Site icon Martin Haller, Blog o ochraně a správě firemního IT

Ransomware 1: Obnova dat aneb štěstí v neštěstí

Ransomware

Byl začátek jara. V práci jsem si zrovna užíval chvíli nižšího pracovního nasazení. Výkyvy v množství práce jsou u nás vskutku tak vysoké, až někdy podezřívám naše zákazníky, že se na nás domlouvají.

V půli týdne (středa) se nám ozval nový zákazník s neurčitým požadavkem o pomoc při obnově dat. Schůzka byla domluvena hned na poledne dalšího dne (čtvrtek). Na schůzce jsem se dozvěděl, že mají již od víkendu zašifrovaná data ze sdílených složek na Hyper-V serveru (infrastruktura: Hyper-V server se dvěma virtuály [DC a Terminál server s IS]) a nejsou si schopni pomoci vlastními silami.

V takovémto případě je nejlepší cestou provést obnovu ze záloh … ty však byly několik měsíců staré, a proto se hledala jiná cesta.

Nefunkční nebo nedostatečné zálohy jsou mnohem častějším prohřeškem, než byste si mysleli 😊

Jak útočníci napadli server

Případu jsem se chopil sám, jelikož mne profesně velice zajímal. Nejprve bylo nutné zjistit typ ransomware a způsob, jakým byl server prolomen. Všichni, co mě znají, vědí, že když se do něčeho pustím, nepřestanu, dokud není hotovo nebo nepadnu vysílením. Okolo deváté hodiny večerní jsem měl většinu informací a připravený report pro zákazníka. Kvůli závažnosti jsem domluvil schůzku hned na další ráno (pátek). Co jsem tedy zjistil:

Štěstí v neštěstí

V pátek ráno jsem se zákazníkem probral vše, co jsem zjistil, jaké kroky musíme provést abychom odstranili nákazu a mohli serveru/síti opět důvěřovat. Vše jsme realizovali během pátku a části víkendu. V pondělí mohl zákazník opět pracovat. Zatím však stále neměl data ze sdílených složek, která byla zašifrovaná. Zde jsme chtěli počkat pár týdnů, než se objeví aktualizovaná verze programu na dešifrování Globe3.

Zákazník však měl štěstí v neštěstí:

Jak se mohlo útoku předejít?

Pro vznik většiny incidentů je třeba řetězec událostí, které se musí stát, aby k incidentu došlo. U tohoto zákazníka by stačilo, kdyby alespoň jedno z níže uvedených opatření bylo dodrženo:

Exit mobile version