En este artículo, consideraremos los métodos de uso de las funciones del Administrador de recursos del servidor de archivos (FSRM) en un servidor de archivos que ejecuta Windows Server 2012 R2 para detectar y bloquear el ransomware. En particular, le diremos cómo instalar el servicio FSRM en el servidor de archivos, configurar el filtrado de archivos y, en el caso de que la detección de ransomware, bloquee el acceso del usuario al recurso compartido.
Cómo detectar ransomware usando FSRM
Si la función Administrador de recursos del servidor de archivos (FSRM) no está instalada en su servidor de archivos, instálela utilizando la consola gráfica del Administrador del servidor o el símbolo del sistema de PowerShell:
Install-WindowsFeature FS-Resource-Manager -IncludeManagementTools
Asegúrese de que se haya instalado el rol:
Get-WindowsFeature -Name FS-Resource-Manager
Una vez instalada la función, reinicie el servidor.
Cómo configurar los ajustes SMTP de FSRM para enviar notificaciones por correo electrónico
El siguiente paso es la configuración de la configuración SMTP de FSRM para enviar notificaciones por correo electrónico a los administradores. Para hacerlo, empieza fsrm.msc, haga clic con el botón derecho en la raíz de la consola del Administrador de recursos del servidor de archivos y seleccione Configurar opciones.
Especifique el nombre del servidor SMTP o la dirección IP, el administrador y las direcciones de correo electrónico del remitente.
Para asegurarse de que el servidor SMTP esté configurado correctamente, envíe un correo electrónico de prueba utilizando Botón Enviar correo electrónico de prueba.
La configuración SMTP de FSRM también se puede configurar desde PowerShell:
Set-FsrmSetting -AdminEmailAddress "FileServerAdmins@adatum.com" –smtpserver smtp.adatum.com –FromEmailAddress "FSRM@LON-FS02.adatum.com"
Cómo crear un grupo de extensiones de archivo para el ransomware
El siguiente paso es crear un grupo de archivos que contengan extensiones y nombres de archivo conocidos, creados por malware de cifrado durante su trabajo.
Esta lista se puede crear en la consola FSRM. Para hacerlo, expande Gestión de filtrado de archivos -> Grupos de archivos y seleccione Crear grupo de archivos.

Debe especificar el nombre del grupo (por ejemplo, Archivos criptográficos) e ingrese todas las extensiones conocidas a la lista usando Archivos para incluir campo.

La lista de extensiones de archivo conocidas creadas por ransomware es bastante larga, por lo que es más fácil crearla con PowerShell.
En Windows Server 2012, puede crear el grupo de archivos con PowerShell de la siguiente manera:
New-FsrmFileGroup -Name "Crypto-files" –IncludePattern @("_Locky_recover_instructions.txt","DECRYPT_INSTRUCTIONS.TXT", "DECRYPT_INSTRUCTION.TXT", "HELP_DECRYPT.TXT", "HELP_DECRYPT.HTML", "DecryptAllFiles.txt", "enc_files.txt", "HowDecrypt.txt", "How_Decrypt.txt", "How_Decrypt.html", "HELP_RESTORE_FILES.txt", , "restore_files*.txt", "restore_files.txt", "RECOVERY_KEY.TXT", "how to decrypt aes files.lnk", "HELP_DECRYPT.PNG", "HELP_DECRYPT.lnk", "DecryptAllFiles*.txt", "Decrypt.exe", "AllFilesAreLocked*.bmp", "MESSAGE.txt","*.locky","*.ezz", "*.ecc", "*.exx", "*.7z.encrypted", "*.ctbl", "*.encrypted", "*.aaa", "*.xtbl", "*.abc", "*.JUST", "*.EnCiPhErEd", "*.cryptolocker","*.micro","*.vvv")
En Windows Server 2008 R2, deberá utilizar filescrn.exe:
filescrn.exe filegroup add /filegroup:"Crypto-files" /members:"DECRYPT_INSTRUCTIONS.TXT|DECRYPT_INSTRUCTION.TXT| DecryptAllFiles.txt|enc_files.txt|HowDecrypt.txt|How_Decrypt.txt| How_Decrypt.html|HELP_TO_DECRYPT_YOUR_FILES.txt|HELP_RESTORE_FILES.txt| HELP_TO_SAVE_FILES.txt|restore_files*.txt| restore_files.txt|RECOVERY_KEY.TXT|HELP_DECRYPT.PNG|HELP_DECRYPT.lnk| DecryptAllFiles*.txt|Decrypt.exe|ATTENTION!!!.txt|AllFilesAreLocked*.bmp| MESSAGE.txt|*.locky|*.ezz|*.ecc|*.exx|*.7z.encrypted|*.ctbl| *.encrypted|*.aaa|*.xtbl|*.EnCiPhErEd|*.cryptolocker|*.micro|*.vvv| *.ecc|*.ezz|*.exx|*.zzz|*.xyz|*.aaa|*.abc|*.ccc|*.vvv|*.xxx| *.ttt|*.micro|*.encrypted|*.locked|*.crypto|*_crypt|*.crinf| *.r5a|*.XRNT|*.XTBL|*.crypt|*.R16M01D05|*.pzdc|*.good| *.LOL!|*.OMG!|*.RDM|*.RRK|*.encryptedRSA|*.crjoker| *.LeChiffre|*.keybtc@inbox_com|*.0x0|*.bleep|*.1999| *.vault|*.HA3|*.toxcrypt|*.magic|*.SUPERCRYPT|*.CTBL|*.CTB2|*.locky"
https://www.bleib-virenfrei.de/ransomware/
https://fsrm.experiant.ca/api/v1/combined
En el segundo caso, puede descargar una lista actualizada de extensiones de archivo para FSRM directamente desde el servidor web usando Invoke-WebRequest
new-FsrmFileGroup -name "Anti-Ransomware File Groups" -IncludePattern @((Invoke-WebRequest -Uri "https://fsrm.experiant.ca/api/v1/combined").content | convertfrom-json | % {$_.filters})
O use un archivo listo crypto_extensions.txt. Puede guardar este archivo en el disco y actualizar el grupo de archivos FSRM creado con él:
$ext_list = Get-Content .ransomware_extensions.txtSet-FsrmFileGroup -Name "Crypto-files" -IncludePattern ($ext_list)
Configuración de plantillas de pantalla de archivo
Cree una nueva plantilla de pantalla de archivos para determinar las acciones que FSRM debe realizar si detecta estos archivos. Para hacerlo, en la consola FSRM vaya a Gestión de pantalla de archivo -> Plantillas de pantalla de archivo. Cree una nueva plantilla seleccionando Crear plantilla de pantalla de archivo.

En la pestaña Configuración, especifique el nombre de la plantilla «Block_crypto_files«, Tipo de cribado Cribado activo (no permita guardar estos tipos de archivos) y seleccione Crypto-Files en la lista de grupos de archivos.

En el Mensaje de correo electrónico , habilite el envío de notificaciones por correo electrónico y especifique el texto del asunto y el cuerpo del mensaje.

En el Evento Tronco pestaña, verifique hacer una entrada en el registro del sistema con la nota para especificar solo el nombre del usuario: [Source Io Owner]

En el Mando pestaña, puede seleccionar qué hacer si se detecta uno de estos tipos de archivo. Lo discutiremos un poco más tarde.
Guarde los cambios. Aparecerá una plantilla más en la lista.

Cómo aplicar la plantilla de pantalla de archivo a un disco o carpeta
Ahora solo tiene que asignar la plantilla creada a un disco o recurso compartido de red en su servidor. En la consola de FSRM, cree una nueva regla Crear pantalla de archivo.

En el campo Ruta de la pantalla de archivo, especifique el disco local o la ruta al directorio que desea proteger del ransomware y seleccione la plantilla Block_crypto_files creada anteriormente en la lista de plantillas.

Bloqueo automático del usuario infectado por ransomware
Ahora debe configurar la acción que realizará FSRM si se detectan archivos creados por malware de cifrado. Usaremos un script listo: Proteja su servidor de archivos contra ransomware mediante FSRM y Powershell (https://gallery.technet.microsoft.com/scriptcenter/Protect-your-File-Server-f3722fce). ¿Qué hace este guión? En el intento de escribir un tipo de archivo prohibido en el recurso compartido de red, FSRM ejecuta este script, que analiza el registro de eventos y prohíbe al usuario escribir archivos en la carpeta compartida. Por lo tanto, se bloqueará el acceso del usuario infectado al recurso compartido de red.
Descargue este script y descomprímalo en la raíz del directorio C: en su servidor de archivos. Dupdo SubInACL (una herramienta que permite cambiar los permisos para el recurso compartido de red) en el mismo directorio. Los siguientes archivos deben estar ubicados en el directorio:
- RansomwareBlockSmb.ps1
- StartRansomwareBlockSmb.cmd
- subinacl.exe

$SubinaclCmd = "C:subinacl /verbose=1 /share \127.0.0.1" + "$SharePart" + " /deny=" + "$BadUser"
y
if ($Rule -match "Crypto-Files")
En la pestaña Comando de la configuración de la plantilla «Bloquear archivos criptográficos», especifique que se debe iniciar el símbolo del sistema que contiene el argumento StartRansomwareBlockSmb.cmd:
Ejecute este comando o secuencia de comandos: c: windows system32 cmd.exe
Argumentos de comando: / c «c: StartRansomwareBlockSmb.cmd»
El comando debe ejecutarse como sistema local.

Prueba de protección FSRM
Probemos cómo funciona la protección FSRM contra ransomware. Para ello, cree un archivo con cualquier extensión en el directorio protegido e intente cambiar esta extensión por la prohibida .locky.
Al intentar guardar el archivo prohibido, FSRM realizará una entrada en el registro:
Event ID: 8215
Source: SRMSVC
Según los datos del registro, el script RansomwareBlockSmb.ps1 prohibirá al usuario actual acceder a este directorio, cambiando los permisos de acceso compartido.

¡La protección funciona! En el registro ubicado en la raíz del disco, puede ver el directorio y la cuenta de usuario desde la que se intentó ejecutar el ransomware.
Si necesita un nivel de protección más alto, puede cambiar de la lista negra de archivos a la lista blanca, y luego podrá guardar solo los tipos de archivos permitidos.
Por lo tanto, hemos considerado cómo bloquear automáticamente el acceso compartido de red a los usuarios cuyas computadoras están infectadas por ransomware. Naturalmente, usar FSRM de esta manera no puede proteger completamente los archivos en sus servidores de este tipo de malware, pero es adecuado como uno de los niveles de protección. En los próximos artículos, consideraremos otra variante de protección contra el ransomware de cifrado:





