Ciao, anche io sono stato colpito da DeadBolt il 03/09

. Mi sono accorto della presenza dei file cifrati solo una settimana fa.
Ho trovato il NAS già aggiornato, con il Malware Remover già presente e la Home Page standard. Non ho quindi mai visto apparire la pagina del riscatto.
Tutti i miei backup "mirroring" su disco esterno si sono danneggiati. Ho recuperato un backup esterno del 2016 e mi sto ancora leccando le ferite...
Ho scritto a QNAP che mi ha risposto con la classica email già postata da qualcuno; ho seguito le istruzioni e hanno provato a collegarsi con remote support ma non possono fare niente.
Quindi mi sono chiesto come potevo fare a "ripristinare" la pagina del riscatto, per trovare il codice di pagamento "address" per l'eventuale pagamento di 0,05 Bitcoin.
Mi sono letto qualche guida, poi mi sono loggato sul NAS in SSH e ho trovato il file del ransomware. È un file ancora presente sul NAS, di 5 cifre numeriche.
Questo file è quello che, dopo la cifratura, ha poi creato lo script bash (un file con estensione bin) che si occupa di sostituire la pagina standard e mostrare quella di riscatto.
Ho provato ad "isolare" la parte di script e lanciarla da bash, così sono riuscito a generare il file HTML della pagina di riscatto (quella sostituita poi dal Malware Remover). Al suo interno sono riuscito a recuperare i due dati importanti del riscatto:
- Address (indirizzo Bitcoin del pagamento)
- Price (importo del pagamento)
Adesso sono in possesso delle informazioni per provvedere al pagamento.
Però al momento sto cercando di capire se ci sono altre strade, prima di pagare (anche se onestamente non ne vedo...).
Se scopro qualcosa di nuovo, vi tengo aggiornati.