Physikbuddha
Lt. Commander
- Registriert
- Aug. 2014
- Beiträge
- 1.063
Hallo zusammen,
vielleicht gibt es eine Lösung hierfür.
Wir haben zuhause einen Server mit Win Server 2012 R2 stehen.
Vor etwa einer Stunde wurde dieser sehr langsam und fuhr dann herunter.
Nach dem Neustart stellte ich fest, dass die gesamte Festplatte D: mit Bitlocker verschlüsselt wurde.
D: ist nicht die Systempartition, sondern die Datenpartion. Es handelt sich um ein RAID 5, was auf einem Adaptec-RAID-Controller läuft.
Auf dem Desktop befindet sich eine Datei !!!IMPORTANT_FOR_DECRYPT.txt
Der Inhalt lautet:
Es handelt sich scheinbar um die Mamba-Ransomware. Laut Internetberichten war die aber schon 2016 aktiv und hat den ganzen Rechner befallen.
Die Daten auf meinem Desktop wurde von einem Account angelegt, den unser Raspberry im Wohnzimmer mit OSMC nutzt, um Filme abzurufen. Der Angriff erfolgte wohl über den Raspberry durch eine Lücke auf dem Server.
Es ist zum Glück ein Backup von gestern Abend 22 Uhr vorhanden. Die Backupplatte wird durch eine Zeitschaltuhr physisch vom Rechner getrennt. Es befindet sich außerdem ein Offsite-Backup an einem anderen Ort.
Trotzdem sind im Backup nicht tagesaktuell alle Videos und Filme aus der Privatmediathek gespeichert.
Gibt es daher trotzdem eine Lösung, wie ich an das Passwort zur Entschlüsselung kommen kann?
Kann ich mehr Informationen liefern?
Gruß vom Physikbuddha
vielleicht gibt es eine Lösung hierfür.
Wir haben zuhause einen Server mit Win Server 2012 R2 stehen.
Vor etwa einer Stunde wurde dieser sehr langsam und fuhr dann herunter.
Nach dem Neustart stellte ich fest, dass die gesamte Festplatte D: mit Bitlocker verschlüsselt wurde.
D: ist nicht die Systempartition, sondern die Datenpartion. Es handelt sich um ein RAID 5, was auf einem Adaptec-RAID-Controller läuft.
Auf dem Desktop befindet sich eine Datei !!!IMPORTANT_FOR_DECRYPT.txt
Der Inhalt lautet:
What is this ?
This is a ransomware.
What happend to my disks ?
Your disks is encrypted with bitlocker or diskcryptor with a strong password protected.
Why you guys do this ?
We demand bitcoin.
How many bitcoin you guyz ask to decrypt our servers ?
It depends how big is your network and how important is your files is.its range is 0.5 btc to 50 btc.
I can not find my backups what happend to them ?
Your backups probably deleted or encrypted or copyed to nas encrypted folder.it depends how you take backups.
How can i buy bitcoin ?
You can use localbitcoins.com to buy bitcoin.
Now what must i do ?
You need to contact us to learn the price for your network
How do you know who i am ?
You need to provide your domain name and computer name for us so we can know who you are and whats your price.
How can i contact you ?
Contact us to the email neversleep99@protonmail.com
This is a ransomware.
What happend to my disks ?
Your disks is encrypted with bitlocker or diskcryptor with a strong password protected.
Why you guys do this ?
We demand bitcoin.
How many bitcoin you guyz ask to decrypt our servers ?
It depends how big is your network and how important is your files is.its range is 0.5 btc to 50 btc.
I can not find my backups what happend to them ?
Your backups probably deleted or encrypted or copyed to nas encrypted folder.it depends how you take backups.
How can i buy bitcoin ?
You can use localbitcoins.com to buy bitcoin.
Now what must i do ?
You need to contact us to learn the price for your network
How do you know who i am ?
You need to provide your domain name and computer name for us so we can know who you are and whats your price.
How can i contact you ?
Contact us to the email neversleep99@protonmail.com
Es handelt sich scheinbar um die Mamba-Ransomware. Laut Internetberichten war die aber schon 2016 aktiv und hat den ganzen Rechner befallen.
Die Daten auf meinem Desktop wurde von einem Account angelegt, den unser Raspberry im Wohnzimmer mit OSMC nutzt, um Filme abzurufen. Der Angriff erfolgte wohl über den Raspberry durch eine Lücke auf dem Server.
Es ist zum Glück ein Backup von gestern Abend 22 Uhr vorhanden. Die Backupplatte wird durch eine Zeitschaltuhr physisch vom Rechner getrennt. Es befindet sich außerdem ein Offsite-Backup an einem anderen Ort.
Trotzdem sind im Backup nicht tagesaktuell alle Videos und Filme aus der Privatmediathek gespeichert.
Gibt es daher trotzdem eine Lösung, wie ich an das Passwort zur Entschlüsselung kommen kann?
Kann ich mehr Informationen liefern?
Gruß vom Physikbuddha