image

Satana-ransomware versleutelt MBR en bestanden

vrijdag 1 juli 2016, 11:15 door Redactie, 4 reacties

Onderzoekers waarschuwen voor een nieuwe ransomware-variant genaamd Satana die niet alleen bestanden, maar ook de Master Boot Record (MBR) van de harde schijf voor losgeld versleutelt. Doordat de MBR is versleuteld is het niet meer mogelijk om Windows te starten.

Hoe de ransomware zich precies verspreidt is onbekend. Eenmaal gestart vraagt de ransomware in het geval van een normaal gebruikersaccount via User Account Control (UAC) om aanpassingen aan de computer door te voeren. Als de gebruiker hiermee akkoord gaat versleutelt Satana de MBR en vervolgens alle bestanden op lokale harde schijven en netwerkmappen.

Anti-malwarebedrijf Malwarebytes en Bleeping Computer laten weten dat de MBR via een back-up kan worden hersteld, waarna Windows weer is te starten. De bestanden zijn dan echter nog steeds versleuteld. Voor het ontsleutelen vraagt de ransomware een bedrag van 0,5 bitcoin, wat met 300 euro overeenkomt. Er is nog geen methode om versleutelde bestanden kosteloos te ontsleutelen.

Reacties (4)
01-07-2016, 16:15 door Anoniem
0,5 bitcoin, wat met 300 euro overeenkomt


nuance: wat -momenteel- met X euro overeenkomt
01-07-2016, 23:34 door EKTB
Door Anoniem: 0,5 bitcoin, wat met 300 euro overeenkomt


nuance: wat -momenteel- met X euro overeenkomt
Goed van jou zeg, heb je dat helemaal zelf bedacht?
02-07-2016, 21:09 door Anoniem
Ik dacht dat dit niet meer zou moeten kunnen met Secure Boot in Windows 10?
03-07-2016, 10:19 door Anoniem
Het gaat om sectoren 0-63, dus beter Supergrub downliaden want je Linux start ook niet meer op. Of met een Linux live USB of DVD alles backuppen uitgezonderd uitvoerbare bestanden.

Dan in Linux handmatig sectoren 0-63 wissen, dit soort code kan in Windows zo weer tevoirschijn komen. Grub herkent dit. Veel Windows software houdt in dat gebied bijvoorbeeld bij of je software geactiveerd is, zoals Adobe After Effects.

Voorbeeld:

grub2-install: warning: Sector 32 is already in use by the program `FlexNet'; avoiding it. This software may cause boot or other problems in future. Please ask its authors not to store data in the boot track.

En om van Flexnet af te komen:

sudo dd if=/dev/zero of=/dev/sda bs=512 count=1 seek=32
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.