Ide is berakom, nem csupán audio,
Alert Synology (DSM6.2.4 op) és Zidoo (Android 7.1.1 op) környezetben zsaroló vírusra
Volt szerencsém itthon "!!!Mars" zsaroló vírust (Ransomware) beszopni. Azt írják, a 2021 év a zsaroló vírusok nagy éve lesz. Ami nálam tarolt !!!mars nevű jószág. A zsaroló szöveg orosz forrásra utal, de ez nem garantálja hogy tényleg orosz forrású. Bitcoint-ban 300$-ért és fájlonként plusz 1$ ellenében ígér visszafejő kódolást, amiben bízni felesleges. 47 fajta kiterjesztésű fájlformára utazik. Ez a támadás nálam nem win7-es PC-kre, hanem Synology NAS-ra támadt. Nekem azon szerencsére csak média fájlok, zene, film és azokhoz kapcsolódó képanyag van-volt. Ezeket mind használhatatlanná tette, kivéve a .m2ts formátumot. Ahogy keresgéltem erre a !!!mars vírusra, ez vélhetően Synology-ra van kihegyezve, ezen pusztítást emlegetik több helyen.
Három hete küldött a Synology a NAS-okra üzenetet, hogy az egyszerű admin jelszavas belépő helyett csináljunk másik és erősebb belépő-jelszavas másikat, az admin belépőt tiltsuk le. (érdekes, admin-t nem tudtam átírni). További lehetséges veszélyt nem emlegettek, az új és erősebb belépőt beállítottam, admin-t letiltottam. Ez viszont semmi akadályt nem jelentett ennek a rohadék károkozónak.
Ez a valami milyen úton, módon kúszott be hozzám a LAN-onmra? Ott miért csak a NAS-on aratott? A router, NAS és PC-k tűzfal-vírus megfogói miért nem észlelték? Talán nem voltak elég erős, szigorú beállításban? Ez is lehet ok. IT-ban nagyobb tudású vejemmel körbenéztünk, miket kéne jobban zárni. További furcsaság, hogy a PC-ken és NAS-on akár hányszor ismételt vírus keresés sem mutatott semmit, amiből még messze nem következett, hogy él még valahol a hálózat valamelyik pontján a rohadék vírus.
A NAS-on eddig sem volt külső hozzáférés engedélyben, tehát ezen nem sokat tudtam keményíteni.
A NAS biztonsági ellenőrzője (ez lenne a tűzfala) és vírus keresőjét gyakoribb ellenőrzésre állítottam.
TP-link routeren néhány protokoll fajtát, amik állítólag a kívülről indított forgalmakra szolgálnak, lekapcsoltam.
A PC-ken is erősebbre állítottam a tűzfal-vírus védelmet.
Az itt javasolt zsaroló behatolás védők közül egyiket (zemana) felraktam.
http://avirus.hu/legjobb-zsarolovirus-e ... -eszkozei/
A TP-link naplójában valószínű megtaláltam a gyenge pontot. Ebben azt látom, hogy a vírus támadás utáni napon Zidoo-ból indítva SMB felületen próbálkozik valami kijutni TP-link routeren keresztül, összesen 11 alkalommal. Azt nem írja a napló, hogy blokkolta volna-e ezt a forgalmat. Ezt a fajta forgalmat csak a zsarolási fájltarolás utáni kettő nap alatt jegyezte. Miután a Zidoo-n lefuttattam a "Clean up" menü pontjait, ez a gyanús forgalom kifele megszűnt, vagy talán nem fog ismétlődni.
Következtetésem, a Zidoo gyengén védett Androidjából a szintén könnyű hozzáférésű SMB-n tudott pusztítani a vírus NAS-on. Nem, a Zidoo-ra korábban nem telepítettem semmi appot a gyárilag felrakottak mellé.
Ezek után irány a Zidoo fórum, ki mit mond a Zidoo biztonsági védelméről. Panasz az van, nincs semmi amit biztonsági/tűzfal/vírus védelemre egyértelműen tudnának ajánlani. Próbálkozásokról beszélnek csak.