TriCore9
Legacy Member
h0us3cat zei:foto's ect kunnen ook dingen executeren, bestandstype wil niks zeggen.
Inderdaad, maar dan moet je in deze tijd al slechte, of oude afbeeldings decoderings software hebben want dat zijn fouten die ondertussen al voor een heel groot deel opgelost moeten zijn. Van scripts in de "comment" sectie van afbeeldingen tot overflows die een decodeerder naar ongehoord geheugen sturen.
Scripts in tekstverwerkers daarintegen, of html bestanden, of pdf's... tja...
LSDsmurf zei:Enige probleempje is dat al uw originele bestanden weg zijn. Die worden hernoemd naar .wncry en zijn versleuteld met RSA-2048 coderingMet andere woorden, zo goed als onbreekbaar.
Ofwel betaal je $300 voor de unieke decryptiesleutel ofwel ben je al je bestanden kwijt. Als je geen backup hebt kan een PC shop kan hier niets aan doen buiten een clean install doen.
Dat is iets waar ik geen rekening met gehouden had, goed punt.
Je kan dan wel nog letterlijk een tool als photorec laten draaien om de niet geencodeerde bestanden proberen te recoveren nadat ze gewist werden. Dat laatste is zeker en vast een must try (moet je proberen) als het om echt zwaar gewilde bestanden gaat. Dan scant dat gewoon heel uw harde schijf, partitie onafhankelijk puur naar de headers en gelijkaardigen van bestanden en doet het er totaal niet aan toe of uw schijf geformateerd werd of zelfs geen partitie meer heeft zolang het niet tig maal overschreven werd, en je natuurlijk naar een totaal andere schijf revovered zodat de recovery zelf niets overschrijft.
Bij belangrijke gegevens nooit zomaar de strijd opgeven zou ik zeggen.
Bewerking:
Omdat photorec op geen enkel bestaand gebied gebruik maakt van de harde schijf partities hun schemas ben je wel all de bestandsnamen kwijt en moet je manueel elk bestand nakijken en een zinnige naam geven. je kan die tool vanuit linux draaien of windows, heel handig om op een recovery linux USB stick te hebben.
Met andere woorden, zo goed als onbreekbaar.
Toch ook opmerkelijk hoe weinig kennis er is van ransomware... 't Is hier gelukkig genoeg al paar keer gezegd, maar 't is geëncrypteerd en dat krijgt ge niet weg door effkes met Linux op te starten ofzo.