فایلها باز نمیشوند و پسوندشان عوض شده
در هر پوشه فایلی با نامی مثل README یا HOW_TO_DECRYPT دیده میشود. پوشههای اشتراکی فایلسرور هم معمولاً درگیرند، چون باجافزار از طریق دسترسی کاربر آلوده به آنها رسیده است.
در بازیابی اطلاعات از باجافزار، تیم کانفیگ سرور اول حمله را مهار میکند تا رمزگذاری به سرورها و بکاپهای دیگر نرسد. بعد بررسی میکند داده از کدام مسیر برمیگردد، از بکاپ سالم و نسخههای قبلی تا رمزگشای عمومی اگر برای آن نوع باجافزار وجود داشته باشد، و سرویسها را روی بستری پاک راه میاندازد.
در هر پوشه فایلی با نامی مثل README یا HOW_TO_DECRYPT دیده میشود. پوشههای اشتراکی فایلسرور هم معمولاً درگیرند، چون باجافزار از طریق دسترسی کاربر آلوده به آنها رسیده است.
فایلهای دیتابیس SQL Server یا نرمافزارهای سازمانی رمز شدهاند و کار روزانه متوقف است. در این حالت ترتیب بازیابی بر اساس اهمیت هر سیستم برای کسبوکار تعیین میشود.
برخی باجافزارها مستقیماً میزبانهای مجازیسازی یا مخزن بکاپ را هدف میگیرند. در این حالت بررسی میکنیم آیا نسخه آفلاین، اسنپشات یا بخشی از داده هنوز قابل استفاده است.
اگر راه نفوذ باز بماند یا بکاپ آلوده برگردانده شود، حمله تکرار میشود. به همین دلیل مهار، بازیابی و بستن راه نفوذ همزمان پیش میروند.
اولین کار این است که رمزگذاری به سیستمهای سالم نرسد.
نوع باجافزار مشخص میکند کدام گزینههای بازیابی وجود دارد.
بیشتر بازیابیهای موفق از همین مسیر انجام میشود.
سرویسها به ترتیب اهمیتشان برای کار روزانه برمیگردند.
مشخص میکنیم مهاجم از کجا وارد شد و چه دسترسیای گرفت.
این کارها بلافاصله پس از بازگشت سرویسها انجام میشود.
بعد از حمله باجافزار، دو پرسش پیش از بقیه مطرح میشود: داده برمیگردد یا نه، و از چه راهی. جواب هر دو به وضعیت همان شبکه بستگی دارد و بدون دیدن یادداشت باج، نمونه فایلها و وضعیت بکاپها نمیشود دربارهاش قول داد. بخشی از نتیجه هم به کارهایی برمیگردد که در ساعتهای اول انجام میشود یا نمیشود. توضیحات زیر برای مدیر شبکه یا مدیر سازمانی است که با این وضعیت روبهروست یا میخواهد برایش آماده شود.
مهمترین عامل، نسخهای از داده است که باجافزار به آن نرسیده باشد: بکاپ آفلاین، مخزنی که از شبکه آلوده قابل حذف نبوده، اسنپشات ماشین مجازی یا Shadow Copy باقیمانده. بسیاری از باجافزارها پیش از رمزگذاری سراغ همین نسخهها میروند و Shadow Copyها را پاک میکنند. پس داشتن بکاپ بهتنها کافی نیست و باید دید آن بکاپ هنگام حمله از شبکه در دسترس بوده یا نه.
نوع باجافزار هم مهم است. برای بعضی خانوادههای باجافزار رمزگشای عمومی منتشر شده، مثلاً در پروژه No More Ransom، اما برای بسیاری از باجافزارهای جدید چنین ابزاری وجود ندارد و بدون کلید مهاجم فایلها رمزگشایی نمیشوند. شیوه رمزگذاری هم اثر دارد: برخی باجافزارها فایلهای بزرگ مثل دیتابیس یا دیسک ماشین مجازی را فقط تا حدی رمز میکنند و گاهی بخشی از داده قابل استخراج است، هرچند نتیجه از قبل قابل پیشبینی نیست. کارهای بعد از حمله هم نتیجه را عوض میکنند. فرمت سرور، نصب مجدد ویندوز، وصل کردن هارد بکاپ به شبکه آلوده یا اجرای رمزگشای جعلی ممکن است مسیری را که هنوز باز بوده ببندد.
مهار پیش از بازیابی میآید، چون هر فایلی که روی شبکه آلوده برگردانده شود ممکن است دوباره رمز شود. در این مرحله مشخص میشود کدام سرورها، پوشههای اشتراکی، ماشینهای مجازی و بکاپها درگیرند و کدام هنوز سالماند. بکاپهای سالم جدا نگه داشته میشوند تا تصمیم درباره بازیابی گرفته شود. ترتیبی که دنبال میکنیم این است:
ریستور بکاپ روی همان سروری که رمز شده سریعترین راه به نظر میرسد. اما مهاجمی که وارد شبکه شده ممکن است هنوز حساب مدیر، ابزار دسترسی از راه دور یا وظیفه زمانبندیشدهای روی آن سیستم داشته باشد و داده بازیابیشده دوباره رمز شود. به همین دلیل سرورها تمیز نصب میشوند و داده روی آنها برمیگردد. هر بکاپ هم پیش از ریستور بررسی میشود، چون ممکن است فایل آلوده یا حسابی را که مهاجم ساخته همراه خود داشته باشد.
ترتیب بازگشت سرویسها را نیاز کسبوکار تعیین میکند. سرویسهایی که بقیه به آنها وابستهاند، مثل Active Directory، معمولاً زودتر برمیگردند و بعد دیتابیس نرمافزار حسابداری، فایلسرور و بقیه سیستمها. هر سرور پیش از اتصال دوباره به شبکه آزمایش میشود.
هارد بکاپ یا NAS را تا پاک شدن کامل شبکه به آن وصل نکنید. بکاپی که همین حالا سالم است، ممکن است به محض اتصال به شبکه آلوده رمز شود.
تصمیم درباره پرداخت باج با سازمان شماست و این خدمت مذاکره یا پرداخت به مهاجم را در بر نمیگیرد. پیش از هر تصمیمی بدانید که پرداخت، تحویل کلید سالم یا کار کردن درست رمزگشای مهاجم را قطعی نمیکند و ممکن است سازمان را هدف حملههای بعدی کند. پیشنهاد ما این است که اول مشخص شود چه مقدار از داده از بکاپ، نسخههای قبلی یا استخراج بخشی از فایلها برمیگردد. گزارش حمله به پلیس فتا هم توصیه میشود، بهخصوص اگر اطلاعات مشتریان در خطر باشد، پس یادداشت باج و نمونه فایلها را پیش از هر پاکسازی نگه دارید.
راه نفوذ معمولاً یکی از مسیرهای آشناست: RDP باز روی اینترنت، رمز ضعیف، سرویس بهروزنشده یا حساب مدیری که مهاجم ساخته است. تحلیل Event Log ویندوز و لاگهای احراز هویت نشان میدهد کدام مسیر استفاده شده است. پس از بستن آن و تغییر رمزهای مدیر و حسابهای سرویس، سختسازی کامل سرورها در امنسازی سرور و بستن پورتهای مدیریتی در مدیریت فایروال ادامه پیدا میکند. بکاپی که از شبکه جدا باشد و بازیابیاش آزمایش شود، در خدمت بکاپ و بازیابی بحران طراحی میشود.
زمان بازیابی به تعداد سرورها و ماشینهای مجازی درگیر، حجم داده، سالم بودن بکاپها و نیاز به نصب تمیز سرورها بستگی دارد. شبکهای که بکاپ آفلاین سالم دارد، بیشتر وقت را صرف مهار، نصب تمیز و ریستور میکند. اگر بکاپ هم رمز شده باشد، کار به بررسی اسنپشاتها، Shadow Copyها و استخراج بخشی از داده میکشد و نتیجهاش از پیش معلوم نیست. برآورد زمان و هزینه پس از بررسی یادداشت باج، نمونه فایلها و وضعیت بکاپها اعلام میشود.
سیستمهای آلوده جدا میشوند و مشخص میشود کدام سرورها، پوشهها، ماشینهای مجازی و بکاپها درگیرند و کدام هنوز سالماند.
نوع باجافزار بررسی میشود و گزینهها با محدودیتهایشان توضیح داده میشوند: رمزگشای عمومی اگر وجود داشته باشد، بکاپ سالم، اسنپشات و نسخههای قبلی، استخراج بخشی از داده یا بازسازی.
سرورها تمیز راهاندازی میشوند و داده به ترتیب اولویت شما برمیگردد. هر بکاپ قبل از ریستور بررسی میشود تا آلودگی دوباره وارد شبکه نشود.
راه نفوذ شناساییشده بسته میشود و رمزها عوض میشوند. گزارش شامل خط زمانی حمله، داده بازیابیشده و فهرست اقدامات پیشگیری است.
برای بسیاری از باجافزارهای جدید رمزگشای عمومی وجود ندارد و بدون کلید مهاجم نمیتوان فایلها را رمزگشایی کرد. به همین دلیل کار تیم کانفیگ سرور روی مسیرهایی متمرکز است که به کلید مهاجم وابسته نیستند: مهار، بکاپ و نسخههای سالم، بازسازی تمیز و بستن راه نفوذ.
Windows Server و Active Directory، لینوکس، Proxmox و VMware، دیتابیسها، فایروال و بکاپ.
محدودیتها و احتمال نتیجه هر مسیر بازیابی را پیش از اجرا توضیح میدهیم.
مثل راهنمای معماری Veeam Backup & Replication برای طراحی بکاپی که بشود به آن تکیه کرد.
یادداشت باج و نمونه فایل را در تلگرام بفرستید تا وضعیت و گزینهها بررسی شود.
خیر، امکان بازیابی به نسخههای سالم باقیمانده و نوع باجافزار بستگی دارد. اگر رمزگشای عمومی برای آن نوع باجافزار وجود داشته باشد یا بکاپ و نسخه سالمی مانده باشد، احتمال بازیابی زیاد است. در غیر این صورت ممکن است فقط بخشی از داده برگردد. این را پس از بررسی نمونه فایلها و بکاپها مشخص میکنیم.
تصمیم با سازمان شماست، ولی پیشنهاد ما این است که پیش از هر تصمیمی گزینههای بازیابی بررسی شوند. پرداخت، تحویل کلید سالم یا کار کردن درست رمزگشای مهاجم را قطعی نمیکند و ممکن است سازمان را هدف حملههای بعدی کند.
هنوز ممکن است نسخهای باقی مانده باشد و اول همین را بررسی میکنیم: نسخه آفلاین، اسنپشات مجازیسازی، Shadow Copy یا بکاپ دیتاسنتر. برخی باجافزارها فایلهای بزرگ را فقط تا حدی رمز میکنند و در این حالت گاهی بخشی از داده قابل استخراج است، هرچند نتیجه آن از قبل قابل پیشبینی نیست.
اطمینان کامل ممکن نیست، اما احتمال تکرار را میشود بهطور جدی کم کرد. بستن راه نفوذ، تغییر همه رمزهای مدیر، حذف دسترسیهای مهاجم و داشتن بکاپ جدا از شبکه، هم احتمال تکرار و هم خسارت آن را کم میکند.
گزارش به پلیس فتا توصیه میشود، بهخصوص اگر اطلاعات مشتریان در خطر باشد. پیش از هر پاکسازی، یادداشت باج و نمونه فایلها را نگه دارید تا در صورت نیاز در دسترس باشند.
اتصال شبکه سیستمهای آلوده را قطع کنید و یادداشت باج و نمونه فایل رمزشده را در تلگرام بفرستید تا بررسی اولیه رایگان انجام شود.