Ransomeware krypterar mina diskar just nu!

Permalänk
Medlem

Ransomeware krypterar mina diskar just nu!

Det började med att jag idag hittade filer på en av mina diskar som slutar på NM4 och sökte mej till att det var ett ransomware som håller på kryptera mina diskar.
Hittade även en recover your files.html fil som vill att jag ska betala pengar till dom.
Jag har installerat avg och sedan även avast men inget av dessa hittar viruset så jag undrar om jag formaterar c:\ är jag säker då eller har han kopierat över sej själv till mina andra diskar också?
För jag kör en fullständig viruskoll just nu med avast och det kommer ta dagar och då kommer alla mina diskar vara helt krypterade.

Visa signatur

[Gigabyte B350 GA-AB350M-HD3]-[AMD Ryzen 5 1600]-[Corsair VENGEANCE 16GB 3200MHz]-[Samsung 850-Series EVO 1TB]-[ASUS GeForce GTX 1070 8GB Turbo]

Permalänk
Medlem

Utan att vara insatt i ämnet hade min första instinkt varit att stänga av datorn.

Sätta read only om möjligt (fanns såna switchar på några HDD's förr ivf).

Koppla diskar till en annan dator och göra backups.

Permalänk
Medlem

Jag hoppas att du redan kopplat ur alla diskar medan du väntar på svar.

Man ska ändå bara ha 1 disk kopplad medan Windows installeras. De andra kopplar man in när DVD/USB minnet installerat klart. Ta bort alla partitioner på Windows disken när du ändå håller på. Tar bara några sekunder extra och har fixat fel där det inte räckte att bara formatera och installera om. De här är 3 olika saker.

Permalänk
Medlem
Skrivet av panpo98:

Jag hoppas att du redan kopplat ur alla diskar medan du väntar på svar.

Man ska ändå bara ha 1 disk kopplad medan Windows installeras. De andra kopplar man in när DVD/USB minnet installerat klart. Ta bort alla partitioner på Windows disken när du ändå håller på. Tar bara några sekunder extra och har fixat fel där det inte räckte att bara formatera och installera om. De här är 3 olika saker.

Varför skulle man bara ha en disk inkopplad när man installerar Windows? Har installerat Windows på datorer med flera diskar i säkert 10-15 år utan problem

Permalänk
Administrativ avgift

@improwise: För att Windows är Windows, vill inte ens nämna alla problem jag haft med att ha flera diskar inkopplade.....

Visa signatur

Loque Raw s1| 7950x3D | B650-i | 2x16GB DDR5 CL30@6000 | 2TB m.2 | 4090 TUF | Samsung G9 49 | Vive Focus 3

Permalänk
Medlem

Tack för era snabba svar datorn är nu avstängd och jag ska börja koppla ur mina 5 lagringsdiskar och installera om windows på min ssd efter att jag tagit bort partionerna och formaterat om disken.
Tack för era svar det är svårt att tänka klart när man är mitt i stormen!
Nya diskar att kopiera över det som går att rädda får jag inköpa imorgon för jag har ingen hemma så jag kan börja formatera även mina lagringsdiskar.

Edit/Jag kan tillägga att jag inte har någon data på någon av diskarna som inte går att efterskapa det hela är bara en fråga om tid så därför vill jag rädda så mycket som möjligt även om jag inte gråter blod för det som inte kan räddas. /Edit

Visa signatur

[Gigabyte B350 GA-AB350M-HD3]-[AMD Ryzen 5 1600]-[Corsair VENGEANCE 16GB 3200MHz]-[Samsung 850-Series EVO 1TB]-[ASUS GeForce GTX 1070 8GB Turbo]

Permalänk
Medlem
Skrivet av andra94:

@improwise: För att Windows är Windows, vill inte ens nämna alla problem jag haft med att ha flera diskar inkopplade.....

bra förklaring...eller? specificera gärna varför det är bra att inte ha andra diskar i när man installerar windows.

har också installerat windows med flera diskar i 15 år utan några som helst problem. har aldrig hör om någon som haft det heller, förrän nu.

ONT: koppla ur diskarna och gör bacup om du inte redan har det.

Visa signatur

Ryzen 5900X @ Stock, MSI Suprim X 3080 @ game mode.

Permalänk
Medlem

@Cyberhof, se även över dina datorvanor så det inte händer igen och skaffa propert skydd. Bättre brandvägg/antivirus, nån form av surf-shield eller överväg att inte gå in på mysko hemsidor eller ladda ner mysko saker. Eller installera mysko saker (typ flash, m fl). Var up-to-date med säkerhetsuppdateringar, osv. Är det viktig data du har på dina lagringsdiskar överväg att ha dom i en NAS eller en annan dator på nätverket som inte är uppkopplad till nätet genom att blocka inkommande och utgående trafik till den datorn i din router.

Allmäna tips. Jag tror de flesta av oss varit tvungna att omformatera pga virus eller liknande nån gång i livet. För att citera Aristophanes, "It is from their foes, not their friends, that cities learn the lesson of building high walls". Detta gäller säkerhetstänk i allmänhet.

Edit: Din edit kom efter jag svarade

Permalänk
Medlem
Skrivet av improwise:

Varför skulle man bara ha en disk inkopplad när man installerar Windows? Har installerat Windows på datorer med flera diskar i säkert 10-15 år utan problem

Skrivet av Aka_The_Barf:

bra förklaring...eller? specificera gärna varför det är bra att inte ha andra diskar i när man installerar windows.

har också installerat windows med flera diskar i 15 år utan några som helst problem. har aldrig hör om någon som haft det heller, förrän nu.

ONT: koppla ur diskarna och gör bacup om du inte redan har det.

Varför många rekommenderar att endast ha en disk inkopplad vid installationen beror på att Windows kan placera "boot-partitionen/boot-filerna" på en av de andra anslutna diskarna annars.

Sök på forumet så får ni se hur otroligt många det är som skapat trådar om detta problem.

Problemet beror dock på att man väljer FEL disk i BIOS som BOOT-disk. Det är denna disk som installationsprogrammet skapar boot-partitionen på. Sedan så är väl detta även ett icke-problem på moderna datorer där man bootar via UEFI.

Permalänk
Medlem
Skrivet av improwise:

Varför skulle man bara ha en disk inkopplad när man installerar Windows? Har installerat Windows på datorer med flera diskar i säkert 10-15 år utan problem

Samtidigt har flera kommit till forumet och bett om hjälp med problem som visade sig berodde på att de gjort det misstaget. DVD/USB minnet kan få för sig att använda / lägga något på andra disken så att Windows vägra starta om något händer andra disken.

För dom som inte är så insatt är kopplar ur de andra diskarna är enklaste sättet att undvika att det händer igen. Sen har vissa råkat formatera och installera på fel disk mm.

Permalänk
Rekordmedlem
Skrivet av improwise:

Varför skulle man bara ha en disk inkopplad när man installerar Windows? Har installerat Windows på datorer med flera diskar i säkert 10-15 år utan problem

För att du inte blir tillfrågad om var bootloadern ska placeras eller i vissa fall om befintlig bootloader får skrivas över, det funkar för det mesta ok att installera en instans av win först i en tom dator men att installera det i en maskin som redan innehåller operativsystem leder ofta till problem, det blir också ofta problem om man förändrar något med hur lagringen är konfigurerad, win är helt enkelt väldigt uselt dåligt på att inte stöka till det med hur och var det skapar sin bootloader, win xp var nog allra värst men det är inte mycket bättre nu heller så man bör göra det fysiskt omöjligt för win att nå enheter man inte vill riskera att det ska få för sig att installera en bootloader på under installationsprocessen.
Har man bara en lagringsenhet totalt eller bara en inkopplad har det inget att välja på men har man "ett gäng" lagringsenheter kan det ta en stund att separat behöva installera om en fungerande bootloader och det finns roligare saker att göra än att städa upp efter buggarna i win.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

@mrqaffe: Som @Exxovion skriver ovan så finns det enklare sätt att komma runt det. Om man sen har väldigt speciella konfigurationer och annat så kan det så klart påverka vad som helst men det är knappast aktuellt i normalfallet och dessutom knappast relevant i denna tråd

Permalänk
Medlem

Kanske lite off-topic men, hur får folk tag i dessa ransomwares? Surfar själv utan skydd och har aldrig fått något? Jag skulle vilja ha det nästan för att förstå hur de funkar och hur man löser det innan det förstör för en. Eller är det så pass att Windows Update igång hjälper mot detta? Bara nyfiken..

Visa signatur

8700K 5GHz | GeForce GTX960 4GB WFOC | Corsair Vengeance LPX 16GB 3200MHz | Windows 11

Permalänk
Medlem
Skrivet av Exxovion:

Varför många rekommenderar att endast ha en disk inkopplad vid installationen beror på att Windows kan placera "boot-partitionen/boot-filerna" på en av de andra anslutna diskarna annars.

Sök på forumet så får ni se hur otroligt många det är som skapat trådar om detta problem.

Problemet beror dock på att man väljer FEL disk i BIOS som BOOT-disk. Det är denna disk som installationsprogrammet skapar boot-partitionen på. Sedan så är väl detta även ett icke-problem på moderna datorer där man bootar via UEFI.

Det där känner jag till men har aldrig bekymrat mig nämnvärt. Kom ihåg att det var lätt att lösa, endast stött på det 1 gång.

Skickades från m.sweclockers.com

Visa signatur

Ryzen 5900X @ Stock, MSI Suprim X 3080 @ game mode.

Permalänk
Hedersmedlem

@Cyberhof: Flyttade tråden till Mjukvara -> Microsoft Windows. Hoppas på att fler som är kunniga inom området ser tråden och kan hjälpa till.

Visa signatur

Kom in och häng med oss på Discord!

Permalänk
Medlem
Skrivet av Hjemrdeil:

Kanske lite off-topic men, hur får folk tag i dessa ransomwares? Surfar själv utan skydd och har aldrig fått något? Jag skulle vilja ha det nästan för att förstå hur de funkar och hur man löser det innan det förstör för en. Eller är det så pass att Windows Update igång hjälper mot detta? Bara nyfiken..

Bra fråga jag är idag 41år gammal datortekniker som aldrig råkat ut för virus tidigare körde dock endast med windows defender och det här är på min interna filserver det hände så jag surfar inte speciellt mycket på den och den är endast öppen i det privata nätverket.
Annars var windows uppdaterat dessutom.
Så jag är minst lika förvånad själv men efter en formatering så kommer jag kasta in någon typ av antivirus på den.

Skrivet av bl0m1:

@Cyberhof: Flyttade tråden till Mjukvara -> Microsoft Windows. Hoppas på att fler som är kunniga inom området ser tråden och kan hjälpa till.

Tack för hjälpen jag var alldeles för stressad för att kunna tänka klart och välja rätt kategori!

Visa signatur

[Gigabyte B350 GA-AB350M-HD3]-[AMD Ryzen 5 1600]-[Corsair VENGEANCE 16GB 3200MHz]-[Samsung 850-Series EVO 1TB]-[ASUS GeForce GTX 1070 8GB Turbo]

Permalänk
Medlem
Skrivet av Aka_The_Barf:

bra förklaring...eller? specificera gärna varför det är bra att inte ha andra diskar i när man installerar windows.

har också installerat windows med flera diskar i 15 år utan några som helst problem. har aldrig hör om någon som haft det heller, förrän nu.

ONT: koppla ur diskarna och gör bacup om du inte redan har det.

Sist jag köpte 2 3TB diskar samt ny SSD i en helt ny dator (inga diskar var tidigare formaterade) tänkte jag att det inte borde vara några problem... Pluppar i usb stickan och installerar på SSD disken dom andra diskarna rörde jag inte eller formaterade vid installation, när jag kom in i windows hade den lagt någon form av bootloader på en av de andra diskarna... Var bara att börja om då jag skulle raida dom diskarna.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Exxovion:

Varför många rekommenderar att endast ha en disk inkopplad vid installationen beror på att Windows kan placera "boot-partitionen/boot-filerna" på en av de andra anslutna diskarna annars.

Sök på forumet så får ni se hur otroligt många det är som skapat trådar om detta problem.

Problemet beror dock på att man väljer FEL disk i BIOS som BOOT-disk. Det är denna disk som installationsprogrammet skapar boot-partitionen på. Sedan så är väl detta även ett icke-problem på moderna datorer där man bootar via UEFI.

Nu var det ett tag sen jag var in i bios men väljer man inte usb stickan som boot disk? Kanske skiljer beroende på bios (vid installation, sen efter första steget är klart så byter man till disken man installerade på)

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av improwise:

Varför skulle man bara ha en disk inkopplad när man installerar Windows? Har installerat Windows på datorer med flera diskar i säkert 10-15 år utan problem

Skrivet av andra94:

@improwise: För att Windows är Windows, vill inte ens nämna alla problem jag haft med att ha flera diskar inkopplade.....

Skrivet av Aka_The_Barf:

bra förklaring...eller? specificera gärna varför det är bra att inte ha andra diskar i när man installerar windows.

har också installerat windows med flera diskar i 15 år utan några som helst problem. har aldrig hör om någon som haft det heller, förrän nu.

ONT: koppla ur diskarna och gör bacup om du inte redan har det.

Det här var ett problem åtminstone tidigare, men blir det även nu, har själv stött på det på Windows 7, och vet att andra ska ha fått problem med.

du har två diskar C: och D:
C formaterar du om, D är formaterad sen innan.

Windows installerar sig på C: men tycker av någon anledning att den där tomma D disken som ligger bredvid vore väldigt lagom att lägga swap/systemfiler/systempartition på, så datorn ska fungera lite bättre eller liknande.
Minns ej om jag formaterade dem alla vid installationen eller vad som hände, (var några årsedan)

Windows fungerar utmärkt sålänge du har båda i datorn, men som t.ex jag som ville flytta disk D till en annan dator, så innebar det att Windows inte startade längre. överhuvudtaget.

Det som, försiktighetsåtgärd skadar alltså inte att ta ur alla diskar utom systemdisken vid nyinstallation, Windows är Windows, eller Microsoft eller hurdetnuvar, och installationsprogrammets logik är inte alltid perfekt.

t.ex
https://answers.microsoft.com/en-us/windows/forum/windows_7-h...

http://www.tomshardware.co.uk/answers/id-2897559/drive-marked...

Visa signatur

Win 12 pro | AMD i7 tolvsjuhundraX 1.2ghz | Asus Mode kort delux Fashion Gucci | 32 GB 1337 MHz
AMD 2020 Corona GPU | 1GB HDD Seagate Expansion | ~3 KB SDD
Fractal design K3 | motionscykel 850W | Dell 32 ventiler överliggande kam
mbturbo.com

Permalänk
Medlem

Plugga ur alla andra diskar än Windows. Kolla autostart, både mappar och register. Kolla om där körs någon misstänkt process. Försök städa bort manuellt, eftersom det är din filserver är det bra om du kan hitta spåren för då vet du att det inte är någon annan dator som krypterar. Det bästa är att installera om Windows för då är du säker på att allt är borta. Vidta försiktighet när du pluggar tillbaka diskarna ifall den börjar kryptera igen.

Beroende på hur många datorer och vilka behörigheter i nätverket de har så kan det vara de som krypterar och inte själva servern själv. Har du 3389 öppet för rdp utifrån mot servern kan en hacker tagit sig in den vägen

Permalänk

Nästan samtliga ransomwarevirus är triggade av att man försöker öppna ett attachement ifrån ett mail, dom vanligaste avsändarna är, Postnord - paket avi, Domstolsverket - ärende, Skatteverket - Utbetalning... Dom krypterade filerna går inte att få tillbaka utan att man betalar, gör man det är risken stor att man blir attackerad igen, plus att skurkarna tjänar pengar på en.

Visa signatur

Ryzen 5 3600|Asus X-470|32Gb DDR4|Asus 2060 Super
Ryzen 5 3600|ASRock B-450 itx|32Gb DDR4|2060FE
2xE5-2630v3|DL360G9|256Gb|8Tb|Server 2019|4 Windows 10 & 11 VM |
NES|SNES|N64|Wii|Switch|PsOne|PS1|PS2|PS3|PS4|PS5|Xbox|Xbox360s|Xbox One X|Xbox Series X|

Permalänk
Medlem

Har du någon aning vilken ransomware du har råkat ut för ?? sådan kan sprida sig blixtsnabbt från några angripna på morronen till att vara världsomfattande på bara 24 timmar...

tex wannacry spreds otroligt fort och behövde inte någon interaktivitet av någon användare för att bli smittad, men man hittade masterbrytaren i tid i det här fallet för att stoppa det hela ändå väldigt tidigt i processen - och det blev ändå över 200000 datorer drabbade...

edit:

Läste på lite - det verkar vara en ransomware-virus som snurrade runt april 2017 - frågan är om det är gammal binär du råkade kicka igång eller om det är en ny vassare variant som kan bli ett reellt problem för många inom kort tid framöver.

En möjlig misstänkt väg är via RDP (aka. MS remote desktop) och veka passord på denna.

---

Är det zero-day virus så hjälper inga AV-program - de är noga testade att gå under radarn på sådana innan kampanjen börjar.

Det bästa försäkringen är att ha en bra backup - offline mesta delen av tiden och kommuniceras genom serverfunktion (tex backupdisk av en NAS) som inte är av typen nätverksvolymer (SMB/SAMBA), som diskenheter ( iSCSI räknas som fysisk disk i det här fallet och drabbas) eller är inmappade på datorns filsystem. - detta för att ev. kvarvarande ransomware inte skall komma åt och förstöra de existerande backupperna då det är prio 1 i deras värld.

Eller att man har en NAS med gömd daglig backup/snapshot med version/historia uppemot månad eller två bakåt i tiden. Alternativt överför data via SSH, Rsync-server, borgbackup-server till lagringsytor som inte är synliga över nätverket - på samma sätt med backupklienter till olika molntjänster. Och kom ihåg molntjänst är 'last resort', att ta tillbaka kanske flera TB med data tar lång tid, därför bör man också ha en snurrdiskbaserad backup lokalt.

Permalänk
Medlem
Skrivet av Bellerefon:

Det som, försiktighetsåtgärd skadar alltså inte att ta ur alla diskar utom systemdisken vid nyinstallation, Windows är Windows, eller Microsoft eller hurdetnuvar, och installationsprogrammets logik är inte alltid perfekt.

Det skadar nog inte att stå på huvudet heller när man installerar Windows men samtidigt lär det inte hjälpa heller

I grund och botten handlar det väl om att ha koll på vad man gör. Dessutom är det nog så att få "svenssons" känner sig bekväma med att öppna upp sina datorer och fysiskt koppla in och ur diskenheter, så att ha det som en generell rekommendation tycker jag är fel. Sen kan det så klat finnas situationer där det är att rekommendera, precis som det ibland kan vara bra att koppla ur dGPUn, andra processorn osv.

Permalänk
Medlem

Pic or it never happend?

Visa signatur

E2160 @ 3,2 , scyte infinity, p35 ds3, 4gb corsair 800mhz, Sapphire 5850 1gb. Intel x-25 V 40gb, 1x western digital black. /laptop amd x2 2.2ghz 3gb 5730.

Permalänk
Medlem
Skrivet av andra94:

@improwise: För att Windows är Windows, vill inte ens nämna alla problem jag haft med att ha flera diskar inkopplade.....

Skit bakom spakarna. Du väljer disken du ska installera till, inte Windows så skyll inte på Windows p.g.a. dina egna misstag.

Visa signatur

"Wise men say, 'Forgiveness is divine, but never pay full price for a late pizza'."

Permalänk
Administrativ avgift

@Pnorberg: Vänta vänta , så du menar alltså att det är skit bakom spakarna att windows lägger boot filerna på D disken trots att jag helt o hållet valt att bara installera på C ? Eh.........

Offtopic från tråden men att kalla det skit bakom spakarna är att ta i...... Som bevisat i tråden så finns det flera personer som har problem med detta , flera internettrådar osv osv. Och gärna håll oss till o hjälpa TS istället för att säga skit om annat.

@Cyberhof: Dina filer är nog ganska körda tyvärr. Bara att blåsa och lära sig läxan med att hur viktigt det är att ha backup Tyvär så krypterar ofta dessa virus med 128-bitars nyckel vilket är nästan helt omöjligt att ta sig igenom utan lösenordet, tyvärr inte mycket att göra.

Visa signatur

Loque Raw s1| 7950x3D | B650-i | 2x16GB DDR5 CL30@6000 | 2TB m.2 | 4090 TUF | Samsung G9 49 | Vive Focus 3

Permalänk
Medlem
Skrivet av Exxovion:

Varför många rekommenderar att endast ha en disk inkopplad vid installationen beror på att Windows kan placera "boot-partitionen/boot-filerna" på en av de andra anslutna diskarna annars.

Sök på forumet så får ni se hur otroligt många det är som skapat trådar om detta problem.

Problemet beror dock på att man väljer FEL disk i BIOS som BOOT-disk. Det är denna disk som installationsprogrammet skapar boot-partitionen på. Sedan så är väl detta även ett icke-problem på moderna datorer där man bootar via UEFI.

Det där problemet finns inte om man har Windows installationen på disken med lägst nummer på SATA port.

Permalänk
Medlem

Jäkla surt, hoppas du får ordning på det!

Resten av livet får du se till att ha backup på allt viktigt på diskar som INTE är inkopplade.

Jag har 4st diskar i källaren som jag motionerar någon gång per år.

Permalänk
Medlem
Skrivet av andra94:

@Pnorberg: Vänta vänta , så du menar alltså att det är skit bakom spakarna att windows lägger boot filerna på D disken trots att jag helt o hållet valt att bara installera på C ? Eh.........

Offtopic från tråden men att kalla det skit bakom spakarna är att ta i...... Som bevisat i tråden så finns det flera personer som har problem med detta , flera internettrådar osv osv. Och gärna håll oss till o hjälpa TS istället för att säga skit om annat.

Absolut så säger jag så, folk är snabba på att peka fel på [insert-valfri-sak] när de gör fel istället för att erkänna sina egna misstag. Jag är alltid kritisk tills motsatsen verkligen är bevisad då det är så många som gör just det jag nämnde ovanför.

Ontopic:
Filerna behöver inte vara körda, det kommer dekrypteringsprogram hela tiden men det beror på hur länge du själv vill vänta och om du har reservdiskar att använda? Filerna i sig som krypterats är inte farliga, däremot den trojan/mask som hittat sig in i din dator.
Karspersky släpper nya verktyg till och från:
https://noransom.kaspersky.com/

Om jag var du skulle jag ta och koppla ur alla diskar förutom Windows, även koppla ur datorn ur nätverket ->
Fixa genom en annan dator / enhet några olika antivirus / malware / spyware program med USB sticka ->
Köra programmen och söka efter den som krypterar allt -> vänta en stund och göra sökningar i systemet efter alla filer med *.NM4 ->
Dyker det inte upp nya, om du vågar, koppla in dina andra diskar och hoppas på att du har en systemåterställning, köra en före allt börja hända ->
Fungerar det, kopiera alla viktiga filer till en disk ->
koppla ur diskarna för att vara på den säkra sidan att inte det finns något kvar som skapar oreda ->
installera om Windows.

Fråga dig själv sen om du installerat något piratprogram nyligen? Använder du original Windows? Öppnat någon mail med någon konstig fil? Eller har du remote desktop igång?
Om något av ovanstående är ja så kan ditt problem komma därifrån.

Edit: Observera att den ransomware du fått heter NMoreira, när du Googlar det så var försiktig med vad du laddar ner, lita endast på kända sidor då likaväl finns risken att du laddar ner något nytt skräp i paniken.

Förresten, om de kommit in genom remote desktop så är det troligen kört med systemåterställning då de brukar radera dessa, men då har de även troligen krypterat allt "för hand", inte en mask som är i farten utan ett vanligt program.

Visa signatur

"Wise men say, 'Forgiveness is divine, but never pay full price for a late pizza'."

Permalänk
Medlem
Skrivet av Pnorberg:

Ontopic:
Filerna behöver inte vara körda, det kommer dekrypteringsprogram hela tiden men det beror på hur länge du själv vill vänta och om du har reservdiskar att använda? Filerna i sig som krypterats är inte farliga, däremot den trojan/mask som hittat sig in i din dator.
Karspersky släpper nya verktyg till och från:
https://noransom.kaspersky.com/

Om jag var du skulle jag ta och koppla ur alla diskar förutom Windows, även koppla ur datorn ur nätverket ->
Fixa genom en annan dator / enhet några olika antivirus / malware / spyware program med USB sticka ->
Köra programmen och söka efter den som krypterar allt -> vänta en stund och göra sökningar i systemet efter alla filer med *.NM4 ->
Dyker det inte upp nya, om du vågar, koppla in dina andra diskar och hoppas på att du har en systemåterställning, köra en före allt börja hända ->

Den risken är inte så stor då att stänga och rensa återställningen samt stänga av och radera alla shadow-copy/snapshot är bland det första som görs - också att skriva över all ledig diskutrymme med slump och alla filer som tas bort skrivs över först med slump innan de tasbort och ersätts med sin krypterade version - syftet är ju att offret inte med några som helst metoder skall kunna rädda sig och hämta ut data med diskräddningsprogram eller på annan sätt gräva fram data.

Citat:

Fungerar det, kopiera alla viktiga filer till en disk ->
koppla ur diskarna för att vara på den säkra sidan att inte det finns något kvar som skapar oreda ->
installera om Windows.

Finns minsta risk att infektionen är kvar så använder man inte windows alls utan tex. en ubuntu startad på en USB-sticka eller hellre på optomedia (kan inte smittas när det väl är bränt) och man tar undan sina kvarvarande viktiga filer.

Citat:

Fråga dig själv sen om du installerat något piratprogram nyligen? Använder du original Windows? Öppnat någon mail med någon konstig fil? Eller har du remote desktop igång?
Om något av ovanstående är ja så kan ditt problem komma därifrån.

Som sagt - man behöver inte vara speciellt aktiv med surfning etc. för att ändå bli drabbat, har hacket gått via RDP eller liknande så kanske problemet är för korta och enkla passord och att man inte spärrat användningen av lanmanager och NTLMv1, spärra/lås alla (default) passord och konton som ingen ändå håller reda på etc.

Men det är klart - har man städat runt i filer, ziparkiv mm. som är runt 1 år gammalt så kan man råkat på att aktivera något gammat i virusväg - eller så har man fått in en ny, vassare version

Citat:

Edit: Observera att den ransomware du fått heter NMoreira, när du Googlar det så var försiktig med vad du laddar ner, lita endast på kända sidor då likaväl finns risken att du laddar ner något nytt skräp i paniken.

Förresten, om de kommit in genom remote desktop så är det troligen kört med systemåterställning då de brukar radera dessa, men då har de även troligen krypterat allt "för hand", inte en mask som är i farten utan ett vanligt program.

det är sådana tillfällen man behöver köpa en bunt USB-diskar till (och kopiering görs endast i linux - inte i potentiellt angripna windows - aldrig att jobba på orginal utan att samtidigt säkrat sig minst 1 kopia på annan media)