COMPTOIR
  
register

Synology a enquété sur SynoLocker et explique comment éviter de se faire avoir

Ce week-end, certains utilisateurs de NAS Synology ont eu la mauvaise surprise de découvrir que le DSM de leur appareil avait été infecté par un cheval de Troie du nom de SynoLocker. Une gentille petite page annonçant que les données contenues sur le disque étaient maintenant chiffrées, mais qu'il était possible de remédier à cela en "achetant" une clef permettant de les déchiffrer.

 

Synology a bossé sur le sujet à la suite de la remontée de l'information par ses utilisateurs et nous annonce aujourd'hui les résultats de leur enquête. Il semblerait que SynoLocker utilise une faille du DSM qui aurait été réglée en décembre 2013 et ce ne sont donc que les versions 4.3-3810 et antérieures qui seraient touchées, DSM 5.0 n'ayant plus cette vulnérabilité. Pour ceux qui ne sont pas à jour, histoire d'éviter des surprises il est conseillé de passer à DSM 5.0 au plus vite ou au moins à ces versions si vous ne voulez pas la 5.0 :

  • DSM 4.3-3827 ou plus récent, pour ceux qui sont en DSM 4.3
  • DSM 4.2-3243 ou plus récent, pour ceux qui sont en DSM 4.2. ou 4.1
  • DSM 4.0-2259 ou plus récent, pour ceux qui sont en DSM 4.0

 

Pour ceux qui sont déjà infectés ou qui ont un doute, vérifiez qu'un processus "synosync" ne soit pas en cours d'exécution dans le gestionnaire de ressources et si vous êtes en 4.3-3810 ou antérieure vérifiez si une mise à jour est disponible, SynoLocker l'empêchant et disant que la dernière version est à jour. Dans tous les cas, si vous avez un problème éteignez tout et jetez-vous sur leur support qui répondra normalement rapidement à vos attentes. Pour les données chiffrées, rien n'a encore été dit, mais Synology reste sur la brèche et reviendra certainement vers nous par la suite avec plus d'informations. Ils ont certainement mis un spécialiste du décryptage à bosser sur le coup, OSS117 ou une autre pointure du genre.

 

OSS117

"Je n'ai pas mon pareil en matière de bit, ma jolie !"

Un poil avant ?

FlashMAX III : un SSD flashé à 2,7 Go/s chez HGST

Un peu plus tard ...

Gigabyte annonce un petit portable en 11.6"

Les 25 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Un ragoteur lambda de Lorraine, le Vendredi 08 Août 2014 à 13h40  
Bonjour,
Mon nas est infecté par synolocker, je pensais (comme c'est expliqué dans l'article) que j'étais à jour dans les mises à jour mais il n'en était rien et donc je me retrouve avec des fichiers cryptés.... J'ai contacté synology qui m'a confirmé en gros, que j'aurais dû faire la dernière mise à jour .... et que pour les données... ils étaient désolés mais ils ne feront rien.... donc pas de spécialiste du décryptage en vue de toute évidence .
par Florian L., le Vendredi 08 Août 2014 à 07h12  
par Un ragoteur inspiré de Provence-Alpes-Cote d'Azur le Jeudi 07 Août 2014 à 18h52
Peut être une solution pour ceux qui sont concernées lien pour decryptage
Pas le même problème malheureusement
par Un ragoteur inspiré de Provence-Alpes-Cote d'Azur, le Jeudi 07 Août 2014 à 18h52  
Peut être une solution pour ceux qui sont concernées
lien pour decryptage
par Un ragoteur inspiré de Provence-Alpes-Cote d'Azur, le Mercredi 06 Août 2014 à 18h32  
Merci ! Aegis1383
je suis effectivement naze en grammaire
par Un ragoteur de transit de Picardie, le Mercredi 06 Août 2014 à 15h32  
Utiliser le QuickConnect de Synology ouvre-t-il des ports car je crois que ça passe seument par les serveurs de Synology ?
par Un ragoteur de transit de Provence-Alpes-Cote d'Azur, le Mercredi 06 Août 2014 à 14h28  
par albanette le Mercredi 06 Août 2014 à 10h16
le passage de la version 4.x vers 5.0 détruit'il le volume raid ?
Non aucun soucis
par Activation, le Mercredi 06 Août 2014 à 11h12  
par albanette le Mercredi 06 Août 2014 à 10h16
le passage de la version 4.x vers 5.0 détruit'il le volume raid ?
Normalement non...pour l'avoir fait, aprés le risque zero ça n'existe pas

Après le pb c'est que de vieux nas synology n'ont'plus vraiment de mise à jour.
Pour les xx7 c'est cuit va pas plus loin que dsm3
Xx8 y a au moins encore des patch de sécu cette année dsm 4.0
Xx9 y a encore au moins des patch pour je dirais encore 2ans dsm4.2
À partir de x10 on a accès à dsm5

Bon après ça reste honnète on a en gros du SAV durant 6ans quand on achète un syno neuf... Mais faut faire gaffe lors de l'achat de bien acheter la dernière gen en date et pas un vieux crincrin qui prend la poussière dans un magasin, avec ses limitation en quantité de memoire, archi cpu et etc..
par Aegis1383, le Mercredi 06 Août 2014 à 10h49  
Petit essai vite fait pour éviter tout saignement oculaire :
par Un ragoteur de passage embusqué le Mardi 05 Août 2014 à 20h42
Salut ! À mon humble avis ce sont des chinois derrière cela. J'ai des ports ouverts pour mon syno sur mon routeur. Le SSH est désactivé quand il n'est pas utilisé. Le port SFTP par défaut est le même que le SSH, donc je vous conseille de le changer vite fait. Je suis sous DSM 5.0 depuis sa sortie. Mon compte ADMIN est désactivé et j'ai une autre compte personnel.
Pourquoi je dis chinois ? Avant de changer le port 22 (qui n'est pas ouvert sur mon routeur, je précise au cas où ), j'ai eu comme d'habitude des attaques en masse (pas comme tous les jours) d'ip chinoises et ils m'ont tellement attaqué que mon routeur a littéralement planté. Plus rien dans l'interface via son adresse, obligé de faire un reset et restaurer sa sauvegarde. J'emploie le mot routeur pour ne pas dire "BOX".
Pour ceux qui sont touchés, bon courage !
Ah, j'oubliais : il faut mettre un mot de passe fort pour le compte, voire très fort. Le mien possède plus de 25 caractères en tout dont des caractères spéciaux, des chiffres et des caractères ambigüs histoire de tenir 7000 millions d'années sur le processeur grand public le plus véloce a ce jour
Sans être moi-même un grammar nazi (j'ai pu oublier quelques coquilles), je pense que ce sera plus simple pour que le message de l'auteur passe mieux
par albanette, le Mercredi 06 Août 2014 à 10h16  
le passage de la version 4.x vers 5.0 détruit'il le volume raid ?
par Sevendg8 d'Ile-de-France, le Mercredi 06 Août 2014 à 09h36  
par Un ragoteur de passage embusqué le Mardi 05 Août 2014 à 20h42
Slt a mon humble avis ce sont des chinois derrière cella j'ai des ports ouvert pour mon syno sur mon routeur le SSH est désactiver quand il n'est pas utiliser le port SFTP par défaut est le même que le SSH donc je vous conseille de le changer vite fait je suis sous DSM 5.0 depuis sa sortie mon compte ADMIN est désactiver, j'ai une autre compte personnel , pourquoi je dit chinois avant de changer le port 22 ( qui n'est pas ouvert sur mon routeur je précise au cas ou )j'ai eu comme d'habitude des attaques en masse pas comme tous les jours d'ip chinoises et tellement il m'ont attaquer mon routeur a littéralement planter plus rien dans l'interface via son adresse obliger de faire un reset et restaurer sa sauvegarde , j'emploi le mot routeur pour ne pas dire BOX , pour ceux qui sont toucher bon courage a j'oublie il faut mettre un mot de pas du compte fort très fort le mien possédé plus 25 caractères en tous dont des caractères spéciaux des chiffres et des caractères ambigus histoire de tenir 7000 millions d'annees sur le processeur grand public le plus véloce a ce jour
https://fbcdn-sphotos-h-a.akamaihd.net/hphotos-ak-xap1/t1.0-9/10155091_1432180330369484_715996962349524428_n.png
par ryoushi, le Mercredi 06 Août 2014 à 07h53  
par Un ragoteur de passage embusqué le Mardi 05 Août 2014 à 20h42
...
Wow, la ponctuation était en rupture de stock ???

Sinon, ce qu'il dit est vrai, lorsque j'ai ouvert le port 5000, il y a quelques années, je me suis fait bombarder par des IP chinoises sur l'interface d'admin. J'avais alors activé le blocage d'IP avec bannissement à vie, et ben... c'était le flood.
par Un ragoteur de passage embusqué, le Mardi 05 Août 2014 à 20h42  
Slt a mon humble avis ce sont des chinois derrière cella j'ai des ports ouvert pour mon syno sur mon routeur le SSH est désactiver quand il n'est pas utiliser le port SFTP par défaut est le même que le SSH donc je vous conseille de le changer vite fait je suis sous DSM 5.0 depuis sa sortie mon compte ADMIN est désactiver, j'ai une autre compte personnel , pourquoi je dit chinois avant de changer le port 22 ( qui n'est pas ouvert sur mon routeur je précise au cas ou )j'ai eu comme d'habitude des attaques en masse pas comme tous les jours d'ip chinoises et tellement il m'ont attaquer mon routeur a littéralement planter plus rien dans l'interface via son adresse obliger de faire un reset et restaurer sa sauvegarde , j'emploi le mot routeur pour ne pas dire BOX , pour ceux qui sont toucher bon courage a j'oublie il faut mettre un mot de pas du compte fort très fort le mien possédé plus 25 caractères en tous dont des caractères spéciaux des chiffres et des caractères ambigus histoire de tenir 7000 millions d'annees sur le processeur grand public le plus véloce a ce jour