Uso de FSRM en el servidor de archivos de Windows para prevenir el ransomware

En este artículo, consideraremos los métodos de uso de las funciones del Administrador de recursos del servidor de archivos (FSRM) en un servidor de archivos que ejecuta Windows Server 2012 R2 para detectar y bloquear el ransomware. En particular, le diremos cómo instalar el servicio FSRM en el servidor de archivos, configurar el filtrado de archivos y, en el caso de que la detección de ransomware, bloquee el acceso del usuario al recurso compartido.

Cómo detectar ransomware usando FSRM

Si la función Administrador de recursos del servidor de archivos (FSRM) no está instalada en su servidor de archivos, instálela utilizando la consola gráfica del Administrador del servidor o el símbolo del sistema de PowerShell:

Install-WindowsFeature FS-Resource-Manager -IncludeManagementTools

Asegúrese de que se haya instalado el rol:

Get-WindowsFeature -Name FS-Resource-Manager

Una vez instalada la función, reinicie el servidor.

Cómo configurar los ajustes SMTP de FSRM para enviar notificaciones por correo electrónico

El siguiente paso es la configuración de la configuración SMTP de FSRM para enviar notificaciones por correo electrónico a los administradores. Para hacerlo, empieza fsrm.msc, haga clic con el botón derecho en la raíz de la consola del Administrador de recursos del servidor de archivos y seleccione Configurar opciones.

Especifique el nombre del servidor SMTP o la dirección IP, el administrador y las direcciones de correo electrónico del remitente.

Para asegurarse de que el servidor SMTP esté configurado correctamente, envíe un correo electrónico de prueba utilizando Botón Enviar correo electrónico de prueba.

La configuración SMTP de FSRM también se puede configurar desde PowerShell:

Set-FsrmSetting -AdminEmailAddress "FileServerAdmins@adatum.com" –smtpserver smtp.adatum.com –FromEmailAddress "FSRM@LON-FS02.adatum.com"

Cómo crear un grupo de extensiones de archivo para el ransomware

El siguiente paso es crear un grupo de archivos que contengan extensiones y nombres de archivo conocidos, creados por malware de cifrado durante su trabajo.

Esta lista se puede crear en la consola FSRM. Para hacerlo, expande Gestión de filtrado de archivos -> Grupos de archivos y seleccione Crear grupo de archivos.

fsrm crear grupo de archivos

Debe especificar el nombre del grupo (por ejemplo, Archivos criptográficos) e ingrese todas las extensiones conocidas a la lista usando Archivos para incluir campo.

grupo de archivos de ransomware

La lista de extensiones de archivo conocidas creadas por ransomware es bastante larga, por lo que es más fácil crearla con PowerShell.

En Windows Server 2012, puede crear el grupo de archivos con PowerShell de la siguiente manera:

New-FsrmFileGroup -Name "Crypto-files" –IncludePattern @("_Locky_recover_instructions.txt","DECRYPT_INSTRUCTIONS.TXT", "DECRYPT_INSTRUCTION.TXT", "HELP_DECRYPT.TXT", "HELP_DECRYPT.HTML", "DecryptAllFiles.txt", "enc_files.txt", "HowDecrypt.txt", "How_Decrypt.txt", "How_Decrypt.html", "HELP_RESTORE_FILES.txt", , "restore_files*.txt", "restore_files.txt", "RECOVERY_KEY.TXT", "how to decrypt aes files.lnk", "HELP_DECRYPT.PNG", "HELP_DECRYPT.lnk", "DecryptAllFiles*.txt", "Decrypt.exe", "AllFilesAreLocked*.bmp", "MESSAGE.txt","*.locky","*.ezz", "*.ecc", "*.exx", "*.7z.encrypted", "*.ctbl", "*.encrypted", "*.aaa", "*.xtbl", "*.abc", "*.JUST", "*.EnCiPhErEd", "*.cryptolocker","*.micro","*.vvv")

En Windows Server 2008 R2, deberá utilizar filescrn.exe:

filescrn.exe filegroup add /filegroup:"Crypto-files" /members:"DECRYPT_INSTRUCTIONS.TXT|DECRYPT_INSTRUCTION.TXT| DecryptAllFiles.txt|enc_files.txt|HowDecrypt.txt|How_Decrypt.txt| How_Decrypt.html|HELP_TO_DECRYPT_YOUR_FILES.txt|HELP_RESTORE_FILES.txt| HELP_TO_SAVE_FILES.txt|restore_files*.txt| restore_files.txt|RECOVERY_KEY.TXT|HELP_DECRYPT.PNG|HELP_DECRYPT.lnk| DecryptAllFiles*.txt|Decrypt.exe|ATTENTION!!!.txt|AllFilesAreLocked*.bmp| MESSAGE.txt|*.locky|*.ezz|*.ecc|*.exx|*.7z.encrypted|*.ctbl| *.encrypted|*.aaa|*.xtbl|*.EnCiPhErEd|*.cryptolocker|*.micro|*.vvv| *.ecc|*.ezz|*.exx|*.zzz|*.xyz|*.aaa|*.abc|*.ccc|*.vvv|*.xxx| *.ttt|*.micro|*.encrypted|*.locked|*.crypto|*_crypt|*.crinf| *.r5a|*.XRNT|*.XTBL|*.crypt|*.R16M01D05|*.pzdc|*.good| *.LOL!|*.OMG!|*.RDM|*.RRK|*.encryptedRSA|*.crjoker| *.LeChiffre|*.keybtc@inbox_com|*.0x0|*.bleep|*.1999| *.vault|*.HA3|*.toxcrypt|*.magic|*.SUPERCRYPT|*.CTBL|*.CTB2|*.locky"

Consejo. Puede hacer usted mismo una lista de extensiones de archivo conocidas o utilizar listas que se actualicen periódicamente en las siguientes páginas:

https://www.bleib-virenfrei.de/ransomware/

https://fsrm.experiant.ca/api/v1/combined

En el segundo caso, puede descargar una lista actualizada de extensiones de archivo para FSRM directamente desde el servidor web usando Invoke-WebRequest

new-FsrmFileGroup -name "Anti-Ransomware File Groups" -IncludePattern @((Invoke-WebRequest -Uri "https://fsrm.experiant.ca/api/v1/combined").content | convertfrom-json | % {$_.filters})

O use un archivo listo crypto_extensions.txt. Puede guardar este archivo en el disco y actualizar el grupo de archivos FSRM creado con él:

$ext_list = Get-Content .ransomware_extensions.txt
Set-FsrmFileGroup -Name "Crypto-files" -IncludePattern ($ext_list)

Configuración de plantillas de pantalla de archivo

Cree una nueva plantilla de pantalla de archivos para determinar las acciones que FSRM debe realizar si detecta estos archivos. Para hacerlo, en la consola FSRM vaya a Gestión de pantalla de archivo -> Plantillas de pantalla de archivo. Cree una nueva plantilla seleccionando Crear plantilla de pantalla de archivo.

Crear plantilla de pantalla de archivo

En la pestaña Configuración, especifique el nombre de la plantilla «Block_crypto_files«, Tipo de cribado Cribado activo (no permita guardar estos tipos de archivos) y seleccione Crypto-Files en la lista de grupos de archivos.

bloque de plantilla de archivos cryptolocker

En el Mensaje de correo electrónico , habilite el envío de notificaciones por correo electrónico y especifique el texto del asunto y el cuerpo del mensaje.

Ajustes del correo electrónico
En el Evento Tronco pestaña, verifique hacer una entrada en el registro del sistema con la nota para especificar solo el nombre del usuario: [Source Io Owner]

configuración del registro de eventos

En el Mando pestaña, puede seleccionar qué hacer si se detecta uno de estos tipos de archivo. Lo discutiremos un poco más tarde.

Guarde los cambios. Aparecerá una plantilla más en la lista.

lista de plantillas de pantalla de archivos

Cómo aplicar la plantilla de pantalla de archivo a un disco o carpeta

Ahora solo tiene que asignar la plantilla creada a un disco o recurso compartido de red en su servidor. En la consola de FSRM, cree una nueva regla Crear pantalla de archivo.

Crear pantalla de archivo.

En el campo Ruta de la pantalla de archivo, especifique el disco local o la ruta al directorio que desea proteger del ransomware y seleccione la plantilla Block_crypto_files creada anteriormente en la lista de plantillas.

asignar plantilla a carpeta pública

Bloqueo automático del usuario infectado por ransomware

Ahora debe configurar la acción que realizará FSRM si se detectan archivos creados por malware de cifrado. Usaremos un script listo: Proteja su servidor de archivos contra ransomware mediante FSRM y Powershell (https://gallery.technet.microsoft.com/scriptcenter/Protect-your-File-Server-f3722fce). ¿Qué hace este guión? En el intento de escribir un tipo de archivo prohibido en el recurso compartido de red, FSRM ejecuta este script, que analiza el registro de eventos y prohíbe al usuario escribir archivos en la carpeta compartida. Por lo tanto, se bloqueará el acceso del usuario infectado al recurso compartido de red.

Descargue este script y descomprímalo en la raíz del directorio C: en su servidor de archivos. Dupdo SubInACL (una herramienta que permite cambiar los permisos para el recurso compartido de red) en el mismo directorio. Los siguientes archivos deben estar ubicados en el directorio:

  • RansomwareBlockSmb.ps1
  • StartRansomwareBlockSmb.cmd
  • subinacl.exe

StartRansomwareBlockSmb.cmd

Nota. Tuve que cambiar estas cadenas en el script PS:

$SubinaclCmd = "C:subinacl /verbose=1 /share \127.0.0.1" + "$SharePart" + " /deny=" + "$BadUser"

y

if ($Rule -match "Crypto-Files")

En la pestaña Comando de la configuración de la plantilla «Bloquear archivos criptográficos», especifique que se debe iniciar el símbolo del sistema que contiene el argumento StartRansomwareBlockSmb.cmd:

Ejecute este comando o secuencia de comandos: c: windows system32 cmd.exe

Argumentos de comando: / c «c: StartRansomwareBlockSmb.cmd»

El comando debe ejecutarse como sistema local.

secuencia de comandos de ejecución de eventos fsrm

Prueba de protección FSRM

Probemos cómo funciona la protección FSRM contra ransomware. Para ello, cree un archivo con cualquier extensión en el directorio protegido e intente cambiar esta extensión por la prohibida .locky.

Al intentar guardar el archivo prohibido, FSRM realizará una entrada en el registro:

Event ID: 8215
Source: SRMSVC

Según los datos del registro, el script RansomwareBlockSmb.ps1 prohibirá al usuario actual acceder a este directorio, cambiando los permisos de acceso compartido.

compartir permisos

¡La protección funciona! En el registro ubicado en la raíz del disco, puede ver el directorio y la cuenta de usuario desde la que se intentó ejecutar el ransomware.

Si necesita un nivel de protección más alto, puede cambiar de la lista negra de archivos a la lista blanca, y luego podrá guardar solo los tipos de archivos permitidos.

Por lo tanto, hemos considerado cómo bloquear automáticamente el acceso compartido de red a los usuarios cuyas computadoras están infectadas por ransomware. Naturalmente, usar FSRM de esta manera no puede proteger completamente los archivos en sus servidores de este tipo de malware, pero es adecuado como uno de los niveles de protección. En los próximos artículos, consideraremos otra variante de protección contra el ransomware de cifrado:

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *