Pagina 1 van 3

Gebruik van NAS en cryptolocker

Geplaatst: di mei 02 2017 8:16 pm
door imaginary_nl
Tijdens een NCN workshop kwam het gebruik van een NAS (netwerkschijf) ter sprake. Zoals beloofd hier een beschrijving.

Een NAS kun je gebruiken als opslag voor foto's. Hierbij zijn er twee mogelijkheden:
- je laat de "originele" bestanden op de pc/laptop laten staan waarop je ze bewerkt en daarna wordt een kopie op de NAS gezet. (Er zijn twee bestanden van dezelfde foto.)
- je werkt op verschillende pc's/laptops of vanaf een andere locatie. De bestanden bevinden zich alleen op de NAS. (Er is slechts één bestand.)

Zoals wellicht wel bekend zijn er op het internet ook manieren om vervelende software op te lopen, zoals virussen en wat al niet meer.
Cryptoware is daar slechts één vorm van.

Voor de volledigheid wat uitleg: cryptoware of ransomware is software wat alle bestanden waar het bij kan versleuteld.
Daarna wordt een boodschap op het scherm vertoond of is er een boodschap bij de versleutelde bestanden te vinden. Hierin wordt het aanbod gedaan om tegen betaling, meestal in bitcoins (een electronische valuta), de bestanden weer te kunnen herstellen. Soms wordt na betaling inderdaad een code verstrekt, meestal niet.

Waar het om gaat is dat de software op zoek gaat naar bestanden om te versleutelen. De nadruk ligt op systemen met Windows (door de opbouw van het OS).
Bijna altijd hebben gebruikers van deze systemen volledige beheerrechten (Administrator) en kunnen dus overal bij. Dit houdt in dat ook een bestanden/software verkregen via deze gebruiker alle rechten heeft.
Dit maakt het mogelijk voor de cryptosoftware om zijn gang te gaan.

In Windows systemen zijn bestanden op de C: schijf het gemakkelijkste te benaderen. Maar nu komt het: ook alle andere schijven met een "letter" zijn te benaderen! (USB sticks, geheugenkaarten in kaartlezers, USB harddisks, alle schijven in de pc/laptop, gekoppelde netwerkschijven, etc.)
Bijna alle Windowsgebruikers die een NAS hebben koppelen de netwerkmap via een "drive map". Hierdoor is de NAS te benaderen als een gewone schijf, bijvoorbeeld "Q:\photos".

-->Dit betekent dat zowel de originele foto's als ook de backup van de foto's reddeloos verloren kunnen gaan!
-->Verder kan het zijn dat je nog niet doorhebt dat de bestanden waarmee je werkt op de lokale pc/laptop al versleuteld zijn. Wanneer je nu zonder controle een backup maakt en daarmee de kopieën overschrijft (want de "originelen" zijn bewerkt en dus "nieuwer"), dan ben je alles kwijt!


Zo dan, dat is niet zo mooi...

Wat kun je doen om dit wat minder rampzalig te maken?

1 Controleer desnoods steekproefgewijs of er bestanden zijn gewijzigd waarvan je dat niet verwacht.
2 Koppel de NAS alleen wanneer je ook daadwerkelijk een kopie gaat maken!
3 Koppel de NAS na de backup weer af!
4 Zorg voor een extra kopie, liefst op een losse schijf en berg deze veilig op (andere locatie, ook handig bij een inbraak of brand, o.i.d.)

Om dit wat gemakkelijker te maken heb ik hieronder een voorbeeldbestandje. (Batch file, old school...)
De snelkoppeling hiervan kun je bijvoorbeeld opslaan op het bureaublad.

Dit zijn dus voorbeelden, naar eigen behoefte aanpassen uiteraard:

Maak een nieuw documentje aan in kladblok, plak onderstaande regels erin en opslaan als "NAS_koppelen.cmd".
ECHO Begin Mapping Drives
net use Q: \\NAS\foto
net use X: \\NAS\share
exit


Maak een nieuw documentje aan in kladblok, plak onderstaande regels erin en opslaan als "NAS_ontkoppelen.cmd".
ECHO Begin Unmapping Drives
net use * /delete
exit


Er zijn meerdere manieren om backups veilig te kunnen maken, maar dat voert misschien wat ver om in dit berichtje uitvoerig te vermelden.
(Bijvoorbeeld een tweede NAS welke niet rechtstreeks te benaderen is en slechts als 2e backup dient. Vanaf de eerste NAS periodiek een rsync via SSH laten uitvoeren. Dit biedt natuurlijk geen bescherming tegen overschrijven van goede kopieën door versleutelde nieuwe versies.)

Hopelijk hebben jullie hier wat aan. Je bent niet de eerste of de laatste van wie alles verloren gaat!

Groet,
Patrick

Re: Gebruik van NAS en cryptolocker

Geplaatst: di mei 02 2017 11:07 pm
door Brutus
wat ook helpt (je geeft het zelf al aan):
niet werken vanuit een administrator account.

hoe?
maak een tweede account op je computer aan en geef dat administratorrechten en een wachtwoord.
breng daarna de rechten van het account dat je normaal gebruikt terug naar "gebruiker".

hiervan heb je in het dagelijks gebruik weinig last. alleen als je iets ingrijpends wilt doen (programma installeren, schijfbeheer etc) zal windows om het admin. wachtwoord vragen. zolang je vanuit het gebruikersaccount werkt, is het op deze manier voor malware ook een stuk lastiger om zich te installeren. (lastiger. niets is onmogelijk...)

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 7:42 am
door jacobus
Of koop gewoon een Mac

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 8:16 am
door imaginary_nl
Naief zijn is probleem nummer 1..
Mac os is een linux variant en dat kent ook problemen. Dirty cow iemand?
Maar die discussie gaan we hier niet voeren!

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 9:41 am
door Richard
Of onwetendheid. Dirty cow kende ik nog niet.

Mac OS is een BSD variant - engelstalige vergelijkingen: https://en.wikipedia.org/wiki/Compariso ... ng_systems

Gezond verstand geldt voor ieder besturingssysteem; wat Brutus voor Windows beschrijft geldt net zo zeer voor Linux. Geen idee hoe dat op Mac OS is geregeld.

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 9:50 am
door Jacob_O
imaginary_nl schreef:
In Windows systemen zijn bestanden op de C: schijf het gemakkelijkste te benaderen. Maar nu komt het: ook alle andere schijven met een "letter" zijn te benaderen! (USB sticks, geheugenkaarten in kaartlezers, USB harddisks, alle schijven in de pc/laptop, gekoppelde netwerkschijven, etc.)
Bijna alle Windowsgebruikers die een NAS hebben koppelen de netwerkmap via een "drive map". Hierdoor is de NAS te benaderen als een gewone schijf, bijvoorbeeld "Q:\photos".
Vraag 1:

Dus wanneer ik mijn "shares" niet als "mapped drive" kan benaderen maar enkel via de netwerk share lopen de bestanden geen gevaar?

Vraag 2:

Lopen enkel de "mapped drives" gevaar of ook de andere "shares" op de NAS?
Bijv. Mijn share "photos" is gelinkt aan de letter "Z" maar ik heb geen driveletter toegekend aan "music", is de deze dan "veilig"?

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 11:12 am
door Richard
Nee.

CryptoFortress pakt alles waar het bij kan. Dus als je via netwerk een share kan benaderen, zal CryptoFortress het pakken als je het oploopt.

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 11:32 am
door Jacob_O
@Richard:

Bedankt.
Dat is dus precies waar ik ook al "bang" voor was!

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 11:46 am
door imaginary_nl
Richard schreef:...Mac OS is een BSD variant....
Weet ik, maar dat onderscheid is al een beetje voor de nerds onder ons.

Verder bedankt voor de aanvullingen.

Algemene waarschuwing: pas op!
Afbeelding

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 11:59 am
door Richard
Inderdaad, de kwaaien blijven het proberen.

Onlangs kwam een collega navragen over een e-mail i.p.v. zelf te openen. Collega heeft de twijfelachtige eer als eerste en tot nu gelukkig enige ransomware geval te zijn op het werk. De backup was toen en is voor elkaar. Veeam voor de nerds onder ons.

Shift-delete was de oplossing voor de betreffende e-mail.

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 12:02 pm
door ATOR
Hoe zijn je files wel veilig voor ransomware?

Zou een incrementele versleutelde backup op GoogleDrive met Duplicati iets zijn?

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 12:09 pm
door Richard
Off-line. Zelf doe ik dat met tapes.

On-line, in welke vorm dan ook draagt een risico. Als een cryptolocker je versleutelde bestand versleuteld heb je er zelf niets meer aan.

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 1:34 pm
door imaginary_nl
Er zijn ook decryptie mogelijkheden als laatste redmiddel, zoek op "ransomware online tools".

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 1:53 pm
door jacobus
Om Cryptoware te voorkomen heb ik geen data op mijn Mac staan maar extern op de NAS. De NAS zelf kan (in ieder geval tot op heden) nog niet geïnfecteerd worden door de Cryptoware. Dus het enige is dat hij encrypted data kan bevatten, maar niet de malware zelf.
Uiteraard tot het moment dat er een slimme malwaremaker een gat vindt in het SMB protocol (of een ander protocol dat toegang geeft tot shares, zoals NFS, Appletalk, whatever)
Een goede NAS kan ook gewoon versiebeheer doen, en dus meerdere kopieën bijhouden zodat je terug kan naar het moment voor de infectie. Dit wordt toegepast bij de backup van Synology Hyper backup. Je kan kiezen naar welke datum je terug wilt.
Verplaats dus elk document of bestand dat je wilt bewaren direct naar je NAS
Samengevat:

Bewaar bestanden en documenten op een NAS (kies voor Synology want die heeft en perfect nederlands forum waar je prima geholpen wordt)
Open geen bijlage automatisch in je mail
Check altijd de afzender
Blijf weg van vreemde website en ik denk dat je wel weet welke dat zijn
Wil je mail met bijlage testen die je niet vertrouwd dan werkt dit prima in VMware waar je bv een Windows draait. Is het fout dan verwijder je gewoon de VMware windows.

Deze bovenstaande tips werken natuurlijk ook voor de PC

Dit voor de zekerheid maar even meegenomen, zo naïef zijn Mac gebruikers niet.

Naief zijn is probleem nummer 1..
Mac os is een linux variant en dat kent ook problemen. Dirty cow iemand?
Maar die discussie gaan we hier niet voeren!

Re: Gebruik van NAS en cryptolocker

Geplaatst: wo mei 03 2017 2:27 pm
door jacobus
Voor de fotografen onder ons is het gebruik dus van een NAS aan te raden. Er zijn diversen Nassen in omloop waarvan deze twee er wel bovenuit springen.

https://www.synology.com/nl-nl
https://www.qnap.com/nl-nl/

Voor een wat eenvoudiger oplossingen zijn de Western Digital geschikt
Van de merken Asustor en Buffalo heb ik geen ervaring maar misschien andere forum leden. Tenslotte nog even dit is geen discussie over Nassen maar alleen aangedragen voor onze toch wel belangrijke foto's
Mocht je een vraag hebben over foto's en video op de Synology dan stel je ze maar

Marcel