Asustor Asustor Deadbolt

Hello tout le monde,
est ce que quelqu'un a des infos sur la possibilité de récupérer mon second disque (normalement intact , car j'étais en Raid1 )?
Dans mon cas j'ai du arrêter le cryptage en cours du disque 1 ( en le débranchant du réseau et en redémarrant via le bouton power 3sec).
Ca peut paraitre bête, mais quand je vois que ca part en cryptage avec zéro info sur le net je préfère stopper le cryptage.

Merci,
 
Hello tout le monde,
est ce que quelqu'un a des infos sur la possibilité de récupérer mon second disque (normalement intact , car j'étais en Raid1 )?
Dans mon cas j'ai du arrêter le cryptage en cours du disque 1 ( en le débranchant du réseau et en redémarrant via le bouton power 3sec).
Ca peut paraitre bête, mais quand je vois que ca part en cryptage avec zéro info sur le net je préfère stopper le cryptage.

Merci,

Non pour l'instant appart le branche sur un PC ubuntu et tenté de monter le raid pour récup les données , il n'y a pas d'autre informations .

Sauf qu'en RAID 5 c'est tendu
 
Non pour l'instant appart le branche sur un PC ubuntu et tenté de monter le raid pour récup les données , il n'y a pas d'autre informations .

Sauf qu'en RAID 5 c'est tendu
Merci, Oui raid 5 c'est une autre histoire. j'avais choisi le miroir classique moi donc ca va.
Mais j'avoue que ca fait longtemps que je ne fais plus de l'informatique à ce niveau. Je ne suis plus très calé sur tout ça ....
Donc dans mon cas en théorie je récupère le second disque je le branche en SATA et je dois pourvoir le lire et récup la data via un logiciel adapté au format raid utilisé ?
 
Bonjour,

Je suis en raid 5 (4 x 10To) et mon NAS me demande une initialisation depuis ce matin au démarrage, il était paramétré pour s'éteindre chaque soir à 0:00 et se réveiller à 8:00.

Je n'ai pas fais de sauvegarde pensant à tord que le raid était déjà une sauvegarde.

Est-ce que quelqu'un aurait une solution pour récupérer mes dossiers qui étaient sur un unique volume ?
Est-ce que si je fais l'initialisation avec de nouveaux disques dur et qu'ensuite je les remplacent par les anciens, cela pour fonctionner ?

J'ai vu qu'en branchant le NAS directement au PC Windows ont à la possibilité de faire une mise à jour ADM, est-ce qu'un futur patch pourrait être déployé de cette manière ?

Merci d'avance pour vos réponses.
 
Hello @Maleskk ,

Dans l'imédia ASUSTOR travail sur une mise à jour ANTI DeadBolt, néanmoins, je pense qu'un accès ADM sera nécessaire pour effectuer la mise à jour. Et donc un accès SSH afin d'effectuer des modifications qui permettrons de rendre à nouveau accessible l'interface ADM.

Pour le moment votre serveur doit être éteint et déconnecté du WAN et ce jusqu'à ce qu'une procédure fillable soit disponible. En effet il semble que même après un redémarrage le rançongiciel continue de crypter les fichiers, de plus j'ai eu des retours indiquant qu'il crypte d'abord le Volume1, mais ensuite passe sur les autres. Donc pour prévenir cette éventualité un Server Nas éteint est la meilleur solution.

Demain surement dans l'après midi/soirée une mise à jour fix et un plan d'action devraient être mis à disposition par ASUSTOR.

Cordialement,
Jérémi N. `EndMove`.
 
  • J'aime
Réactions: Maleskk
surtout n'oublier pas d'ouvrir un ticket auprès du support et de vous inscrire comme demande sur le poste ci dessous :
 
Je lis un peu tard tous les commentaires et préconisations.
Petite histoire : J'ai acheté le NAS il y a deux mois car le super PC Asus que je m'étais acheté pour mon activité professionnelle m'a lâché deux fois en 6 mois, avec à chaque fois des heures pour récupérer mes données (je suis travailleur indépendant, donc pas une armée d'informaticien derrière moi). j'ai tout mis en raid1 avec 4 disques. Je me disais benoitement, n'étant pas informaticien et ne voulant pas le devenir que j'avais une sauvegarde de mes fichiers et que le raid était la sauvegarde de la sauvegarde.
Donc j'apprends qu'il aurait fallu que je prévois la sauvegarde de la sauvegarde de la sauvegarde pour être tranquille et qu'avec deadbolt il y a peu de chance que je récupère une vingtaine d'années d'archives sur mon AS6508T flambant neuf.
Dami1 je n'ai rien contre vous personnellement, mais intégrez une chose s'il vous plait, qui vous fera peut être mieux comprendre les utilisateurs qui vous avez au support :
- En achetant cet appareil chez un revendeur même pro, on n'a pas forcément tous les conseils qu'on devrait avoir,
- On n'achète pas un NAS par passion technologique, donc tout le monde ne vas pas lire vos conseils sur les forums, je me suis abonné à celui-ci car je suis aujourd'hui dans une panade noire sur mon activité professionnelle et à la recherche de la meilleure solution.
- J'ai tenté de paramétrer au mieux le NAS, mais si vous prenez le temps de lire la documentation qui nous est fourni vous verrez qu'elle n'est pas d'une simplicité biblique et que son organisation avec des renvois multiples vers des documents externes n'est pas des plus pratiques.... Je n'ai pas changé les ports par défaut, (je ne crois pas que ce soit préconisé dans la doc utilisateurs mais pour l'heure je suis très peu motivé pour aller vérifier) ; pour autant, je vous rassure j'avais désactivé le mot de passe par défaut et mis un mots de passe fort, cela n'a pourtant pas suffit à arrêter l'attaque, comme quoi même avec tous les moyens d'ASUSTOR, il semblerait qu'il y ait eu aussi négligence de votre côté, donc évitons de juger.
Pour l'instant, j'ai suivi le protocole, le NAS est arrêté et j'espère que vous pourrez apporter une solution à cette attaque. Dans tous les cas, bon courage, nous comptons sur vous et je suis certains que vous faites tous les efforts nécessaire en ce sens. Pour cela je vous remercie.
 
  • J'aime
Réactions: EndMove
Je lis un peu tard tous les commentaires et préconisations.
Petite histoire : J'ai acheté le NAS il y a deux mois car le super PC Asus que je m'étais acheté pour mon activité professionnelle m'a lâché deux fois en 6 mois, avec à chaque fois des heures pour récupérer mes données (je suis travailleur indépendant, donc pas une armée d'informaticien derrière moi). j'ai tout mis en raid1 avec 4 disques. Je me disais benoitement, n'étant pas informaticien et ne voulant pas le devenir que j'avais une sauvegarde de mes fichiers et que le raid était la sauvegarde de la sauvegarde.
Donc j'apprends qu'il aurait fallu que je prévois la sauvegarde de la sauvegarde de la sauvegarde pour être tranquille et qu'avec deadbolt il y a peu de chance que je récupère une vingtaine d'années d'archives sur mon AS6508T flambant neuf.
Dami1 je n'ai rien contre vous personnellement, mais intégrez une chose s'il vous plait, qui vous fera peut être mieux comprendre les utilisateurs qui vous avez au support :
- En achetant cet appareil chez un revendeur même pro, on n'a pas forcément tous les conseils qu'on devrait avoir,
- On n'achète pas un NAS par passion technologique, donc tout le monde ne vas pas lire vos conseils sur les forums, je me suis abonné à celui-ci car je suis aujourd'hui dans une panade noire sur mon activité professionnelle et à la recherche de la meilleure solution.
- J'ai tenté de paramétrer au mieux le NAS, mais si vous prenez le temps de lire la documentation qui nous est fourni vous verrez qu'elle n'est pas d'une simplicité biblique et que son organisation avec des renvois multiples vers des documents externes n'est pas des plus pratiques.... Je n'ai pas changé les ports par défaut, (je ne crois pas que ce soit préconisé dans la doc utilisateurs mais pour l'heure je suis très peu motivé pour aller vérifier) ; pour autant, je vous rassure j'avais désactivé le mot de passe par défaut et mis un mots de passe fort, cela n'a pourtant pas suffit à arrêter l'attaque, comme quoi même avec tous les moyens d'ASUSTOR, il semblerait qu'il y ait eu aussi négligence de votre côté, donc évitons de juger.
Pour l'instant, j'ai suivi le protocole, le NAS est arrêté et j'espère que vous pourrez apporter une solution à cette attaque. Dans tous les cas, bon courage, nous comptons sur vous et je suis certains que vous faites tous les efforts nécessaire en ce sens. Pour cela je vous remercie.
Bonjour @jean-michel.buisson,

Asustor ne permettra pas la decryption des données cryptées par le virus (à moins qu'un chercheur en cyber sécurité trouve un moyen de contourner l'algorithme d'encryption mis en place par les pirates, mais cela m'étonnerais très fort). Par contre ASUSTOR travaille sur le moyen de remettre en fonction tous les serveurs touché par ce ransomware.

Pour ce qui est de vos données, il semble que le rançongiciel fasse semblent de chiffrer certaines données tandis que d'autres le sont réellement. Pour certain fichiers il suffit simplement de renommé par exemple "mon-image.jpeg.deadblot" en "mon-image.jpeg" pour récupérer une version lisible du fichier.

J'attendrais plus d'information de la par d'ASUSTOR pour pouvoir fournir de l'aide.

Cordialement,
Jérémi N. `EndMove`.
 
Bonjour Jean-michel.buisson
j'ai tout mis en raid1 avec 4 disques. Je me disais benoitement, n'étant pas informaticien et ne voulant pas le devenir que j'avais une sauvegarde de mes fichiers et que le raid était la sauvegarde de la sauvegarde.
Donc j'apprends qu'il aurait fallu que je prévois la sauvegarde de la sauvegarde de la sauvegarde pour être tranquille

Malheureusement le RAID n'est pas une sauvegarde mais un moyen d'obtenir une tolerance de panne.
Par définition, une sauvegarde implique d'avoir une autre version accessible du fichier quelque part, ce qui n'est pas le cas du RAID.
il y a peu de chance que je récupère une vingtaine d'années d'archives sur mon AS6508T flambant neuf.
La différence entre une archive et une sauvegarde est parfois floue mais pour résumer :
Une archive = une version d'un fichier stocké et non utiliser pendant une longue période
Une sauvegarde = une seconde copie d'un fichier.
Dami1 je n'ai rien contre vous personnellement, mais intégrez une chose s'il vous plait, qui vous fera peut être mieux comprendre les utilisateurs qui vous avez au support :
- En achetant cet appareil chez un revendeur même pro, on n'a pas forcément tous les conseils qu'on devrait avoir,
- On n'achète pas un NAS par passion technologique, donc tout le monde ne vas pas lire vos conseils sur les forums, je me suis abonné à celui-ci car je suis aujourd'hui dans une panade noire sur mon activité professionnelle et à la recherche de la meilleure solution.
- J'ai tenté de paramétrer au mieux le NAS, mais si vous prenez le temps de lire la documentation qui nous est fourni vous verrez qu'elle n'est pas d'une simplicité biblique et que son organisation avec des renvois multiples vers des documents externes n'est pas des plus pratiques.... Je n'ai pas changé les ports par défaut, (je ne crois pas que ce soit préconisé dans la doc utilisateurs mais pour l'heure je suis très peu motivé pour aller vérifier) ; pour autant, je vous rassure j'avais désactivé le mot de passe par défaut et mis un mots de passe fort, cela n'a pourtant pas suffit à arrêter l'attaque, comme quoi même avec tous les moyens d'ASUSTOR, il semblerait qu'il y ait eu aussi négligence de votre côté, donc évitons de juger.
A la base, les NAS était pour un usage professionnel, cela a beaucoup évoluer ces dernières années et le discours des revendeurs est parfois erroné.
Combien de fois j'ai entendu dire que grâce au raid, vous avez une copie de vos fichier, que vous n'avez pas de risque de perte de documents ( et la je parle pas seulement des NAS mais des serveurs en général). Il faut vous dire que c'est faut, si le nas grille ou prend feu => plus de données. il faut toujours avoir une copie des documents important protéger et si possible pas au même endroit que les originaux.

Il y a a aussi je pense un apprentissage a faire au gens pour tout ce qui est numérique et sécurité numérique comme quand on vous apprend a conduire une voiture, ou que vos parents vous disent de ne pas monter en voiture avec un inconnu.
C'est un nouveau mode de vie, de nouvelle pratique et cela s'apprend et nécessite que de l'apprentissage de la part de tous.

Je pense que les info devraient faire moins de sujet sur les chasses aux bon de réductions, ceux qui achètent dans les discounteur pour payer moins cher etc. etc. .... ( depuis décembre j'ai du voir plus d'une vingtaine de sujet la dessus), et faire plus de sujet sur les risques de sécurité informatique et comment s'en prémunir. ( on parle que des arnaques une fois qu'elle sont rendues publique, mais jamais de comment se protéger).


Les équipes de ASUSTOR sont surement en train de travailler comme des malades pour trouver des solutions ( je ne sais pas je ne bosse pas pour eux), mais dites vous bien que ce n'est pas la seule marque a avoir subies des ransomware ces dernières semaine, aucune marque n'est a l'abri et malheureusement ce type d'attaque est la nouvelle mode de notre siècle plus lucrative que le vol a la roulette ou le vol de voiture.


J'espère que vous retrouverez l'accès a vos données les plus sensible.
 
  • J'aime
Réactions: nedrack
Bonjour @jean-michel.buisson,

Asustor ne permettra pas la decryption des données cryptées par le virus (à moins qu'un chercheur en cyber sécurité trouve un moyen de contourner l'algorithme d'encryption mis en place par les pirates, mais cela m'étonnerais très fort). Par contre ASUSTOR travaille sur le moyen de remettre en fonction tous les serveurs touché par ce ransomware.

Pour ce qui est de vos données, il semble que le rançongiciel fasse semblent de chiffrer certaines données tandis que d'autres le sont réellement. Pour certain fichiers il suffit simplement de renommé par exemple "mon-image.jpeg.deadblot" en "mon-image.jpeg" pour récupérer une version lisible du fichier.

J'attendrais plus d'information de la par d'ASUSTOR pour pouvoir fournir de l'aide.

Cordialement,
Jérémi N. `EndMove`.
C'est quoi remettre en fonction tous les serveurs ?
Je ne suis pas technicien mais du coup on parle de quoi ?
Donc si je comprends bien on renomme les fichiers et on verra bien si ça marche ou pas (en gros)

Pour le reste et bien disons le clairement de ce que je comprends soit on paye la rançon soit on dit adieux à nos données. Bien entendu payer la rançon ce n'est même pas envisageable.

Donc en clair on laisse tomber les données tout est perdu d'avance si je comprends bien non ?

PS : Aucune animosité dans mon message, c'est juste que je suis désespéré comme plein d'autres de voir une partie de ma vie (mes photos surtout et puis aussi tout mon administratif et tout mon activité pro) partir en fumée en quelques secondes
 
C'est quoi remettre en fonction tous les serveurs ?
Je ne suis pas technicien mais du coup on parle de quoi ?
Donc si je comprends bien on renomme les fichiers et on verra bien si ça marche ou pas (en gros)

Pour le reste et bien disons le clairement de ce que je comprends soit on paye la rançon soit on dit adieux à nos données. Bien entendu payer la rançon ce n'est même pas envisageable.

Donc en clair on laisse tomber les données tout est perdu d'avance si je comprends bien non ?

PS : Aucune animosité dans mon message, c'est juste que je suis désespéré comme plein d'autres de voir une partie de ma vie (mes photos surtout et puis aussi tout mon administratif et tout mon activité pro) partir en fumée en quelques secondes
Bonjour @Ricore9451 ,

En réalité lors d'attaque de ransomware les données sont généralement perdues, ce de manière définitive. À moins que vous aillez une backup du backup comme le conseil toutes les marques de serveur. Un moyen pour récupérer les données serait de payer la rançons, mais personne ne peut affirmer que le pirate vous donnera effectivement une clé de déchiffrage et que celle-ci fonctionnera.

Asustor en tant que fabriquant de votre serveur vous dois un serveur fonctionnel (mais ne vous dois pas une restauration de vos données). Actuellement, leur objectif est de déployer une super mise à jour qui corrigera la faille de sécurité et qui détruira le ransomware (car en effet une fois infecté il reste dans la machine indéfiniment sauf si une MAJ vient le supprimer).

Pour ce qui est de renommer les fichiers, il y a moyen de le faire très rapidement mais cela reste des solutions temporaires pour essayer de récupérer certaines données qui n'aurait pas été cryptées. En effet il semble comme je l'ai indiqué que le rançongiciel ne crypte pas toutes les données. Mais il faut partir du principe que toutes les données cryptées pas deadbolt sont perdues.

Je suis dans le même cas que vous.

Cordialement,
Jérémi N `EndMove`.
 
  • J'aime
Réactions: Ricore9451
Bonjour @Ricore9451 ,

En réalité lors d'attaque de ransomware les données sont généralement perdues, ce de manière définitive. À moins que vous aillez une backup du backup comme le conseil toutes les marques de serveur. Un moyen pour récupérer les données serait de payer la rançons, mais personne ne peut affirmer que le pirate vous donnera effectivement une clé de déchiffrage et que celle-ci fonctionnera.

Asustor en tant que fabriquant de votre serveur vous dois un serveur fonctionnel (mais ne vous dois pas une restauration de vos données). Actuellement, leur objectif est de déployer une super mise à jour qui corrigera la faille de sécurité et qui détruira le ransomware (car en effet une fois infecté il reste dans la machine indéfiniment sauf si une MAJ vient le supprimer).

Pour ce qui est de renommer les fichiers, il y a moyen de le faire très rapidement mais cela reste des solutions temporaires pour essayer de récupérer certaines données qui n'aurait pas été cryptées. En effet il semble comme je l'ai indiqué que le rançongiciel ne crypte pas toutes les données. Mais il faut partir du principe que toutes les données cryptées pas deadbolt sont perdues.

Je suis dans le même cas que vous.

Cordialement,
Jérémi N `EndMove`.
Merci de ces explications déjà c'est plus clair pour moi

Moi la question que je me pose c'est pourquoi certains éléments ne sont pas cryptés alors que d'autres le sont ? Avez-vous une idée pour que je comprenne ?

Le fait d'être en RAID5 finalement ça ne sert pas à grand chose visiblement surtout face à cette attaque.

Pour le reste effectivement je vais devoir me faire une raison même si c'est dur et que j'avoue avoir espéré une solution miracle qui n'arrivera pas.

Comme beaucoup d'autres j'imagine. Après j'avoue aussi avoir pas mal la nuque qui pique car je suis dessus depuis hier soir 21h30 et je n'ai dormi que 2h cette nuit.

Bref je ne suis pas le seul demain je vais formater tout si je n'ai aucune solution (j'ai un ami informaticien et super geek programmateur qui vient me voir ce soir si j'ai une solution je la balancerait sur le forum) et j'irais acheter une deuxième NAS pour faire un backup Raid5 de mon Nas en Raid 5. (Après au bout de combien de backup de backup on a le droit à un Nas gratuit chez Asustor ??? :ROFLMAO: aller il vaut mieux en rire je crois).

Dernière question, les données cryptées sont prises par les pirates ou ils s'en fiche totalement ? Car j'ai tous mes mots de passe cryptés et archivés sur mon Nas et la les fichiers sont avec l'extension .deadbolt eux :eek:
 
Quelqu'un saurait si je branche mes trois disque RAID 5 sur une machine ubuntu si j'aurai accès au données des disques ?
 
Merci de ces explications déjà c'est plus clair pour moi

Moi la question que je me pose c'est pourquoi certains éléments ne sont pas cryptés alors que d'autres le sont ? Avez-vous une idée pour que je comprenne ?

Le fait d'être en RAID5 finalement ça ne sert pas à grand chose visiblement surtout face à cette attaque.

Pour le reste effectivement je vais devoir me faire une raison même si c'est dur et que j'avoue avoir espéré une solution miracle qui n'arrivera pas.

Comme beaucoup d'autres j'imagine. Après j'avoue aussi avoir pas mal la nuque qui pique car je suis dessus depuis hier soir 21h30 et je n'ai dormi que 2h cette nuit.

Bref je ne suis pas le seul demain je vais formater tout si je n'ai aucune solution (j'ai un ami informaticien et super geek programmateur qui vient me voir ce soir si j'ai une solution je la balancerait sur le forum) et j'irais acheter une deuxième NAS pour faire un backup Raid5 de mon Nas en Raid 5. (Après au bout de combien de backup de backup on a le droit à un Nas gratuit chez Asustor ??? :ROFLMAO: aller il vaut mieux en rire je crois).

Dernière question, les données cryptées sont prises par les pirates ou ils s'en fiche totalement ? Car j'ai tous mes mots de passe cryptés et archivés sur mon Nas et la les fichiers sont avec l'extension .deadbolt eux :eek:
Les pirates ne récupèrent pas nos donnés ? le mieux est d'attendre demain soir, ASUSTOR publiera une mise à jour ainsi qu'un mode d'emploi pour corriger le problème et restaurer le système proprement. (Informations d'un de mes contactes chez ASUSTOR).

Bien à vous,
J.N.
 
Possible, mais il faudra passer par quelques lignes de commande... tu es en Ext4 ou Btrfs ?
Je suis dans le même cas, btrfs et un dossier est crypté (mot de passe). Ce dossier devait être monté à chaque démarrage du nas.
La procédure via linux pour le montage du raid 5 et du dossier protégé par mot de passe est-elle possible?
 
Possible, mais il faudra passer par quelques lignes de commande... tu es en Ext4 ou Btrfs ?

J’ai déjà branché un disque et essayé cette manip : https://www.linuxtricks.fr/wiki/mdadm-raid-logiciel-sous-linux

Le problème c’est que les tutos sur le net sont tous pour la création et le montage. Et moi je veux juste les monté pour copier les fichiers non cryptés par deadbolt.

De plus j’ai mis qu’un seul disque sur les trois, je me demande si ça vient pas de sa le problème. Est-ce que quelqu’un avec assez de XP en RAID5 aurait un tuto pour monter ces disques sur linux et accédé au données ?


Le gros problème de deadbolt, ces qu’il ne fait pas que, crypté vos fichiers, il bloque le NAS et vous fait perdre vos volumes, donc vos données, même si elles ne sont pas infecté.
 
Dernière édition:
Si le RAID5 est toujours fonctionnel, il faut peut-être attendre la solution proposée par Asustor (certainement via TestDisk & PhotoRec). De plus, il faut s'assurer qu'il n'y ait plus de malware. S'il y a besoin d'aller vite, tu peux m'envoyer un MP ou créer une conversation. Je ne souhaite pas polluer et je préconise le retour d'Asustor.

La procédure via linux pour le montage du raid 5 et du dossier protégé par mot de passe est-elle possible?
Pas à ma connaissance pour le dossier protégé par mot de passe.
 
Si le RAID5 est toujours fonctionnel, il faut peut-être attendre la solution proposée par Asustor (certainement via TestDisk & PhotoRec). De plus, il faut s'assurer qu'il n'y ait plus de malware. S'il y a besoin d'aller vite, tu peux m'envoyer un MP ou créer une conversation. Je ne souhaite pas polluer et je préconise le retour d'Asustor.


Pas à ma connaissance pour le dossier protégé par mot de passe.

Merci, FXcachem , je vais attendre le retour d'Asustor. C'est une situation difficile pour tout le monde .


Il y a plus qu'a croisé les doigt . le plus dur c'est de ce dire qu'on ne peux rien faire de plus.
 
  • J'aime
Réactions: FX Cachem