QNAP Nas Qnap infecté par deadbolt, que faire?

metaleee

Apprenti
19 Août 2017
33
0
6
Bonsoir, je poste ici suite a linfectation de mon nas TS-251A par le ransomare Deadbolt.
J'ai ouvert un ticket auprès de Qnap, avec cette reponse

"
Merci d'avoir contacté le support technique de QNAP.

Nous sommes désolés d'apprendre que le NAS ait été attaqué par un ransomware.

Nous pensons que l'attaque Deadbolt est liée à la vulnérabilité présentée dans notre qsa-21-57.

Si ce n'est pas déjà fait, nous vous recommandons de mettre à jour le firmware sur la dernière version (4.5.4.2012 build 20220419, ou 5.0.0.2055 build 20220531), et aussi de désactiver la redirection de port pour arrêter d'exposer directement le NAS à Internet (si activé).

Ensuite, lancez un scan Malware Remover, il supprimera automatiquement le ransomware.
Remarque : une fois que Deadbolt est supprimé par Malware Remover, vous ne pourrez plus décrypter les fichiers, même avec le mot de passe. Payer la rançon ne fonctionnera pas.
Si vous avez ensuite besoin de la page Deadbolt pour payer la rançon, veuillez suivre cette FAQ pour la faire réapparaitre : https://www.qnap.com/en/how-to/faq/...ting-the-files-if-i-have-the-correct-password

Malheureusement, QNAP n'est pas en mesure de décrypter les fichiers.
Une fois le ransomware supprimé, vous devrez restaurer les fichiers à partir d'une sauvegarde.

Si vous ne pouvez pas accéder à l'interface Web du NAS, essayez de vous connecter à partir de ces adresses (remplacez "NAS_IP" par l'adresse IP du NAS) : http://NAS_IP:8080/cgi-bin/index.cgi ou https://NAS_IP/ cgi-bin/index.cgi



Le soucis est que je n'arrive pas a me connecter a l'interface web du nas. Quoi que je fasse, je tombe sur la page de deadbolt.
De plus, sur un autre post, j'ai vu que cachem parlais de qnap qui donnerais la clef...

Au secours :D
 
J'ai finalement réussi a me connecter. Le soucis est que si je fais la mise a jour système, cela redémarrera le nas.
Mais j'ai lu qu'il ne fallait surtout pas l'éteindre car une solution existait peut être, mais qu'il ne fallait pas que le nas est été éteint.
Je ne sais plus trop quoi faire :rolleyes:
 
Sauf si décides de payer la rançon, tes données sont perdues...
sauvegarde ce que tu as encore de non cryptés...

tu peux tenter de récupérer des fichier éffacés, avec Qrescue, ou photorec ... mais a mon avis c'est peine perdue
 
Salut, c'est encore moi.
Bon, j'ai mise a jour le firmware, lancé malware remover et supprimé Deadbolt.
J'ai lancer également Security Counselor, et j'ai donc régler les soucis affiché.

Comme je ne m'y connais que peu en Nas... j'imagine que même en raid 1, je ne peux pas récupérer mes données qui sont normalement sur le second DD, c'est ca?
 
Comme je ne m'y connais que peu en Nas... j'imagine que même en raid 1, je ne peux pas récupérer mes données qui sont normalement sur le second DD, c'est ca?
Salut,
Effectivement, le RAID1 fait que le 2eme disque et un "mirroir" du 1er. Si tes données sont infectées, elles le sont malheureusement sur les deux disques.
 
donc, me reste plus qu'a tout remettre a Zéro ? :cry:

j'ai cru voir passer une histoire avec qrescue (que je ne trouve pas dans l'app center)
 
okay, je vais tester ca. Ca sera l'occasion de m'acheter un disque dur externe de grande capacité et qui me servira pour une sauvegarde supplémentaire du nas.
Merci pour vos réponses
 
Suite a mes mésaventures, je me penche sur les sauvegardes et snapshots (j'aurai du le faire a l'installation du nas, il est vrai)
J'ai souhaité créer un snapshot, mais c'est impossible
Je joint le message d'erreur. La, c'est trop compliqué pour moi et mon piètre niveau informatique.
Merci d'avance de vos aides
 

Pièces jointes

  • qnap.jpg
    qnap.jpg
    254 KB · Affichages: 10
tu est en volume statique, supprime le et cree un volume épais( attention ca efface les données), fait une sauvegarde avant
 
salut, c'est encore moi.
j'ai commencé avec qrescue pour tenter de recuperer mes données.
La partie photorec, c'est bien passée (6heures pour finir)
par contre, quand je lance la partie "qrescue.qh", ca ne marche pas. une idée ?
 

Pièces jointes

  • qrescue.jpg
    qrescue.jpg
    251 KB · Affichages: 4
qrescue c'esr pour Qlocker, et non deadbolt, pas certain du coup que cela fonctionne

essaye photorec directement pour récupérer les fichiers effacés
 
  • J'aime
Réactions: EVO
Bonjour j'ai un vieux NAS et ... bien mis a jour le firmware... redemarré... mais Malware remover ne me trouve pas de fichiers infectés :(
Par contre j'ai bien mes fichiers en extension Deadbolt et eu le vilain message a la connexion...
Quelqu'un a t'il eu le cas? (Malware remover qui ne detecte pas Deadbolt?)
 
Je l'utilise peu et vendredi j'ai eu la surprise de voir la demande de rancon... Je me dit que pour les fichiers pas grave car les plus importants doivent etre sauvegardés) mais je voudrais me débarrasser de ce cheval de troie... mais une fois le scan Malware remover fini: rien... il ne trouve pas Deadbolt... Et là par contre... cela ne me parait pas bien, pas bien du tout...
Alors je suis une vraie quiche donc j'ai vraiment besoin d'aide
 

Pièces jointes

  • resultat Malware remover.JPG
    resultat Malware remover.JPG
    51 KB · Affichages: 11
Bonjour, petit nouveau et d'un niveau très limité en informatique, à mon tour je rentre dans la danse...
J'ai un QNAP TS412 qui me donne toute satisfaction depuis une dizaine d'années ; en voulant travailler dessus tout à l'heure j'ai eu la désagréable surprise de voir que ce maudit ransonware avait opéré.
Je trouvais ces jours derniers qu'il scannait beaucoup plus que d'habitude la nuit, là où il est en sommeil en temps normal.
Heureusement, j'avais lancé une sauvegarde externe il y a peu; la perte est limitée.

Maintenant, je vais appliquer vos recettes ci-dessus. En attendant :
- Je travaille sur un vieux PC en Win7 SP1 qui me va très bien. Risque de contamination ?
Une fois éradiqué, que faire ?
- Tout formater avant de recharger ? Est-ce que cela suffit à s'en débarrasser ?
- Puis-je encore faire confiance au NAS, sachant qu'il télécharge normalement toutes les mises à jour ?
- Est-ce qu'en rechargeant le NAS, je dois faire gaffe à ma sauvegarde externe ? Risque de contamination ? etc...

Merci par avance pour vos retours et astuces ;)
Bonne fin de journée, cordialement, JB
 
Bonjour @Dame-Javotte
Quelle mauvaise nouvelle d’apprendre que son NAS est contaminé :(

Je travaille sur un vieux PC en Win7 SP1 qui me va très bien. Risque de contamination ?
Oui clairement, je vous conseil de partir sur minimum Windows 10. Des licences se trouve a quelques euro pour migré a moindre cout ( et je croix même que l'offre Windows 7 vers W10 gratuite de microsoft est encore valable )

- Tout formater avant de recharger ? Est-ce que cela suffit à s'en débarrasser ?
Si c'est deadbolt, oui.

Puis-je encore faire confiance au NAS, sachant qu'il télécharge normalement toutes les mises à jour ?
Oui, bien sur mais dans tout les cas, les sauvegardes sont obligatoires, quelques soit le matériel. Il ne faut jamais avoir une confiance totale.

Est-ce qu'en rechargeant le NAS, je dois faire gaffe à ma sauvegarde externe ?
Comme dit plus haut, si c'est deadbolt il chiffre les fichiers, ... mais ne se propage pas dans les dossiers de stockages. Une analyse avec un antivirus n'est tout de même pas du luxe, rien que par sécurité.

sachant qu'il télécharge normalement toutes les mises à jour ?
En plus des mise a jour, il faut aussi bien veiller a la bonne sécurisation de celui-ci. Limité les acces externe au strict necessaires, activer le blocage auto, les restriction géographiques, ....
 
Bonjour @Dame-Javotte
Quelle mauvaise nouvelle d’apprendre que son NAS est contaminé :(


Oui clairement, je vous conseil de partir sur minimum Windows 10. Des licences se trouve a quelques euro pour migré a moindre cout ( et je croix même que l'offre Windows 7 vers W10 gratuite de microsoft est encore valable )


Si c'est deadbolt, oui.


Oui, bien sur mais dans tout les cas, les sauvegardes sont obligatoires, quelques soit le matériel. Il ne faut jamais avoir une confiance totale.


Comme dit plus haut, si c'est deadbolt il chiffre les fichiers, ... mais ne se propage pas dans les dossiers de stockages. Une analyse avec un antivirus n'est tout de même pas du luxe, rien que par sécurité.


En plus des mise a jour, il faut aussi bien veiller a la bonne sécurisation de celui-ci. Limité les acces externe au strict necessaires, activer le blocage auto, les restriction géographiques, ....
Bonsoir et merci,
je sais ce que je vais faire ces prochains jours :)

Pour windows 7, comment faire par contre quand on a une station Z400 de montage vidéo qui est approuvé pour cette version là ? La retirer du réseau domestique ?

Bonne fin de soirée, cordialement, JB