Malware CTB Locker
8 juli 2015 - 16:57   
geplaatst door: rump
Beste MacFreakers,

Ik kom er net achter dat een aantal bestanden op m'n Mac extensies heeft eindigend .qmsmoak
en dat ie geïnfecteerd is door CTB Locker malware.
Het leuke idee dat er geen virussen voor de Mac bestaan mag nu toch echt naar het rijk der fabelen. Het komt wellicht niet heel vaak voor maar is hier toch echt aan de hand.

Ik ben met ClamXav de boel aan het scannen maar kan vind op dit forum niets over deze malware.

Hopelijk vind de scanner de bron van de ellende, ik heb de geïnfecteerde al bestanden kunnen vervangen door een backup.

Heeft iemand misschien wat meer info en wat te doen? Het verbaast me dat zoeken op "malware" hier maar 1 discussie oplevert...

Malware CTB Locker
8 juli 2015 - 18:00    reactie #1
geplaatst door: HEXDIY
Zoek eens op Cryptowall of Cryptolocker. Strikt genomen geen virus, maar ransomware, die wellicht is meegekomen met 1 of ander Zip bestand.
If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
Malware CTB Locker
8 juli 2015 - 18:14    reactie #2
geplaatst door: Pieterr
Heb je Windows geinstalleerd op je Mac?
Tot zover ik begrijp is dit virus alleen actief op Windows systemen.

Meer info: http://www.techrepublic.com/article/ctb-locker-virus-how-to-protect-your-systems-and-what-to-do-if-infected/

"One experiment is worth a thousand expert opinions."
Malware CTB Locker
8 juli 2015 - 18:17    reactie #3
geplaatst door: MacFrankie

Citaat
rump om 16:57, 8-07-2015
 Het verbaast me dat zoeken op "malware" hier maar 1 discussie oplevert...

Zoek voor de gein eens op "virus", en je vindt 500 (zinloze) discussies!

Discussie nummer 501 is ook zinloos, en zal ik daarom ook afraden.

Maar als je een probleem hebt, en je wilt een oplossing, dan ben je op MF aan het goede adres!

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Malware CTB Locker
8 juli 2015 - 18:30    reactie #4
geplaatst door: GeorgeM

Citaat
rump om 16:57, 8-07-2015
Het verbaast me dat zoeken op "malware" hier maar 1 discussie oplevert...

Mij ook, want ik heb het net gedaan met de zoekoptie op de voorpagina en kreeg 34 draadjes als zoekresultaat.

En zo krijg je er nog veel meer: https://duckduckgo.com/?q=site%3Amacfreak.nl+malware

Als laatste: een virus is malware, maar malware is lang niet altijd een virus.

Klinkt misschien als semantiek, maar zorgt ervoor dat je op deze site bij voorbaat in ieder geval één discussie alvast vermijdt.  :wink:

Malware CTB Locker
8 juli 2015 - 23:21    reactie #5
geplaatst door: rump
Fijn dat het hier, heel voorspelbaar, direct weer over de formulering gaat terwijl er een flinke lijst bestanden op mijn Mac om zeep zijn geholpen. Misschien dat er 501 zinloze discussies zijn omdat de zg kenners daar nooit last van hebben gehad.

Ik zocht in alle fora via de zoekfunctie in het forum en krijg daar nu (uiteraard) 2 hits.

Maar pieterr noemt het een virus en geeft iets waar ik iets mee kan; dus dank!

Ik heb Windows niet direct op mijn Mac geïnstalleerd gebruik Paralells Desktop met Windows8 en het is mogelijk dat de malware via die weg zijn ding heeft kunnen doen wellicht.

Malware CTB Locker
8 juli 2015 - 23:38    reactie #6
geplaatst door: het ModeratorTeam
Titel aangepast (was: "Mac malware CTB Locker").
met vriendelijke groet, het ModeratorTeam
Malware CTB Locker
8 juli 2015 - 23:48    reactie #7
geplaatst door: GeorgeM
Net nog een keer op de voorpagina in het zoekveld op "virus" gezocht (67 onderwerpen), en ook nog een keer naar "malware" (weer 34 onderwerpen).

Houd ons verder op de hoogte, want ik wist niet dat Windows ellende aan bestanden op je Mac kon veroorzaken.

Of heb je Parallels toegang tot je hele Mac gegeven? Normaal gesproken wordt dat beperkt tot één gedeelde map.

Malware CTB Locker
9 juli 2015 - 00:59    reactie #8
geplaatst door: HEXDIY
Vreemd, maar ik heb zo een vermoeden dat CTB locker mogelijk wél bestandsextensies kan toevoegen op OSX, maar daar verder niks meer mee kan. Dus verder machteloos is, behalve misschien zijn vervaarlijk ransomscherm laten zien. OSX bestanden echt locken lijkt ie niet te kunnen...
If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
Malware CTB Locker
9 juli 2015 - 01:06    reactie #9
geplaatst door: Flix

Citaat
rump om 23:21, 8-07-2015
Fijn dat het hier, heel voorspelbaar, direct weer over de formulering gaat terwijl er een flinke lijst bestanden op mijn Mac om zeep zijn geholpen.

Maar dat schijf je niet in je openingspost. Welke bestanden en hoe zijn ze om zeep geholpen?
Malware CTB Locker
9 juli 2015 - 01:08    reactie #10
geplaatst door: HEXDIY
Nog vreemder: op heel het internet lijkt de extensie .qmsmoak enkel door Google geïndexeerd op dit eigenste topic. Vandaar de 2 hits van rump. Begrijpe de hint wiens eurocent valt...
Kwestie van geen kaboutertjes meer te voederen.
If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
Malware CTB Locker
9 juli 2015 - 01:40    reactie #12
geplaatst door: HEXDIY
Of bedoel je het Quality Management System/ document control van OakInterlink?
If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
Malware CTB Locker
9 juli 2015 - 06:32    reactie #13
geplaatst door: Pieterr
Citaat
rump om 16:57, 8-07-2015
Het leuke idee dat er geen virussen voor de Mac bestaan mag nu toch echt naar het rijk der fabelen. Het komt wellicht niet heel vaak voor maar is hier toch echt aan de hand.

Citaat
rump om 23:21, 8-07-2015
Ik heb Windows niet direct op mijn Mac geïnstalleerd gebruik Paralells Desktop met Windows8 en het is mogelijk dat de malware via die weg zijn ding heeft kunnen doen wellicht.

Dat lijkt mij de meest voor de hand liggende oorzaak. Als je leest hoe CTB zijn werk doet, is daar Windows functionaliteit voor nodig (zie de eerdere link). Bestanden op je schijf (of schijven) die toegankelijk (beschrijfbaar) zijn vanuit Windows lopen risico.

Als je echt met CTB te maken hebt gehad, is het beste wat je kunt doen je schijf wissen, een schone installatie doen en een oudere backup terugzetten. Probeer ook terug te bedenken op welke "leuke" websites je de laatste keer 'interessante' dingen hebt gedownload vanuit Windows, waarmee je deze ongein hebt binnengehaald.

"One experiment is worth a thousand expert opinions."
Malware CTB Locker
9 juli 2015 - 11:23    reactie #14
geplaatst door: rump
Ik kreeg een email van een incassobureau die er erg serieus uitzag, daaraan zat een attachment dat een factuur had moeten zijn maar dit bleek een .exe bestand dat direct automatisch opende in Parallels Windows8. Dat heeft misschien 1 minuut gedraaid maar zag een bui hangen dus direct die virtual machine weggegooid.
ClamXav vond die factuur als "malware" dus vermoed ik dat daar het probleem zat.

Ik heb Parallels bij mijn weten nooit ingesteld om toegang te hebben tot al mijn Mac bestanden, dus zou dat een default-setting kunnen zijn en dan is dat dus zeker een puntje voor de andere gebruikers!

De bestanden die geïnfecteerd (of mag je dat niet zeggen als het geen "virus" is  :reading: ) zijn, waren php bestanden of pdf's. Als php-programmeur heb ik er daar genoeg van... En de inhoud ervan was compleet vernaggeld dus was dit niet alleen een veranderde extensie.

Wat betreft de zoektermen verbaasde het mij ook dat "qmsmoak" via Google niets opleverde en "CTB Locker Mac" alleen over Windows ellende gaat. Maar dat klopt dus wel als het bij mij via Parallels ging.

En jammer dat dit forum verschillende zoekfuncties heeft die verschillende resultaten oplevert, als ik het goed begrijp...

Malware CTB Locker
9 juli 2015 - 11:29    reactie #15
geplaatst door: GeorgeM

Citaat
rump om 11:23, 9-07-2015
Ik heb Parallels bij mijn weten nooit ingesteld om toegang te hebben tot al mijn Mac bestanden, dus zou dat een default-setting kunnen zijn en dan is dat dus zeker een puntje voor de andere gebruikers!

Hoe dat kan van die verschillende zoekresultaten begrijp ik ook niet, vreemd.

Wat betreft het citaat hierboven, daarover kan je meer lezen op deze pagina:

http://download.parallels.com/desktop/v7/update2/docs/en/Parallels%20Desktop%20User's%20Guide/32922.htm

Malware CTB Locker
9 juli 2015 - 11:33    reactie #16
geplaatst door: GeorgeM
Nog een aanvulling: malware of virus is niet alleen semantiek.

Een virus verspreidt zichzelf, andere malware niet. Als jij een virus had gehad dan hadden nu mogelijk al je kennissen met Windows het ook, nu ben jij alleen de klos.

Volgens mij een belangrijk verschil, maar als je de klos bent dan maakt het natuurlijk niet zoveel uit, dan baal je gewoon.

Had je een goede backup?

Malware CTB Locker
9 juli 2015 - 11:42    reactie #17
geplaatst door: FanBoy

Citaat
rump om 11:23, 9-07-2015
Ik kreeg een email van een incassobureau die er erg serieus uitzag, daaraan zat een attachment dat een factuur had moeten zijn maar dit bleek een .exe bestand dat direct automatisch opende in Parallels Windows8. Dat heeft misschien 1 minuut gedraaid maar zag een bui hangen dus direct die virtual machine weggegooid.

Les voor de volgende keer, nooit, maar dan ook nooit, op zulke dingen klikken. Als het echt belangrijk is, sturen ze nog steeds een ouderwetse brief.
Geldt voor banken, energiebedrijven, incassobureaus en een ieder die geld van je wil ontvangen of iets belangrijks te melden heeft.

-= If you ain't got nothing nice to say, then don't say nothing at all =-
Malware CTB Locker
9 juli 2015 - 11:45    reactie #18
geplaatst door: GeorgeM
Helemaal met FanBoy eens. Als ik dingen krijg van bijvoorbeeld mijn bank of Paypal dan klik ik niet op de links in de mail, maar log ik daar zelf in en lees het daar wel.

Maar volgens mij heeft rump deze (hardhandige) les inmiddels ook wel geleerd.  :wink:

Malware CTB Locker
9 juli 2015 - 12:21    reactie #19
geplaatst door: fred44nl

Citaat
rump om 11:23, 9-07-2015
Ik heb Parallels bij mijn weten nooit ingesteld om toegang te hebben tot al mijn Mac bestanden, dus zou dat een default-setting kunnen zijn en dan is dat dus zeker een puntje voor de andere gebruikers!

wellicht heeft het ook te maken met de manier waarop Parallels en OS X geïntegreerd zijn.
ik bedoel dan Modality en/of Coherence.
als je die niet hebt gekozen, dan is toegang tot alle OS X user bestanden zeker geen standaard instelling.
volgens mij heb je dan alleen toegang op de map Gebruikers/Gedeeld.
zo staat het bij mij in ieder geval.


 MacBook Air (2020) - 13" - i7 - 256 GB SSD -  Catalina
Malware CTB Locker
9 juli 2015 - 12:48    reactie #20
geplaatst door: MacFrankie

Citaat
rump om 11:23, 9-07-2015
Ik kreeg een email van een incassobureau die er erg serieus uitzag, daaraan zat een attachment dat een factuur had moeten zijn maar dit bleek een .exe bestand dat direct automatisch opende in Parallels Windows8.
…(knip)…
Als php-programmeur heb ik er daar genoeg van...

Snap ik het goed? Je bent IT professional, en je opent zomaar een uitvoerbare bijlage van een phishing mail?

Ik heb mijn vader nu zo goed opgevoed dat hij bij twijfel niks opent, in ieder geval niet nadat hij mij gebeld heeft. Dat heeft hij tot nu toe (in de 6 jaar dat hij een Mac heeft) 2 keer gedaan. Hij heeft nog nooit een malware besmetting gehad (daarvoor,op z'n PC, was het aan de orde van de dag). En dat alles zonder antivirus, maar gewoon met gezond verstand.

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Malware CTB Locker
9 juli 2015 - 12:59    reactie #21
geplaatst door: GeorgeM
We zijn allemaal mensen, en we maken allemaal wel eens een fout.

Ik gok dat het mailtje van dit nep-incassobureau ook precies zo opgesteld was dat je lekker opgefokt meteen die factuur wilde inzien.

Malware CTB Locker
9 juli 2015 - 14:00    reactie #22
geplaatst door: Godfather
Beetje olie op het vuur: Het zijn ook diezelfde mensen die achteloos op links klikken in phishing mails als degene die maar blijven roepen dat Macs toch echt kwetsbaar voor virussen zijn. :P

Maar ontopic: Je Mac is veilig, Windows niet. Als je onbedoeld een brug slaat tussen die twee werelden middels virtualisatie software waarvan een feature is dat je bij je Mac bestanden kunt vanuit Windows en omgekeerd, dan is dat dus een risico. Beste advies nu is om gewoon opnieuw te beginnen, uithuilen, formatteren en een recente backup terug zetten. En natuurlijk nog meer oppassen met Windows.

Mac Pro '08 - iPad 16GB - iPhone 6 - Next Gen MB Pro
Malware CTB Locker
9 juli 2015 - 14:03    reactie #23
geplaatst door: Pieterr
Citaat
rump om 11:23, 9-07-2015
Ik kreeg een email van een incassobureau die er erg serieus uitzag, daaraan zat een attachment dat een factuur had moeten zijn maar dit bleek een .exe bestand dat direct automatisch opende in Parallels Windows8. Dat heeft misschien 1 minuut gedraaid maar zag een bui hangen dus direct die virtual machine weggegooid.
ClamXav vond die factuur als "malware" dus vermoed ik dat daar het probleem zat.

Ik heb Parallels bij mijn weten nooit ingesteld om toegang te hebben tot al mijn Mac bestanden, dus zou dat een default-setting kunnen zijn en dan is dat dus zeker een puntje voor de andere gebruikers!

Ik zou in ieder geval nog eens nagaan of je de "Isolate Mac from Windows" optie aan het staan, en ook de andere settings op de juiste stand hebt staan zoals in dit artikel beschreven.

http://download.parallels.com/desktop/v9/ga/docs/ko_KR/Parallels%20Desktop%20User's%20Guide/32927.htm

Citaat

Set Windows Files of a Particular Type to Open in a Mac OS X Application

To open a Windows file with a Mac OS X application only this time:

- Right-click (or Control-click) the file in Windows, choose Open With from the shortcut menu, and choose an application.
To set all files of a particular file type to open in a Mac OS X application:

- Right-click (or Control-click) a file in Windows, choose Open With from the shortcut menu, and click Choose default program.
- Select an application, choose Always use the selected program to open this kind of file, and click OK.

Note: To set files to open in the application or program of your choice, Parallels Tools must be installed. In most cases, Parallels Tools are installed by default. Also, the Isolate Mac from Windows option must be disabled, and Windows application sharing must be enabled.

"One experiment is worth a thousand expert opinions."
Malware CTB Locker
9 juli 2015 - 20:23    reactie #24
geplaatst door: rump
Er zijn de laatste 24 uur geen bestanden meer encrypt dus zal de malware in Parallels Windows gezeten hebben en het via Parallels gewerkt hebben.

Ik heb 4 backups op diverse locaties dus heeft het alleen wat ergernis opgeleverd.

@MacFrankie: Ik ben inderdaad een IT-professional, kun je nagaan hoe vernuftig deze maandag-ochtend-phishing was! Het incasso-bureau heeft op z'n site een uitgebreide uitleg over deze phishing-mails waarbij ze aangeven dat het enige verschil met hun emails is dat daar een dossiernummer in staat en een andere aanhef. Veel van mijn klanten hebben mijn e-mailadres als contactpersoon van hun webhost; daarom komen ook betalingsherinneringen binnen wat voor mij de reden was om het bestand niet ongezien weg te gooien. Dank voor je begrip...
Overigens werd het bij het openen van de bijlage pas duidelijk dat het een exe-bestand was, wat op mijn Mac dus nog geen enkel probleem had moeten zijn als dat Parallels daar niet direct mee in de weer ging.

Ik ben nog altijd (sinds 2003) geneigd dit soort kwesties op het forum te zetten om anderen daar mee te helpen.
Wat een reden is om dat niet meer te doen is het gezeur over definities en onbegrip over hoe anderen met een Mac omgaan.
Maar als het de bedoeling is dat dit forum alleen voor een know-it-all incrowd is dan wordt dat zo wel duidelijk.

@iedereen die wel geholpen heeft: veel dank!