Continuamos con la serie de artículos sobre las contramedidas contra el ransomware. La última vez consideramos una forma sencilla de protección contra el ransomware de cifrado en servidores de archivos de Windows utilizando FSRM. Hoy hablaremos sobre cómo recuperar fácilmente sus archivos si el ransomware ya ha penetrado en la computadora y los documentos del usuario están encriptados.
La forma más fácil de recuperar los archivos originales después de infectarse con un ransomware cifrado es recuperarlos de una copia de seguridad. Puede organizar una copia de seguridad centralizada en sus servidores de archivos, pero es más difícil hacer una copia de seguridad de los datos en las computadoras de los usuarios. Afortunadamente, Windows tiene un mecanismo de copia de seguridad integrado: instantáneas creado por Servicio de instantáneas de volumen (VSS).
Para que sea posible recuperar versiones anteriores de archivos de instantáneas de VSS, se deben cumplir los siguientes requisitos:
- VSS debe estar habilitado para los volúmenes protegidos
- Debe haber suficiente espacio libre en su disco para almacenar instantáneas (al menos un 10-20%)
- Un usuario no debe tener privilegios de administrador local en la computadora (la mayoría del malware de cifrado moderno cuando se ejecuta elevado elimina todas las instantáneas VSS disponibles), y el Control de cuentas de usuario (UAC) debe estar habilitado
Consideremos un mecanismo que permita administrar centralmente la política de creación de instantáneas en el entorno de dominio de Active Directory y restaurar fácilmente los archivos originales después del ataque de ransomware de cifrado.
Cómo habilitar VSS en equipos de dominio mediante GPO
En primer lugar, cree una política de grupo para habilitar el servicio Volume Shadow Copy (VSS) en los equipos del dominio. Para hacerlo, en GPMC.msc consola crea un nuevo objeto GPO con el nombre VSSPolicy y asignarlo a la unidad organizativa que contiene los equipos de usuario.
Ahora edite su GPO. En la lista de servicios en Configuración de la computadora-> Configuración de Windows-> Configuración de seguridad-> Servicio del sistema encontrar Volumen sombra copia y establecer el Automático tipo de inicio.
Cómo copiar Vshadow.exe en equipos de usuario mediante GPO
Para crear y administrar instantáneas en las computadoras de los usuarios, necesitamos una herramienta vshadow.exe desde el SDK de Windows. En este ejemplo, usaremos vshadow del SDK para Windows 7 x64 (en mi caso funcionó correctamente tanto en Windows 7 como en Windows 10 x64). Copie vshadow.exe a% windir% system32 en todas las computadoras que usan GPP.
Entonces en Configuración de la computadora -> Preferencias -> Configuración de Windows -> Archivos cree una nueva política que copie vshadow.exe de \ domain.loc SYSVOL domain.loc scripts vshadow.exe (el archivo debe copiarse aquí previamente) a % windir% system32 vshadow.exe. Esta política se puede configurar para que funcione solo una vez (aplicar una vez y no volver a aplicar).
Script de PowerShell para crear instantáneas de todos los volúmenes
A continuación, necesitamos un script para detectar la lista de unidades en el sistema, habilitar el remedo y crear una nueva instantánea VSS. Tengo el siguiente script:
$HDDs = GET-WMIOBJECT –query "SELECT * from win32_logicaldisk where DriveType = 3"
foreach ($HDD in $HDDs) {
$Drive = $HDD.DeviceID
$vssadminEnable ="vssadmin.exe Resize ShadowStorage /For=$Drive /On=$Drive /MaxSize=10%"
$vsscreatess = "vshadow.exe -p $Drive"
cmd /c $vssadminEnable
cmd /c $vsscreatess
}

La primera cadena permite encontrar todas las unidades del sistema, y luego vshadow habilita la sombra para cada disco y crea una nueva copia. Las copias deben ocupar menos del 10% del espacio.
Guarde este script en un archivo vss-script.ps1 y cópielo en las computadoras de los usuarios usando GPP también.

Tarea programada para crear instantáneas de VSS
Lo último que debe hacer es crear una tarea programada en todas las computadoras para ejecutar regularmente vss-script.ps1 y crear una nueva instantánea para todas las unidades. Es más fácil crear esta tarea usando GPP. Para hacerlo, en la sección GPO Configuración de la computadora -> Preferencias -> Tareas programadas cree una nueva Tarea programada (Nuevo-> Tarea programada (al menos Windows 7)) con el nombre crear vssnapshot, que debe ejecutarse elevado como NT AUTHORITY System.
Supongamos que la tarea debe ejecutarse todos los días a la 1.20 p.m. (aquí tendrá que pensar con qué frecuencia desea que se creen las instantáneas).

El script que se ejecutará: %windir%System32WindowsPowerShellv1.0powershell.exe
con el argumento %windir%system32vss-script.ps1

$vssadminDeleteOld = “vshadow.exe -do=%$Drive”
cmd /c $vssadminDeleteOld
Cómo recuperar archivos originales de una instantánea VSS
Si la computadora del usuario ha sido infectada por ransomware, el administrador o el personal del equipo de soporte técnico pueden recuperar documentos encriptados de la instantánea.
La lista de todas las instantáneas disponibles se puede mostrar usando este comando:
vssadmin.exe list shadows

En nuestro ejemplo, la última instantánea se creó el 6/10/2016 1:33:35 a.m. y tiene el ID de instantánea de la instantánea = {6db666ac-4d42-4734-8fbb-fad64825c66c}.
Monte esta instantánea en modo de solo lectura como una unidad del sistema separada por su ID:
vshadow -el={6db666ac-4d42-4734-8fbb-fad64825c66c},Z:

Ahora, usando el Explorador de archivos o cualquier otro administrador de archivos, copie los archivos originales del disco Z :.
Para desmontar el disco con la instantánea:
mountvol Z: /D
Conclusión
Por supuesto, VSS no es un medio de protección contra el ransomware de cifrado y no cancela un enfoque integral de la seguridad informática (software antivirus, políticas SRP / AppLocker, filtros de reputación, SmartScreen, etc.). Sin embargo, en mi opinión, la simplicidad y disponibilidad de las instantáneas de volumen es una gran ventaja de esta forma de recuperar datos cifrados, lo que probablemente sea útil en caso de penetración de malware en la computadora del usuario.





