwer qnap. Korzystam z niego tylko w jeden sposób - przechowuję na nim dane. Nie streamuję multimediów, nie instaluję dodatkowych aplikacji. Jedyne na czym mi zależy to dane. Co kilka tygodni loguję się na serwer, przeglądam powiadomienia, instaluję niezbędne aktualizacje systemowe, wylogowuję się i tak do następnego razu.
Jednak ostatnio, z nudów chyba, otworzyłem aplikację fileshare i zajrzałem do katalogu "web". Ku mojemu zdumieniu zauważyłem tam plik z żądaniem okupu o treści:

================
!!! All your files have been encrypted !!!
All your files were encrypted using a private and unique key generated for the computer. This key is stored in our server and the only way to receive your key and decrypt your files is making a Bitcoin payment.
To purchase your key and decrypt your files, please follow these steps:
1. Dowload the Tor Browser at "The Tor Project | Privacy & Freedom Online". If you need help, please Google for "access onion page".
2. Visit the following pages with the Tor Browser:
gm4qt5fod2fltkjd.onion
3. Enter your Client Key:
VeIFz/MH/OwlL552ewYDYN1kSO1a==
========================

A jeden z plików wyglądał na zaszyfrowany. Co ciekawe, wewnątrz folderów pliki zaszyfrowane nie były.
Poza tym cały serwer, wszystkie dane, zostały nietknięte.

Od tamtego czasu pozmieniałem hasła, jeszcze bardziej zabezpieczyłem serwer (wg wskazówek z sieci) i mam nadzieję, że kolejny raz mnie to już nie spotka.
Ale pytanie do bardziej ogarniętych użytkowników: jak sądzicie, jak to się mogło stać? Tylko jeden plik z katalogu web zaszyfrowany, jak ten ransomware tam wszedł? Dlaczego tylko tam?
A może jest jakiś sposób żebym sam to sprawdził? Jeżeli tak, to w jaki sposób? Plik był jak widać zaszyfrowany dwa lata temu...
2023_03_15_17_44_11_Window.png

Pozdrawiam i życzę podobnego szczęścia Wam wszystkim.
Paweł
 
A to ciekawe, że przerwało szyfrowanie.
Sprawdź czy nie masz włączonego UPnP QNAP urges customers to disable UPnP port forwarding on routers
Dodatkowo zmień domyślne port, 2FA, doinstaluj QuFirewalla (jeśli nie masz, jest też tutek na forum o jego konfiguracji), powyłączaj usługi z których nie korzystasz oraz dodatkowa kopia poza qnapem.
 
  • Clapping Hands
Reakcje: 3Qn
Ogólnie to stosuję się do tego centrum bezpieczeństwa który powiadamia mnie o różnych sprawach - np. to wyłączenie przekierowania portów lub wyłączenie nieużywanych usług. Ale ten ransomware zadziałał jeszcze zanim miałem to wszystko skonfigurowane. Na dziś to wygląda raczej dobrze, wg mojej podstawowej wiedzy :)
 
Ja bym sprawdził jeszcze katalog "Public" .
Restrykcyjne logowanie 3xfaile = ban
Konto admin off
Firewall = geoip
Instalowanie łatek

Ta kompozycja u mnie działa dość skutecznie.

Na firmowym NASie gdzie "wszyscy" mieli dostęp był taki incydent katalog Public był do wywalenia żadnych innych strat nie było.

Odpowiadając na Twoje pytanie uprawnienia do plików/katalogów?
 
{...}
Ta kompozycja u mnie działa dość skutecznie.
Na firmowym NASie gdzie "wszyscy" mieli dostęp był taki incydent katalog Public był do wywalenia żadnych innych strat nie było.
Odpowiadając na Twoje pytanie uprawnienia do plików/katalogów?
Już mam tak porobione z tymi logowaniami. A uprawnienia zostawiłem oryginalne w tamtym katalogu. Teraz u mnie konto "admin" jest bardzo trudno dostępne z 2AF, więc mam nadzieję że będzie okej.
Uprawnienia w katalogu:
2023-10-02 18_13_25-pszczyg.png
 
konto admin powinno być wyłączone (How to disable the ''admin'' user account?) link troszkę z dupy nie mogę znaleźć tego artykułu a może sobie go wymyśliłem :ROFLMAO:

ja sobie stworzyłem swoje konto (admin = uprawnienia)

Są tu osoby które napewno lepiej się znają na qfirewall ale generalnie on robi swoją robotę.

1696267798379.png


Nie znam się i nie wiem czy powinienem dodać blokuj all z wyjątkiem Polska,Hiszpania,Uk czy one są spłaszczane czy jakoś według hierarchii :p
 
3QN - mam tylko jedno konto włączone i nie jest to admin. Dlaczego tak te uprawnienia są wyświetlane, to nie wiem.
Damian - dziękuję za link.
W sumie to z mojej strony tyle - od czasu ataku minęło trochę, nie zauważyłem wcześniej i dlatego teraz dopiero piszę. Mam nadzieję, że teraz serwer jest zabezpieczony wystarczająco. Dziękuję za pomoc, miłego dnia :)
 
  • Lubię to
Reakcje: 3Qn

Użytkownicy znaleźli tą stronę używając tych słów:

  1. ransomware
  2. UPnP
  3. dowloader
  4. konto admin
  5. qufirewall