Permalänk
Medlem

Ransome ware

Tjenare.

Jag har råkat ut för Ransome viruset och allt är låst på datorn, dom hackade in sig på min PayPal och discord.

Så fick lite panik och snabb återställde datorn i (spara filer) läget, alltså inte den grova.

Nu står jag här utan min hårddisk då den fortfarande är krypterad och alla mina bilder på barnen , sen födsel och allt annat är låst.

Någon som vet vad man ska göra?
Vart man ska vända sig?

Dom kräver att jag betalar i bitcoin, men jag är inte sugen på att betala 990 dollar för o få tillbaka allt.
Om jag ens får tillbaka allt.

Permalänk
Medlem

Du får nog betala lite mer om själva attacken. Hur ser dina filer ut? Hur såg meddelandet ut etc?

Permalänk
Medlem

Det är nog ganska kört att kryptera upp filerna utan nyckel. O betalar du så är det inte ens säkert att du får det upplåst.

Jag vill inte vara den som är den men om bilerna o sånt va viktiga borde du haft backup.

Visa signatur

ASUS X570-F, AMD Ryzen 9 3900x, 16Gb RAM, Gigabyte 2070Super auros

Permalänk
Medlem

Det behöver inte alls vara kört. Men först måste du identifiera vilken typ av attack du drabbats av, hur filerna har krypterats etc. Så hur ser det ut?

Permalänk
Medlem
Skrivet av Rådström:

Du får nog betala lite mer om själva attacken. Hur ser dina filer ut? Hur såg meddelandet ut etc?

"Read Me"
ATTENTION!

Don't worry, you can return all your files!
All your files like pictures, databases, documents and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
What guarantees you have?
You can send one of your encrypted file from your PC and we decrypt it for free.
But we can decrypt only 1 file for free. File must not contain valuable information.
You can get and look video overview decrypt tool:
Suspekt länk i spoiler /mod

Price of private key and decrypt software is $980.
Discount 50% available if you contact us first 72 hours, that's price for you is $490.
Please note that you'll never restore your data without payment.
Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.

To get this software you need write on our e-mail:
support@sysmail.ch

Reserve e-mail address to contact us:
helprestoremanager@airmail.cc

Your personal ID:
0405JUsjdVOl4RTmYRU3xlDzfmupAlZVBfKoNp8ANPTCf70o6

Permalänk
Medlem
Skrivet av Rådström:

Det behöver inte alls vara kört. Men först måste du identifiera vilken typ av attack du drabbats av, hur filerna har krypterats etc. Så hur ser det ut?

Bilderna, filerna är vita filer som alla heter .fgui i slutet.
Synd att man inte kan lägga upp en bild.

Permalänk
Medlem
Skrivet av Mullvaden83:

Det är nog ganska kört att kryptera upp filerna utan nyckel. O betalar du så är det inte ens säkert att du får det upplåst.

Jag vill inte vara den som är den men om bilerna o sånt va viktiga borde du haft backup.

Jo lätt att vara efterklok absolut, men i alla mina år som datorägare så har jag alltid haft en större disk där jag sparar allt men som är i datorn . Nu fick jag lära mig den hårda vägen och absolut varför har jag inte sparat skiten någon annan stans!

Permalänk
Medlem

Kan du starta upp datorn i felsäkert läge?

Permalänk
Medlem
Skrivet av stoltz:

Kan du starta upp datorn i felsäkert läge?

Det kan jag nog göra!
Vad tänker du mer ?

Permalänk
Medlem

Hej. Jag har tyvärr inga råd till dig. Jag har en fråga.

Kan du beskriva i detalj bäst du kan hur detta gick till?
"dom hackade in sig på min PayPal och discord."

Visa signatur

CPU: I7 7700k @ 4.6GHz - Noctua NH D15S - Asus ROG Strix Z270F Gaming.
GPU: RTX 3070TI @2 st 120mm cf-v12hp hydro dynamic fläktar. 👍
RAM: 32GB DDR4 3200MHz. HÅRDDISK: 4 st SSD, 2 Mekaniska.
MONITOR:1 Xiaomi MI 34"- 3440x1440 144Hz MONITOR:2 Optix MAG274R 27" 1080p 144Hz MONITOR/Tv:3 LG 47lv355n-ZB 47". Nätagg: Corsair Newton R2 1000W. Allt i ett Cooler Master CM Storm Stryker.

Permalänk
Medlem
Skrivet av SCORPIUS:

Hej. Jag har tyvärr inga råd till dig. Jag har en fråga.

Kan du beskriva i detalj bäst du kan hur detta gick till?
"dom hackade in sig på min PayPal och discord."

Svårt o förklara då jag inte riktigt vet hur det givk till..
Skulle ha Teams möte, gick in på teams sen sluta det funka och mina filer började bli vita.

3 minuter efter Plingade det till i min telefon och jag hade köpt nitro 4 gånger inom loppet av 10 sek via paypal.
Gick in på Paypal tog bort mitt kort med en gång, och bytte lösen till Paypal och Disc, och massa andra plattformer!

Permalänk
Medlem
Skrivet av Maard0:

Det kan jag nog göra!
Vad tänker du mer ?

Är filerna fortfarande låsta i felsäkert läge? Var mer det jag undrade. Om inte så är det mer bara ett "vanligt porrsurf virsus" typ.

Permalänk
Medlem

Ta ut disken, lägg undan och kör igång allt med en fräsch disk.

Har du tur som en tokig retar de fel person och fbi eller någon snäll släpper ett verktyg för att låsa upp det.

Permalänk
Medlem
Skrivet av stoltz:

Är filerna fortfarande låsta i felsäkert läge? Var mer det jag undrade. Om inte så är det mer bara ett "vanligt porrsurf virsus" typ.

Låste tyvärr
Inne på felsäkert läge.

Permalänk
Medlem
Skrivet av Spiffman:

Ta ut disken, lägg undan och kör igång allt med en fräsch disk.

Har du tur som en tokig retar de fel person och fbi eller någon snäll släpper ett verktyg för att låsa upp det.

Aah , man får väl vänta o se!

Permalänk
Medlem

Jo, det är den hårda vägen man lär sig, du har inte kvar de gamla lagringarna som du har flyttat filerna ifrån?? (man tömmer/flyttar aldrig data från gamla diskar - man kopierar bara dessa till större lagring och låter man de gamla diskarna få ligga kvar i någon skrubb/vind då hårddiskar kan hålla data läsbart väldigt länge, speciellt de äldre diskarna) - att också tänka på är att optisk media (DVD/BR) är i princip immun mot ransomware-attacker, så det kan vara en anledning att bränna just familjebilder etc. i 1 eller 2 kopior på optisk media, medans det mesta andra får man hantera med tex. externa USB-diskar som alltid kopplas ur och läggs undan mellan backupperna.

Allt som är online och lättillgängligt är inte säkert som att lagra på NAS etc. och snabbt replikeras vidare i tex. molntjänst och skriva över de tidigare friska kopiorna om inte tjänsten har uttalad sessions/versionshantering av filer. Idag är inte en trasig disk den största faran om man kör NAS med redundansdiskar eller har backupper - utan ohyra som tar sig in i burkarna i form av virus/ransomware både i NAS:arna själva (QSNAP/Asustor) och klientdatorerna.

Permalänk
Medlem
Skrivet av Maard0:

Aah , man får väl vänta o se!

Chansen att du får tillbaka dina filer utan att betala är obefintlig tyvärr.

Sen kommer de inte sitta och vänta i all evighet på att folk ska höra av sig, utan när de fått in tillräckligt med pengar så kommer de dumpa kontaktvägar, konton och möjligheterna att kontakta dem försvinner för gott.

Permalänk
Medlem
Skrivet av Sveklockarn:

Chansen att du får tillbaka dina filer utan att betala är obefintlig tyvärr.

Sen kommer de inte sitta och vänta i all evighet på att folk ska höra av sig, utan när de fått in tillräckligt med pengar så kommer de dumpa kontaktvägar, konton och möjligheterna att kontakta dem försvinner för gott.

Det känns lite så!

Permalänk
Medlem

Det är bara att lägga undan de krypterade diskarna och vänta - kanske 10 år och längre ifall någon huvudnyckel dyker upp vid någon sprängning av ransomware-grupp, annars är det chanslöst.

att betala är ingen garanti för nyckel och i en del fall har det aldrig varit avsikten att datat skall kunna räddas igen...

Permalänk
Medlem
Skrivet av xxargs:

Det är bara att lägga undan de krypterade diskarna och vänta - kanske 10 år och längre ifall någon huvudnyckel dyker upp vid någon sprängning av ransomware-grupp, annars är det chanslöst.

När har det hänt? Varför skulle de sitta kvar med komprometterande information i 10 år? Jag tror att de är mycket mer intresserade av att röja upp och utplåna spåren av sin brottslighet så fort som möjligt efter att de har pengarna.

Skrivet av xxargs:

att betala är ingen garanti för nyckel och i en del fall har det aldrig varit avsikten att datat skall kunna räddas igen...

Nä han kan ju strunta i att betala bara av principskäl, men kostnaden blir då istället datan som förlorats. Ransomware-attacker bygger ju på att det går att få tillbaka filerna och att den som är offret inte går till myndigheterna utan väljer att betala. Det senare vore ju det bästa alternativet, men det finns ju vare sig kompetens eller vilja att jaga den typen av bedragare som inte drabbar storbankerna.

Med största sannolikhet sitter bedragarna i något skitland utan fungerande rättväsende ändå.

Ha backup, det är jättebilligt.

Permalänk
Medlem
Skrivet av Sveklockarn:

När har det hänt? Varför skulle de sitta kvar med komprometterande information i 10 år? Jag tror att de är mycket mer intresserade av att röja upp och utplåna spåren av sin brottslighet så fort som möjligt efter att de har pengarna.
Nä han kan ju strunta i att betala bara av principskäl, men kostnaden blir då istället datan som förlorats. Ransomware-attacker bygger ju på att det går att få tillbaka filerna och att den som är offret inte går till myndigheterna utan väljer att betala. Det senare vore ju det bästa alternativet, men det finns ju vare sig kompetens eller vilja att jaga den typen av bedragare som inte drabbar storbankerna.

Med största sannolikhet sitter bedragarna i något skitland utan fungerande rättväsende ändå.

Ha backup, det är jättebilligt.

En del av mig vill ju betala för att jag har bilder på mina små tjejer när dom växer upp!
Bilder ifrån bröllop, utlandsresor mm. Betalar hellre och får tillbaka allt än att gå till polisen som kommer uppmana att inte betala och förlora allt. Sen är man ju lite rädd att man betalar och inte får något tillbaka.

Men har en bekant som råkat ut för detta och hon betalade och fick tillbaka alltihop!.

MEN!!!!

Jag är väldigt rätt för att det finns en risk att jag ändå inte får tillbaka allt då jag "mini formaterade" datorn!.
Då betalar jag och sen inser att jag ändå inte kan få filerna pga att jag gjort en liten formatering.

Vad tror ni?
Vissa säger att pga formatering så är det kört,
Andra säger att de inte spelar någon roll att ja formaterat.

Permalänk
Medlem
Skrivet av Maard0:

Jag är väldigt rätt för att det finns en risk att jag ändå inte får tillbaka allt då jag "mini formaterade" datorn!.
Då betalar jag och sen inser att jag ändå inte kan få filerna pga att jag gjort en liten formatering.

Vad tror ni?
Vissa säger att pga formatering så är det kört,
Andra säger att de inte spelar någon roll att ja formaterat.

Jag förstår inte vad du menar med proceduren du beskriver tyvärr.

Är det en SSD eller HDD? En formaterad SSD kommer köra s.k. garbage collection efteråt när enheten går till idle, och ta bort all data. Är det en HDD som snabbformaterats så går det att reversera formateringen om inget mer har skrivits till disken. Om det har skrivits data till disken efter snabbformatering så går det ofta att få ut filer, men då är det mer slumpmässigt vad som klarat sig.

Permalänk
Medlem
Skrivet av Sveklockarn:

Jag förstår inte vad du menar med proceduren du beskriver tyvärr.

Är det en SSD eller HDD? En formaterad SSD kommer köra s.k. garbage collection efteråt när enheten går till idle, och ta bort all data. Är det en HDD som snabbformaterats så går det att reversera formateringen om inget mer har skrivits till disken. Om det har skrivits data till disken efter snabbformatering så går det ofta att få ut filer, men då är det mer slumpmässigt vad som klarat sig.

Jag formaterade min SSD disk.
Jag skiter bokstavligen talat i SSD disken för jag hade bara spel där osv.

ALLLT jag egentligen vill ha ligger i HDD disken.
Men folk har sagt att jag inte kan få tillbaka de filerna för att jag formaterat SSD disken.

Eftersom filerna ifrån HDD disken lagras på SSD disken då dom krypterat.

Permalänk
Medlem
Skrivet av Maard0:

Jag formaterade min SSD disk.
Jag skiter bokstavligen talat i SSD disken för jag hade bara spel där osv.

ALLLT jag egentligen vill ha ligger i HDD disken.
Men folk har sagt att jag inte kan få tillbaka de filerna för att jag formaterat SSD disken.

Eftersom filerna ifrån HDD disken lagras på SSD disken då dom krypterat.

Jag har svårt att tänka mig att det skulle ha någon som helst påverkan då det är de individuella filerna som är krypterade, och således bör kunna dekrypteras individuellt om man bara har nyckeln. Men du kanske tänker att mjukvaran som behövs för att dekryptera har raderats och att det därför inte går att återställa, vilket nog är omöjligt att svara på utan att ha tillgång till den mjukvaran i så fall.

Du kan ju testa att kontakta krypteringsbanditerna och fråga dock.

Permalänk

Alltid jobbigt med cryptolockers, allt du försöker göra nu kan förvärra situationen/minska chansen för recovery framöver. Så ha det i baktanken, även följande saker.

Om teamsmötet var jobbrelaterat och gjordes med arbetskonto så ring ditt företags IT avdelning, så dom kan se till att säkra upp ditt konto igen. Inte kul att vara personen som råkar trolla in en cryptolocker på ett företag.

Se till att du inte har någon annan dator/nätverkslagring på samma nätverk som den infekterade datorn, för det brukar ligga med en hel del andra prylar för att fortfarande ha kontakt och fjärrstyra din dator. Och då är saker anslutna till samma nätverk i extra stor fara.

Sakerna jag hade testat köra om jag var i din sits:

Startat datorn i felsäkert läge, kört malwarebytes, det borde räcka för att ta bort viruset, men inte få tillbaka filerna.
Efter det testat köra, tror dock det programmet behöver komma åt internet:
https://www.emsisoft.com/ransomware-decryption-tools/stop-djv...
Tror oddsen att den lyckas ta det är ganska liten, då din dator var online när du blev infekterad, så troligen har du fått en unik nyckel till just din dator.

Du kan även testa https://www.cgsecurity.org/wiki/PhotoRec
Då det programmet är rätt duktigt på att återskapa korrupta filer, och krypteringen brukar inte vara av hela filen(för att lyckas ta alla filer innan man hinner stänga av). Med lite tur kanske några av bilderna går att återskapa, och några bilder är bättre än inga.

Om du ansluter ett USB minne till datorn så ska du behandla det som att det är infekterat, om du lyckas återställa några bilder till ett USB minne så hade jag flyttat bilderna vidare genom att plugga in det i en annan dator som kör linux, gärna liveversion från ett annat usb minne, ingen hårddisk ansluten i datorn. Laddat upp filerna till ett nyskapat onedrive/google drive, och sett till att det enbart kommer med bildfiler.

Annars, lägg hårddisken på hyllan, gör en googlesökning på viruset en gång i halvåret och se om någon generell decryption för det har släppts.
Betalning ger ingen garanti att du får en nyckel att låsa upp filerna med, men det ger en garanti att dom kommer fortsätta försöka sprida viruset till fler personer.

Se även till att byta ut alla lösenord, och då menar jag alla lösenord. Se det som ett tillfälle att skaffa unika lösenord till alla olika tjänster, så när någon site du är medlem på blir hackad nästa gång så vet du att ditt 14 tecken långa slumpade lösenord inte används till några av dina andra ställen.

Permalänk
Medlem

Trist situation du sitter i. Måste fråga, vet du hur dom ens kom in i datorn och förbi antivirus?

Permalänk

sökte lite på filändelsen ".fgui" och kan ev gå att låsa upp.

verkar som att om datorn var offline under krypteringen (inte troligt) så används en lokalt sparad (samma nyckel för alla) krypteringsnyckel som sparas nånstans på en lokal disk och kan ev låsas upp utan att behöva betala verkar vara AES-256 kryptering.

har du tur så låg inte nyckeln på disken som du rensat.

om datorn var online under krypteringen ligger nyckelfilen på gärningsmännens server och är unik för varje person så i princip omöjligt att återställa utan att komma åt deras server.

verkar som att attacken maskerar sig som en windows uppdatering och vill att du startar om datorn vart efter den börjar kryptera filer efter omstarten.

1. snor konton Steam, telegram, skype osv troligen fler eftersom du säger det verkade ha snott ditt discord konto och paypal.
2. verkar kunna sno lokalt sparade crypto plånböcker.
3. kan spionera och och ansluta/kontrollera den infekterade datorn.
4. snor internet cookies, webhistorik, lösenord sparade i webläsaren.

om du var online under krypteringen så är jag ledsen att säga det. filerna är troligen rökta.

och med ovanstående lista skulle jag inte våga ha kvar något på datorn ifall något ligger kvar utan skulle nog blåsa varenda lagringsenhet som varit ansluten senaste månaden eller så minst.

Visa signatur

ASUS B550-f-Gaming, R9 5800X3D, HyperX 3200Mhz cl16 128Gb ram, rtx 3070ti.
[Lista] De bästa gratisprogrammen för Windows
[Diskussion] De bästa gratisprogrammen för Windows

Permalänk
Medlem

Bitdefender erbjuder en del verktyg för att låsa upp ransomware, men då måste man veta vad man råkat ut för.

https://www.bitdefender.com/toolbox/

Visa signatur

Chassi: Corsair Obsidian 500 RGB SE / Systemdisk Samsung 980 PRO SSD: Samsung 850 PRO 250GB / SSD: Samsung 850 EVO 250GB / SSD: Crucial MX300 1TB / CPU: Ryzen 7 3800X @ 4,2 Ghz / Kylning: Noctua NH-D15S push/pull / GPU: MSI 3080Ti SUPRIM X / PSU: Corsair RM1200i / MB: ASUS X470-f Gaming / RAM: HyperX Fury 2x16GB 3600 mhz / OS: W10 / Mus: Logitech G903 / TB: Logitech G915 TKL Wireless / Ljud: Sound BlasterX Pro-Gaming AE-9, Blue Yeti , Sennheiser HD660S, Skärm: Acer Predator X34P @3440x1440 UltraWide

Permalänk
Medlem
Skrivet av Rouge of Darkness:

sökte lite på filändelsen ".fgui" och kan ev gå att låsa upp.

verkar som att om datorn var offline under krypteringen (inte troligt) så används en lokalt sparad (samma nyckel för alla) krypteringsnyckel som sparas nånstans på en lokal disk och kan ev låsas upp utan att behöva betala verkar vara AES-256 kryptering.

har du tur så låg inte nyckeln på disken som du rensat.

om datorn var online under krypteringen ligger nyckelfilen på gärningsmännens server och är unik för varje person så i princip omöjligt att återställa utan att komma åt deras server.

verkar som att attacken maskerar sig som en windows uppdatering och vill att du startar om datorn vart efter den börjar kryptera filer efter omstarten.

1. snor konton Steam, telegram, skype osv troligen fler eftersom du säger det verkade ha snott ditt discord konto och paypal.
2. verkar kunna sno lokalt sparade crypto plånböcker.
3. kan spionera och och ansluta/kontrollera den infekterade datorn.
4. snor internet cookies, webhistorik, lösenord sparade i webläsaren.

om du var online under krypteringen så är jag ledsen att säga det. filerna är troligen rökta.

och med ovanstående lista skulle jag inte våga ha kvar något på datorn ifall något ligger kvar utan skulle nog blåsa varenda lagringsenhet som varit ansluten senaste månaden eller så minst.

Mitt internet slutade faktiskt funka när filerna försvann. Så kan möjligtvist varit offline.

Men kan oxå varit online då jag försökte logga in på teams när detta hände.

Men men, jag vette Fan vad jag ska göra!

Permalänk
Medlem
Skrivet av xSean145:

Trist situation du sitter i. Måste fråga, vet du hur dom ens kom in i datorn och förbi antivirus?

Vad jag vet, så försökte jag logga in på teams för att ha lektion med läraren, samtidigt som jag uppdaterade Windows.

Mer än så vet jag tyvärr inte.