{"id":19667,"date":"2014-01-31T11:41:12","date_gmt":"2014-01-31T10:41:12","guid":{"rendered":"http:\/\/onsoftware.nl.softonic.com\/?p=19667"},"modified":"2024-03-06T12:27:21","modified_gmt":"2024-03-06T11:27:21","slug":"het-cryptolocker-virus-bestanden-herstellen-en-een-aanval-voorkomen","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/nl\/het-cryptolocker-virus-bestanden-herstellen-en-een-aanval-voorkomen\/","title":{"rendered":"Het CryptoLocker-virus: bestanden herstellen en een aanval voorkomen"},"content":{"rendered":"<p><strong>Cryptolocker is een van de gevaarlijkste virussen van de afgelopen jaren. Infecteert Cryptolocker eenmaal je pc, dan &#8216;kidnapt&#8217; het virus je bestanden en vraagt geld voor het deze teruggeeft. En als je niet betaalt&#8230;<\/strong><\/p>\n<p>Cryptolocker is een\u00a0<em>hijacker <\/em>virus, dat Windows XP, Vista, 7 en 8 infecteert. Het vermomt zichzelf als bijlage bij een e-mail, in de vorm van een ZIP of PDF, of verstuurt zichzelf automatisch naar je pc als deze eerder al is ge\u00efnfecteerd met een &#8216;botnet&#8217; trojan-type. Die zet de deur wijd open voor bediening op afstand en externe infecties.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/cryptolocker.png\" alt=\"\" \/><\/p>\n<h3>Cryptolocker kidnapt en versleutelt je bestanden<\/h3>\n<p>Wanneer geactiveerd, begint Cryptolocker Office-documenten, PDF-bestanden en foto&#8217;s te\u00a0<strong>versleutelen<\/strong>. Versleutelde bestanden kunnen vervolgens alleen ontsleuteld worden door de makers van het Cryptolocker-virus.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/crypted.png\" alt=\"\" \/><\/p>\n<p style=\"text-align: center\"><em>Bestanden die zijn versleuteld door Cryptolocker worden onleesbaar<\/em><\/p>\n<p>Daar houdt het niet op. Wanneer het slachtoffer niet binnen vijf dagen een bepaald geldbedrag overmaakt, wordt de sleutel van de bestanden voor altijd geblokkeerd. Dat betekent dat de bestanden na die tijd dus nooit meer te openen zijn.<\/p>\n<h3>Betalen om je bestanden te redden<\/h3>\n<p>Besluit het slachtoffer het bedrag van maximaal\u00a0<strong>300 euro<\/strong> te betalen, dan ontgrendelt Cryptolocker meestal (maar niet altijd)\u00a0de versleutelde bestanden weer. Betaling kan via MoneyPak, Ukash en Bitcoin, de populaire nieuwe virtuele munteenheid.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/cryptovirus.png\" alt=\"\" \/><\/p>\n<p style=\"text-align: center\"><em>De betaalmethodes maken het haast onmogelijk de makers van het virus te achterhalen<\/em><\/p>\n<p>Elke poging om het betalingsmechanisme te misleiden verkort de beschikbare tijd die je hebt om de betaling te maken. Om slachtoffers te &#8216;helpen&#8217; hebben de virusmakers zelfs een &#8216;support&#8217;-website toegevoegd aan het bijgevoegde wallpaper. Op dit webadres vind je het decryptieprogramma dat je na betaling nodig hebt om je bestanden terug te krijgen.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/cryptobrowse.png\" alt=\"\" \/><\/p>\n<p style=\"text-align: center\"><em>De &#8216;support&#8217;-pagina van Cryptolocker<\/em><\/p>\n<p>Het systeem is bijna perfect bedacht door de cybercriminelen:\u00a0<strong>betaal je niet, dan krijg je je bestanden nooit meer terug<\/strong>. De gebruikte encryptie is te sterk om zomaar te ontcijferen, zelfs voor geavanceerde programma&#8217;s.<\/p>\n<p>Heeft een slachtoffer dus geen back-up van zijn bestanden, dan zit er niets anders op dan het gevraagde losgeld op te hoesten. Toch?<\/p>\n<h3>Wat te doen bij een Cryptolocker-infectie<\/h3>\n<p>Krijg je het Cryptolocker-scherm te zien,\u00a0<strong>verbreek dan direct de internetverbinding<\/strong>, zodat het virus niet nog meer bestanden kan versleutelen en de communicatie met de criminelen wordt verbroken. Een verbroken verbinding voorkomt ook dat je back-ups op Dropbox of Google Drive worden overgeschreven door versleutelde versies van de bestanden.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/disable.png\" alt=\"\" \/><\/p>\n<p style=\"text-align: center\"><em>Schakel je netwerkapparaten direct uit!<\/em><\/p>\n<p>Vervolgens is het tijd om je af te vragen wat je wilt doen: losgeld betalen, of het virus verwijderen en een poging wagen tot het terugkrijgen van je bestanden. Besluit je te betalen, dan leg je het lot van je bestanden in criminele handen, zonder garantie dat zij hun belofte nakomen. Op internet zijn geluiden te horen van slachtoffers die inderdaad binnen een paar uur hun bestanden konden ontsleutelen na betaling, maar ook van de andere zijde van de medaille.\u00a0<strong>Wij raden je\u00a0ten zeerste af te betalen.<\/strong><\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/decrypter.png\" alt=\"\" \/><\/p>\n<p style=\"text-align: center\"><em>De Cryptolocker decryptie&#8211;tool werkt alleen nadat je losgeld betaalt<\/em><\/p>\n<p>Wat je keuze ook is, het beste om te doen is\u00a0<strong>een lijst opstellen van ge\u00efnfecteerde en versleutelde bestanden<\/strong>. Hiervoor gebruik je\u00a0<a href=\"http:\/\/download.bleepingcomputer.com\/grinler\/ListCrilock.exe\">ListCrilock<\/a>, wat een TXT-bestand maakt met alle beschadigde bestanden. Een ander programma dat praktisch hetzelfde doet is\u00a0<a href=\"http:\/\/omnispear.com\/tools\/cryptolocker-scan-tool\">CryptoLocker Scan Tool<\/a>.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/cryptofinder_running.jpg\" alt=\"\" \/><\/p>\n<p style=\"text-align: center\"><em>CryptoFinder zoekt naar ge\u00efnfecteerde bestanden en vertelt je of ze kunnen worden hersteld<\/em><\/p>\n<p>Handmatig kun je hetzelfde doen door het Windows-register te openen (<em>Start &gt; Uitvoeren &gt; <\/em>&#8216;regedit&#8217;) en te navigeren naar\u00a0<em>HKEY_CURRENT_USER\\Software<\/em>. Daar vind je een map met een submap, met daarin de titels van de door Cryptolocker aangetaste bestanden. Sommige van deze bestanden zijn misschien (nog) niet versleuteld en zijn dus nog te redden. Voor de overige bestanden moet je hopen dat je ergens nog een back-up hebt.<\/p>\n<h3>Cryptolocker van je pc verwijderen<\/h3>\n<p>Cryptolocker verwijderen is vrij eenvoudig, vooral omdat de makers ervan uitgaan dat het slachtoffer het virus niet d\u00farft te verwijderen. Gelukkig zijn er meerdere manieren om je bestanden terug te krijgen, maar de eerste stap is\u00a0<strong>het virus van je pc verwijderen<\/strong>.<\/p>\n<p>In ons geval gebruikten we\u00a0<a href=\"http:\/\/norton-power-eraser.nl.softonic.com\/\">Norton Power Eraser<\/a> om Cryptolocker te verwijderen, een krachtig anti-trojan-programma dat Symantec gratis beschikbaar stelt op hun website. Power Eraser vond na een scan al gauw enkele verdachte objecten.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/npe.png\" alt=\"\" \/><\/p>\n<p>Na een herstart van de computer is het Cryptolocker-virus volledig verdwenen en blijft alleen de bureaubladachtergrond over. Die is volledig onschuldig en kun je dus zonder problemen terugveranderen naar je oude wallpaper.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/npedone.png\" alt=\"\" \/><\/p>\n<p>Gratis programma&#8217;s die hetzelfde doen zijn <a href=\"http:\/\/malwarebytes-anti-malware.nl.softonic.com\/\">Malwarebytes<\/a>,\u00a0<a href=\"http:\/\/roguekiller.nl.softonic.com\/\">RogueKiller<\/a> en\u00a0<a href=\"http:\/\/combofix.nl.softonic.com\/\">ComboFix<\/a>. Traditionele antivirusprogramma&#8217;s hebben moeite met het identificeren van Cryptolocker als infectie, vooral met de snelheid waarmee nieuwe versies van hetzelfde virus op de kop steken.<\/p>\n<h3>Door Cryptolocker ge\u00efnfecteerde bestanden herstellen<\/h3>\n<p>Cryptolocker valt alleen documenten aan die op je lokale harde schijf en netwerkschijven staan. Heb je bijvoorbeeld een schijf die op het moment van de aanval niet is aangesloten of een internetserver, dan blijven die bestanden buiten schot.<\/p>\n<blockquote><p><strong>Extensies die worden aangevallen door Cryptolocker:<\/strong> .odt, .ods, .odp, .odm, .odc, .odb, .doc, .docx, .docm, .wps, .xls, .xlsx, .xlsm, .xlsb, .xlk, .ppt, .pptx, .pptm, .mdb, .accdb, .pst, .dwg, .dxf, .dxg, .wpd, .rtf, .wb2, .mdf, .dbf, .psd, .pdd, .pdf, .eps, .ai, .indd, .cdr, .jpg, .jpe, .jpg, .dng, .3fr, .arw, .srf, .sr2, .bay, .crw, .cr2, .dcr, .kdc, .erf, .mef, .mrw, .nef, .nrw, .orf, .raf, .raw, .rwl, .rw2, .r3d, .ptx, .pef, .srw, .x3f, .der, .cer, .crt, .pem, .pfx, .p12, .p7b, .p7c.<\/p><\/blockquote>\n<p>Heb je eenmaal je pc gedesinfecteerd, dan is het slim om een van de meest interessante &#8216;geheimen&#8217; van Windows in te zetten: de\u00a0<em>shadow copy<\/em>. Oftewel een recente versie van het bestand terugroepen. Windows maakt deze kopie\u00ebn telkens wanneer een bestand wordt aangepast. Om dit te activeren klik je met rechts op een versleuteld bestand en open je de eigenschappen.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/shadowcopies.png\" alt=\"\" \/><\/p>\n<p>In het <em>Vorige versies<\/em>-tabblad zie je de verschillende versies die Windows heeft opgeslagen. Selecteer de meest recente backup voor de infectie en klik op het bestand te herstellen. Een snelle en handige manier om alle schaduwkopie\u00ebn op je harde schijf te bekijken is het programma\u00a0<a href=\"http:\/\/shadowexplorer.nl.softonic.com\/\">ShadowExplorer<\/a>.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/shadowxp.png\" alt=\"\" \/><\/p>\n<p>Shadow Explorer is heel eenvoudig te gebruiken. Kies de schijf, de datum van de kopie\u00ebn (in het uitrolmenu) en blader vervolgens door je bestanden en mappen. Kopie\u00ebn roep je terug met een rechtermuisklik en de optie\u00a0<em>Export<\/em>.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/export.png\" alt=\"\" \/><\/p>\n<p>Een andere optie is om een vorige backup van je hele systeem terug te zetten, mits die backup uiteraard niet verbonden was met je pc op het moment van de infectie. Bestanden van je\u00a0<strong>Dropbox, Skydrive<\/strong> of\u00a0<strong>Google Drive<\/strong> zijn ook een optie.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/drive-568x298.png\" alt=\"\" \/><\/p>\n<p>Wanneer je een backup van Dropbox of Google Drive plukt, controleer dan wel voor de zekerheid om het niet om een ge\u00efnfecteerde kopie gaat. Beide applicaties hebben overigens ook een versiegeschiedenis voor elk bestand. In Drive vind je die bijvoorbeeld via\u00a0<em>File &gt; Revision history<\/em>. Vanuit daar herstel je ook je online bestanden naar hun oorspronkelijke onge\u00efnfecteerde vorm.<\/p>\n<h3>Cryptolocker-infecties voorkomen<\/h3>\n<p>De makers van Cryptolocker ontwikkelden hun virus met twee veronderstellingen: iedereen opent\u00a0alle\u00a0ontvangen bijlagen bij e-mails en niemand maakt backups van hun documenten. Jouw taak is om hun ongelijk te bewijzen. Om dat te doen, moet je een strenger online beveiligingsbeleid gaan volgen.<\/p>\n<p>Om te beginnen is het raadzaam om goed te letten op verdachte e-mails. Verwacht je geen mail? Open dan ook niet zomaar de bijlage die je bij dat plotse mailtje krijgt. Dat geldt voor zowel webmail als e-mailprogramma&#8217;s als Outlook:\u00a0<strong>als je er niet om hebt gevraagd, klik er niet op<\/strong>. Deze regel voorkomt de meeste infecties \u00e9n verdere verspreiding van het virus.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2013\/05\/gmail-attachment-virus.png\" alt=\"\" \/><\/p>\n<p style=\"text-align: center\"><em>Gmail detecteert zelf ook virussen (bron:\u00a0<a href=\"http:\/\/www.askdavetaylor.com\/does_gmail_scan_email_for_viruses.html\" target=\"_blank\" rel=\"noopener noreferrer\">AskDaveTaylor<\/a>)<\/em><\/p>\n<p>Ben je bang om slachtoffer te worden van CryptoLocker, gebruik dan<strong> <a href=\"http:\/\/www.foolishit.com\/vb6-projects\/cryptoprevent\/\">CryptoPrevent<\/a><\/strong> om infectie te voorkomen. Deze tool brengt een aanpassing in Windows aan, die het programma&#8217;s onmogelijk maakt zichzelf te openen vanuit de Application Data-map.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/cryptoprevent41.png\" alt=\"\" \/><\/p>\n<p>Open CryptoPrevent en vink het eerste, tweede en vierde vakje aan, zodat bestaande programma&#8217;s kunnen blijven draaien. De\u00a0<em>Undo<\/em>-knop geeft je de mogelijkheid om deze blokkade tijdelijk ongedaan te maken, wanneer je bijvoorbeeld een nieuw programma wil installeren.<\/p>\n<p>Als laatste preventie tegen CryptoLocker is het raadzaam om backups te maken van je belangrijkste bestanden. Volgens statistieken van het bedrijf BackBlaze maakt slechts 30% van alle computergebruikers wel eens backups en doet slechts 10% van iedereen dat dagelijks.<\/p>\n<p style=\"text-align: center\"><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/2\/2014\/01\/system-protection.jpg\" alt=\"\" \/><\/p>\n<p>Het Shadow Copy-systeem van Windows activeer je via\u00a0<em>Configuratiescherm &gt; Systeem en beveiliging &gt; Bestandsgeschiedenis<\/em>. Je bepaalt zelf hoeveel ruimte op je harde schijf je wilt inruimen voor deze kopie\u00ebn.<\/p>\n<h3>Cryptolocker is gevaarlijk<\/h3>\n<p>Misschien herinner je je nog het Reveton-virus, dat voor paniek zorgde bij miljoenen computergebruikers. Het virus toonde een bericht dat van de politie afkomstig leek en slachtoffers dwong geld te betalen om niet vervolgd te worden voor grote misdaden. Het virus maakte vele slachtoffers, maar is niets vergeleken bij CryptoLocker.<\/p>\n<p>CryptoLocker neemt namelijk werkelijk jouw eigen bestanden in gijzeling. Volgens een schatting had het virus eind 2013 al een kwart miljoen slachtoffers gemaakt. Omdat Bitcoin-transacties worden bijgehouden,\u00a0<a href=\"http:\/\/www.zdnet.com\/cryptolockers-crimewave-a-trail-of-millions-in-laundered-bitcoin-7000024579\/\">ontdekten experts<\/a> dat cybercriminelen vele miljoenen aan losgeld incasseren dankzij het virus.<\/p>\n<p>De manier waarop CryptoLocker de pc infecteert is echter conventioneel en daarom prima te voorkomen met de nodige voorzorgsmaatregelen. De belangrijkste les echter is deze: houd backups bij! Jouw data is een schat, waar criminelen de vruchten van plukken. Maar jij bepaalt uiteindelijk hoeveel je bestanden waard zijn.<\/p>\n<blockquote>\n<h3>Hoe vaak maak jij backups van je bestanden?<\/h3>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Cryptolocker is een van de gevaarlijkste virussen van de afgelopen jaren. Infecteert Cryptolocker eenmaal je pc, dan &#8216;kidnapt&#8217; het virus je bestanden en vraagt geld voor het deze teruggeeft. En als je niet betaalt&#8230; Cryptolocker is een\u00a0hijacker virus, dat Windows XP, Vista, 7 en 8 infecteert. Het vermomt zichzelf als bijlage bij een e-mail, in &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/nl\/het-cryptolocker-virus-bestanden-herstellen-en-een-aanval-voorkomen\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Het CryptoLocker-virus: bestanden herstellen en een aanval voorkomen&#8221;<\/span><\/a><\/p>\n","protected":false},"author":4014,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[1],"tags":[3963,5787,5770,5768,5773,2135,5785,2319,5790,338,5783,5767,5778,5786,5779,5769,62,1693,1565,490,5772,5789,5777,5776,2427,5781,5775,552,5782,5784,5788,5780,1919,5774,366,5771],"usertag":[],"vertical":[],"content-category":[],"class_list":["post-19667","post","type-post","status-publish","format-standard","hentry","category-algemeen","tag-back-up","tag-backblaze","tag-belangrijk","tag-bestanden","tag-bestanden-herstellen","tag-betalen","tag-bijlage","tag-bitcoin","tag-botnet","tag-cloud","tag-combofix","tag-cryptolocker","tag-cryptolocker-scan-tool","tag-cryptoprevent","tag-decryptie","tag-documenten","tag-dropbox","tag-e-mail","tag-encryptie","tag-google-drive","tag-infectie","tag-kidnap","tag-listcrilock","tag-losgeld","tag-malwarebytes","tag-norton-power-eraser","tag-ontsleuteld","tag-pc","tag-rofuekiller","tag-shadowexplorer","tag-slachtoffers","tag-symantec","tag-trojan","tag-versleutelen","tag-virus","tag-voorkomen"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/posts\/19667","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/users\/4014"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/comments?post=19667"}],"version-history":[{"count":0,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/posts\/19667\/revisions"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/media?parent=19667"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/categories?post=19667"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/tags?post=19667"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/usertag?post=19667"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/vertical?post=19667"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/nl\/wp-json\/wp\/v2\/content-category?post=19667"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}