"One experiment is worth a thousand expert opinions."
SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 19:26    reactie #1
geplaatst door: jaco123
Gelukkig gebruikt niemand zijn synology toch als enige backup of wel?  
We roepen hier een paar keer per maand "RAID is geen backup"...

Met een goede backup is het een kwestie van NAS herinstalleren (eventueel deze keer de web-interface naar internet maar dicht laten?) en de backup terugzetten.

Of graaft de malware zich zo diep in dat je de NAS niet kunt herinstalleren?

SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 19:30    reactie #2
geplaatst door: Pieterr
Ik heb wat rondgelezen en ik begreep dat je van de malware afkomt door de schijven tijdelijk uit je NAS te halen en dan opnieuw op te starten (zonder schijven). De volledige procedure is ergens terug te vinden op het synology forum.

Ik ben benieuwd hoe deze malware precies is binnengekomen. Ik vermoed via een of andere service (EZ-internet?) naar "buiten" die de Synology software aanbiedt.

"One experiment is worth a thousand expert opinions."
SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 21:02    reactie #3
geplaatst door: Sypie

Citaat
jaco123 om 19:26, 4-08-2014
Gelukkig gebruikt niemand zijn synology toch als enige backup of wel?  
We roepen hier een paar keer per maand "RAID is geen backup"...

Ik wil je er even op wijzen dat deze twee zaken niets met elkaar te maken hebben. Niet iedere back-up is een RAID-systeem en niet ieder RAID-systeem is een back-up.

Dat RAID geen back-up is slaat alleen op het feit dat 2 gelijke schijven in 1 systeem geen vorm van back-up is. Dat wil niet zeggen dat ik mijn Synology niet als back-up kan gebruiken zodra ik er een RAID-systeem van heb gemaakt.

@Pieterr: Het beste is om je Synology op dit moment even van het internet te halen totdat duidelijk is wat er loos is.

SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 22:25    reactie #4
geplaatst door: fred44nl

Citaat
Sypie om 21:02, 4-08-2014
Het beste is om je Synology op dit moment even van het internet te halen totdat duidelijk is wat er loos is.

hoe kun je een NAS van internet halen en em toch lokaal gebruiken ??

m'n dochter heeft een Synology-NAS en ik weet op dit moment niet welke DSM erop staat. ook weet ik niet of er internet-toegang ingesteld staat.
uit voorzorg heb ik de NAS geheel laten uitschakelen.

 MacBook Air (2020) - 13" - i7 - 256 GB SSD -  Catalina
SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 22:28    reactie #5
geplaatst door: jaco123
@Sypie: Daarom had ik ook staan "enige" backup.

RAID kan je prima helpen tegen hardware-falen, maar niet tegen dit soort grappen en ander software-falen.

Prima om je NAS als backup te gebruiken (doe ik ook), maar zorg in ieder geval dat het niet je enige backup is. Voor veel mensen denk ik toch weer even een "o ja"-momentje...

SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 22:30    reactie #6
geplaatst door: jaco123
@fred44nl: Wellicht kun je de firewall van je modem/router zo instellen dat je NAS geen internet-toegang heeft? Dan werkt hij nog prima lokaal, maar niet op internet. Hangt een beetje van je modeom/router af of die mogelijkheid er wel of niet in zit.

Alternatief kan zijn om in de synology zelf alle diensten die op internet gericht zijn simpelweg uit te zetten.

SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 22:57    reactie #7
geplaatst door: fred44nl
@jaco123
er zit een Cisco EPC3208 "kaal" kabelmodem met een AE als router.
voorzover ik weet zit daar geen port-forwarding in.
op dit moment weet ik niet of er eventueel internet functies ingesteld zijn.
 MacBook Air (2020) - 13" - i7 - 256 GB SSD -  Catalina
SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 23:19    reactie #8
geplaatst door: jaco123
Je AE doet waarschijnlijk DHCP + NAT. Als je bij NAT geen forwards en/of standaardhost ingesteld hebt zit je goed. Ik weet niet of Synology NAT-PMP ondersteunt, als Synology dat ondersteunt, dan zou je NAT-PMP uit moeten zetten op je AE.

(NAT-PMP is zoiets als UPNP, waarmee apparaten zelf poorten open kunnen zetten en/of laten forwarden, iets dat vanuit de gebruiker qua gemak fantastisch is, maar vanuit beveiliging natuurlijk direct uit moet)

SynoLocker: ransomware gericht op Synology NAS
4 augustus 2014 - 23:46    reactie #9
geplaatst door: fred44nl
maar als je NAT-PMP uitschakeld op de AE, werkt uTorrent of SABnzb+, etc. dan nog wel ??
of moet je die dan weer apart open zetten ??
 MacBook Air (2020) - 13" - i7 - 256 GB SSD -  Catalina
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 00:06    reactie #10
geplaatst door: jaco123
SabNZB is alleen maar downloaden, jouw computer initieert de verbinding en niemand hoeft jouw computer te benaderen.

Voor Torrents moeten anderen jouw computer ook kunnen benaderen, daarvoor kun je handmatig de juiste poorten forwarden. Zie ook http://www.utorrent.com/intl/nl/help/guides/connection-setup

SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 06:51    reactie #11
geplaatst door: Bianco
Voor zover ik heb kunnen zien, gaat het om Syno's met daarop DSM 4.3 Geinstalleerd. Syno's met de laatste versie DSM hebben geen last.
Apple gebruiker sinds 1994.
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 09:30    reactie #12
geplaatst door: fred44nl
ja, maar de nieuwste firmware voor een DS209 is DSM 4.2-3250; Build Date : 2014-07-16
is die dan wèl goed ??
 MacBook Air (2020) - 13" - i7 - 256 GB SSD -  Catalina
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 09:56    reactie #13
geplaatst door: Pieterr
"One experiment is worth a thousand expert opinions."
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 10:21    reactie #14
geplaatst door: minte
Opvallend weinig inbreng van de mensen van Synology in dat draadje. Alleen een openingspost met nul komma nul aan informatie en vervolgens geen enkele reactie op de vele vragen die er gesteld worden. Ze zitten hier duidelijk met de handen in het haar. Jammer.
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 11:52    reactie #15
geplaatst door: tantepoes
@minte of ze zijn keihard bezig......


Uitstekende service van de mensen van mobile-harddisk.nl die mij per mail waarschuuwden.

MBP
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 12:23    reactie #16
geplaatst door: tactac
Ik mis informatie van de mensen van Synologie over wat je nu moet doen en hoe je dat moet doen wanneer je hier nog geen last van hebt. Hoe je dat kunt controleren en wat je moet doen wanneer je wel gehacked bent.

Je zou denken dat ze daar toch ook wel weten dat je nu je klanten zo goed mogelijk moet informeren. Daar is vast wel iemand voor vrij te maken. Op hun website ook helemaal niets hierover kunnen vinden. Ik vind dat weinig vertrouwen geven.

SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 12:27    reactie #17
geplaatst door: Pieterr
Het lijkt me verstandig om alle poorten die je in je router hebt geforwarded naar je Synology (ssh, 5000, etc.) af te sluiten dwz niet langer te forwarden.
"One experiment is worth a thousand expert opinions."
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 20:51    reactie #18
geplaatst door: Pieterr
Synology and the NAS-ty malware-flingers: What can be learned

http://www.theregister.co.uk/2014/08/05/the_growing_importance_of_security_first_in_wake_of_synology_attacks/

http://forum.synology.com/enu/viewtopic.php?f=108&t=88770

Citaat

Synology has been in touch to provide an update on SynoLocker. It says:

Based on our current observations, this issue only affects Synology NAS servers running some older versions of DSM (DSM 4.3-3810 or earlier), by exploiting a security vulnerability that was fixed and patched in December, 2013. At present, we have not observed this vulnerability in DSM 5.0.

For Synology NAS servers running DSM 4.3-3810 or earlier, and if users encounter any of the below symptoms, we recommend they shut down their system and contact our technical support team here: https://myds.synology.com/support/support_form.php.

When attempting to log in to DSM, a screen appears informing users that data has been encrypted and a fee is required to unlock data.
A process called “synosync” is running in Resource Monitor.
DSM 4.3-3810 or earlier is installed, but the system says the latest version is installed at Control Panel > DSM Update.
For users who have not encountered any of the symptoms stated above, we highly recommend downloading and installing DSM 5.0, or any version below:
For DSM 4.3, please install DSM 4.3-3827 or later
For DSM 4.1 or DSM 4.2, please install DSM 4.2-3243 or later
For DSM 4.0, please install DSM 4.0-2259 or later
DSM can be updated by going to Control Panel > DSM Update. Users can also manually download and install the latest version from our Download Center here: http://www.synology.com/support/download.

If users notice any strange behaviour or suspect their Synology NAS server has been affected by the above issue, we encourage them to contact us at security@synology.com, where a dedicated team will look into their case.

We sincerely apologise for any problems or inconvenience this issue has caused our users.


(Bewerkt door Pieterr om 20:55, 5-08-2014)

"One experiment is worth a thousand expert opinions."
SynoLocker: ransomware gericht op Synology NAS
5 augustus 2014 - 21:36    reactie #19
geplaatst door: dennisreij
Ik heb zelf geen synologie nas, maar het is wel zo dat als er geen gateway is ingesteld dat de nas geen ander netwerk kan bereiken. Internettoegang werkt dan niet. Als de nas via dhcp een ip-adres krijgt dan is handmatig een ip-adres de enige oplossing. Wel dezelfde ip range aanhouden en dan komt t goed.
SynoLocker: ransomware gericht op Synology NAS
6 augustus 2014 - 17:18    reactie #20
geplaatst door: jtk
Mocht je getroffen worden helpt dit verhaal misschien je data weer terug te krijgen:
http://www.pcmweb.nl/nieuws/fox-it-helpt-gegijzelde-data-bevrijden.html.
jtk
SynoLocker: ransomware gericht op Synology NAS
7 augustus 2014 - 00:38    reactie #21
geplaatst door: HEXDIY
Hee, JTK: de remedie in je link is een .exe en gaat wellicht over Cryptolocker voor PC. Wat de Syno problemen betreft hebben ze enkel commentaar, nog geen remedie: http://www.pcmweb.nl/nieuws/ransomware-gijzelt-nas-opslag.html
If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
SynoLocker: ransomware gericht op Synology NAS
7 augustus 2014 - 12:14    reactie #22
geplaatst door: jtk
@HEXDIY:
Je hebt helemaal gelijk. Ik had me laten misleiden door het laatste regeltje waar Synolocker genoemd wordt. Goed lezen blijft moeilijk:blush:
jtk
SynoLocker: ransomware gericht op Synology NAS
7 augustus 2014 - 16:34    reactie #23
geplaatst door: Sypie
Op Tweakers zijn de eerste getroffenen al weer hersteld na betaling. Het is natuurlijk niet de manier om hier mee om te gaan, een crimineel belonen, maar je moet afwegen wat je data je waard is.

Verder is het zaak voor Synology eigenaren om hun apparaat up-to-date te houden. Dit kan auomatisch of handmatig. In het geval je een e-mail krijgt van Synology is het verstandig om meteen te controleren op updates, indien handmatig ingesteld.

SynoLocker: ransomware gericht op Synology NAS
7 augustus 2014 - 16:42    reactie #24
geplaatst door: kiopoula
Het wachten is nu op phishing mails van zogenaamd Synology, waarbij je het risico kunt lopen om malware binnen te halen ipv een update. Het devies: blijf waakzaam! (waar heb ik dat eerder gehoord?)