Recuperación de archivos cifrados de la instantánea VSS después de la infección de ransomware

Continuamos con la serie de artículos sobre las contramedidas contra el ransomware. La última vez consideramos una forma sencilla de protección contra el ransomware de cifrado en servidores de archivos de Windows utilizando FSRM. Hoy hablaremos sobre cómo recuperar fácilmente sus archivos si el ransomware ya ha penetrado en la computadora y los documentos del usuario están encriptados.

La forma más fácil de recuperar los archivos originales después de infectarse con un ransomware cifrado es recuperarlos de una copia de seguridad. Puede organizar una copia de seguridad centralizada en sus servidores de archivos, pero es más difícil hacer una copia de seguridad de los datos en las computadoras de los usuarios. Afortunadamente, Windows tiene un mecanismo de copia de seguridad integrado: instantáneas creado por Servicio de instantáneas de volumen (VSS).

Para que sea posible recuperar versiones anteriores de archivos de instantáneas de VSS, se deben cumplir los siguientes requisitos:

  • VSS debe estar habilitado para los volúmenes protegidos
  • Debe haber suficiente espacio libre en su disco para almacenar instantáneas (al menos un 10-20%)
  • Un usuario no debe tener privilegios de administrador local en la computadora (la mayoría del malware de cifrado moderno cuando se ejecuta elevado elimina todas las instantáneas VSS disponibles), y el Control de cuentas de usuario (UAC) debe estar habilitado

Consideremos un mecanismo que permita administrar centralmente la política de creación de instantáneas en el entorno de dominio de Active Directory y restaurar fácilmente los archivos originales después del ataque de ransomware de cifrado.

Cómo habilitar VSS en equipos de dominio mediante GPO

En primer lugar, cree una política de grupo para habilitar el servicio Volume Shadow Copy (VSS) en los equipos del dominio. Para hacerlo, en GPMC.msc consola crea un nuevo objeto GPO con el nombre VSSPolicy y asignarlo a la unidad organizativa que contiene los equipos de usuario.

Ahora edite su GPO. En la lista de servicios en Configuración de la computadora-> Configuración de Windows-> Configuración de seguridad-> Servicio del sistema encontrar Volumen sombra copia y establecer el Automático tipo de inicio.

Cómo copiar Vshadow.exe en equipos de usuario mediante GPO

Para crear y administrar instantáneas en las computadoras de los usuarios, necesitamos una herramienta vshadow.exe desde el SDK de Windows. En este ejemplo, usaremos vshadow del SDK para Windows 7 x64 (en mi caso funcionó correctamente tanto en Windows 7 como en Windows 10 x64). Copie vshadow.exe a% windir% system32 en todas las computadoras que usan GPP.

Entonces en Configuración de la computadora -> Preferencias -> Configuración de Windows -> Archivos cree una nueva política que copie vshadow.exe de \ domain.loc SYSVOL domain.loc scripts vshadow.exe (el archivo debe copiarse aquí previamente) a % windir% system32 vshadow.exe. Esta política se puede configurar para que funcione solo una vez (aplicar una vez y no volver a aplicar).

Script de PowerShell para crear instantáneas de todos los volúmenes

A continuación, necesitamos un script para detectar la lista de unidades en el sistema, habilitar el remedo y crear una nueva instantánea VSS. Tengo el siguiente script:

$HDDs = GET-WMIOBJECT –query "SELECT * from win32_logicaldisk where DriveType = 3"
foreach ($HDD in $HDDs) {
$Drive = $HDD.DeviceID
$vssadminEnable ="vssadmin.exe Resize ShadowStorage /For=$Drive /On=$Drive /MaxSize=10%"
$vsscreatess = "vshadow.exe -p $Drive"
cmd /c  $vssadminEnable
cmd /c  $vsscreatess
}

elegante script para crear instantáneas de volúmenes

La primera cadena permite encontrar todas las unidades del sistema, y ​​luego vshadow habilita la sombra para cada disco y crea una nueva copia. Las copias deben ocupar menos del 10% del espacio.

Guarde este script en un archivo vss-script.ps1 y cópielo en las computadoras de los usuarios usando GPP también.

copiar archivo ps1 a través de gpo

Tarea programada para crear instantáneas de VSS

Lo último que debe hacer es crear una tarea programada en todas las computadoras para ejecutar regularmente vss-script.ps1 y crear una nueva instantánea para todas las unidades. Es más fácil crear esta tarea usando GPP. Para hacerlo, en la sección GPO Configuración de la computadora -> Preferencias -> Tareas programadas cree una nueva Tarea programada (Nuevo-> Tarea programada (al menos Windows 7)) con el nombre crear vssnapshot, que debe ejecutarse elevado como NT AUTHORITY System.

Tarea programada creando una instantánea vss

Supongamos que la tarea debe ejecutarse todos los días a la 1.20 p.m. (aquí tendrá que pensar con qué frecuencia desea que se creen las instantáneas).

tiempo de activación

El script que se ejecutará: %windir%System32WindowsPowerShellv1.0powershell.exe

con el argumento %windir%system32vss-script.ps1

tarea para ejecutar el script de powershell

Consejo. Además, debe proporcionar una Tarea programada semanal para eliminar instantáneas VSS anteriores. Para hacerlo, cree una nueva tarea programada que ejecute un script similar que contenga el siguiente código:

$vssadminDeleteOld = “vshadow.exe -do=%$Drive”
cmd /c  $vssadminDeleteOld

Cómo recuperar archivos originales de una instantánea VSS

Si la computadora del usuario ha sido infectada por ransomware, el administrador o el personal del equipo de soporte técnico pueden recuperar documentos encriptados de la instantánea.

La lista de todas las instantáneas disponibles se puede mostrar usando este comando:

vssadmin.exe list shadows

vssadmin.exe lista de sombras

En nuestro ejemplo, la última instantánea se creó el 6/10/2016 1:33:35 a.m. y tiene el ID de instantánea de la instantánea = {6db666ac-4d42-4734-8fbb-fad64825c66c}.

Monte esta instantánea en modo de solo lectura como una unidad del sistema separada por su ID:

vshadow -el={6db666ac-4d42-4734-8fbb-fad64825c66c},Z:

montar la instantánea usando vshadow.exe

Ahora, usando el Explorador de archivos o cualquier otro administrador de archivos, copie los archivos originales del disco Z :.

Para desmontar el disco con la instantánea:

mountvol Z: /D

Conclusión

Por supuesto, VSS no es un medio de protección contra el ransomware de cifrado y no cancela un enfoque integral de la seguridad informática (software antivirus, políticas SRP / AppLocker, filtros de reputación, SmartScreen, etc.). Sin embargo, en mi opinión, la simplicidad y disponibilidad de las instantáneas de volumen es una gran ventaja de esta forma de recuperar datos cifrados, lo que probablemente sea útil en caso de penetración de malware en la computadora del usuario.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *