• Hat hier schon jemand Bekanntschaft mit der .qweuirtksd-Ransomeware gemacht und hat Erfahrung mit dem Entfernen...

    Es sieht so aus, dass mein Zyxel-NAS gekapert wurde - Fast alle Videofiles sind verschlüsselt und haben die Endung .qweuirtksd hinter dem Dateiformat erhalten! In jeden Verzeichnis liegt eine Textdatei:

    Attention, all your files are encrypted with the AES cbc-128 algorithm!

    It's not a virus like WannaCry and others, I hacked your computer,
    The encryption key and bitcoin wallet are unique to your computer,
    so you are guaranteed to be able to return your files.

    But before you pay, you can make sure that I can really decrypt any of your files.

    To do this, send me several encrypted files to , , a maximum of 5 megabytes each, I will decrypt them
    and I will send you back. No more than 5 files. Do not forget to send in the letter bitcoin address 1Pa1X8XBxNuMo4M9k3VSxiMtcziYQY9DGS from this file.

    Do not complain about these email addresses, because other people will not be able to decrypt their files!

    After that, pay the decryption in the amount of 500$ to the bitcoin address: 1Pa1X8XBxNuMo4M9k3VSxiMtcziYQY9DGS
    After payment, send me a letter to , with payment notification.
    Once payment is confirmed, I will send you a decryption program.

    You can pay bitcoins online in many ways:
    https://buy.blockexplorer.com/ - payment by bank card
    https://www.buybitcoinworldwide.com/
    https://localbitcoins.net

    About Bitcoins:
    https://en.wikipedia.org/wiki/Bitcoin

    If you have any questions, write to me at ,

    As a bonus, I will tell you how hacked your computer is and how to protect it in the future.



    Habe gerade schon gegoogelt - das Problem ist ja bei mir, dass nicht der Mac infiziert ist, sondern mein NAS! Suche jetzt eine Möglichkeit, evtl. Dateien zu entschlüsseln und zu retten - aber ob das möglich ist?

    Jemand noch eine Idee?
    • Sehe ich auch so wie vatolin.

      Was ich mal probieren würde, ich gehe davon aus, dass du kein weiteres Backup hast, weil sonst wäre der Fall ja einfach zu lösen, ich würde das ominöse Suffix einfach mal gegen das originale tauschen. Also sowas wie qweuirtksd -> mp4

      Ich könnte mir vorstellen, dass man sich durch das Herunterladen der Software von diesen ominösen Hilfeseiten erst was einfängt, was dann richtig verschlüsselt.
      • Nein, im Log des NAS ist nichts zu sehen m/i

        Das NAS startet täglich um 8:00 Uhr (bis 2:00 Uhr nachts) - um 20 Uhr bekomme ich eine E-Mail mit dem Log zugeschickt - da ist nichts zu sehen (dass sich jemand eingeloggt hat)!

        - Die meisten .qweuirtksd-Dateien sind vom 11.12.2018 (Zeitraum Nachmittag bis Abend)
        - Es gibt auch noch .mp4s ohne die Endung vom 11.12.2018, welche ich auch nicht öffnen kann!
        - Dann gibt es noch .qweuirtksd-Dateien mit dem "alten" ursprünglichen Datum, welche ich nach umbenennen wieder abspielen kann!
        - Auf dem Zyxel-NAS habe ich mehrere Freigaben eingerichtet (Installer, Video, Musik) - es ist nach erster Kontrolle nur die Video-Freigabe betroffen - sonst keine!
        - Ich habe noch eine alte Version von OwnCloud auf dem NAS installiert, welche ich aber nur mal zu Testzwecken installiert hatte - die habe ich jetzt gelöscht - evtl. kam da ein Zugriff drüber?
    • Ich denke, dass der Zugriff evtl. über Port 445 erfolgt ist - dieser Port war nämlich auch weitergeleitet...

      ...sogenannte SambaCry(pt) Sicherheitslücke o.ä.!?

      Jetzt habe ich erstmal DynDNS deaktiviert und die Portweiterleitung gelöscht!

      Die Frage ist jetzt, ob sich noch irgendwo Malware versteckt hat - auf dem MBP ist nichts - kann man irgendwie das NAS überprüfen - und ob ich die unberührten mp4s noch retten kann? Auf der einen Platte des NAS sind (wie schon geschrieben) mehrere Freigaben (Dateien, Video, Audio), die zusammen ca. 1,7GB ausmachen! Auf einer zweiten HDD habe ich meine iTunes-Bib als Backup (von der internen MBP-Platte). Das ganze sollte Anfang nächsten Jahres eigentlich mit größeren Platten aufgerüstet werden, weil es von den Videos eben auch kein Backup gibt! Doof das...