VMDK Data Recovery After an Akira Ransomware Attack
Miljø:
VMware-miljø sikkerhedskopieret af Nakivo til en 12-bay Synology RS3621RPXs, RAID 5, BTRFS
Angreb:
Akira-ransomware
Data i fare:
Cirka 11 TB krypterede backups af virtuelle maskiner, resten slettet
Komplikation:
Cirka 15 TB skrevet til den samme diskenhed dagen efter angrebet
Resultat:
99,91 % gendannet på den prioriterede databaseserver
En flerlokations-virksomhed blev udsat for et Akira-ransomware-angreb, der forstyrrede adgangen til kritiske virtualiserede systemer og satte betydelige dele af dens produktionsmiljø i fare. Cirka 11 TB backups af virtuelle maskiner, som lå i kundens Nakivo-arkiv, blev krypteret. De resterende backups blev slettet.
Det samme angreb krypterede de virtuelle produktionsmaskiner, hvilket efterlod organisationen uden de data, der var nødvendige for at genoprette forretningsdriften.
Inden for få dage engagerede organisationen deres cyberforsikringsselskab og en incident response-virksomhed. Konventionelle genoprettelsesmetoder bragte dele af miljøet tilbage, men kunne ikke gendanne flere prioriterede virtuelle maskiner. Incident response-virksomheden eskalerede sagen til DriveSavers Data Recovery for at afgøre, om brugbare data stadig kunne gendannes fra den berørte lagring, og om beskadigede virtuelle maskindiske kunne genopbygges.
Da diskene nåede frem til DriveSavers, var ransomware-krypteringen ikke længere det eneste problem.
Teknisk analyse ved hjælp af vores proprietære værktøj til gendannelse af virtuelle diske identificerede cirka 15 TB data skrevet til diskenheden dagen efter angrebet – efter at Nakivo-backuppene allerede var blevet slettet. Disse skrivninger viste sig at få betydelige konsekvenser.
At slette en fil på BTRFS sletter ikke dens indhold. Filsystemer af denne type markerer typisk de berørte blokke som tilgængelige til genbrug, mens selve dataene forbliver på plads, indtil noget skrives over dem. De skrivninger, der blev udført efter angrebet, blev tildelt blokke, som de slettede backups havde optaget.
Yderligere teknisk analyse viste, at en betydeligt større del af de målrettede oplysninger, og potentielt det hele, sandsynligvis kunne være blevet gendannet, hvis den berørte lagring var forblevet uændret.
Den diskenhed, der ankom til DriveSavers, indeholdt derfor en blanding af originale, intakte data, ransomware-krypterede data, slettede og omallokerede data, nyligt skrevet information, beskadigede filsystemstrukturer, og blokke, der delvist var blevet overskrevet. Cirka 3.600 filer, i alt 16,1 TB, forblev aktive, hvoraf 99 % var VMware virtuelle diske og snapshots med filtypenavne omskrevet til .AKIRA.
Et kendetegn ved angrebet forbedrede udsigterne. Den krypteringsalgoritme, der blev brugt i denne hændelse, krypterede ikke hele filer. Den krypterede cirka 15 % af hver fil i tre bånd, hvilket på de store VMDK-filer viste sig som cirka 5 % front-end-kryptering. Betydelige dele af hver virtuel disk forblev derfor intakte. Analyse på blokniveau var nødvendig for at identificere disse intakte områder.
En fjernevaluering bekræftede projektets omfang og blev brugt til at afgøre, om gendannelsen kunne gennemføres eksternt, eller om den ville kræve arbejde i laboratoriet. At gendanne disse data betød at læse alle tolv drev på sektorniveau, herunder områder, som filsystemet ikke længere henviste til, og fjernadgang til en kørende NAS når normalt den logiske diskenhed snarere end det underliggende fysiske medie. Fjerngendannelse var ikke mulig. En ingeniør hentede diskene i San Francisco International Airport den følgende søndag aften.
Alle tolv drev blev imaget inden for 24 timer efter ankomst, og enhver efterfølgende operation blev kørt mod disse images. De originale medier forblev i den stand, de var modtaget i, gennem hele processen, hvilket bevarede bevistilstanden, mens analysen skred frem.
At scanne cirka 120 TB ét image ad gangen ville ikke have været muligt. Ingeniørerne opdelte arbejdet i terabyte-intervaller og kørte ti scanninger samtidigt, hvilket drev gennemstrømningen til grænserne for selve hardwaren. Et andet sæt images blev efterfølgende bygget på et andet system, så ekstraktioner kunne foregå samtidigt på begge maskiner.
Efterhånden som data blev slettet, havde BTRFS begyndt at rydde det lag, der kortlægger gemte data til deres fysiske placeringer. Cirka 7 TB af dette kort var berørt, hvilket gav ubrugeligt output fra ellers læsbar lagring. Ingeniørerne fastslog, at de berørte områder var blevet sammenhængende allokeret før sletningen, hvilket gjorde manuel rekonstruktion mulig. Genopbygning af kortet i hånden genoprettede adgangen til cirka 5 TB backupdata, som filsystemet allerede havde frigivet.
En beskadiget VMDK-fil er sjældent blot læsbar eller ulæselig. Ingeniørerne adskilte intakte områder fra dem, der var krypterede, beskadigede, delvist overskrevet eller strukturelt beskadigede. De tre maskiner med højeste prioritet havde hver fem eller seks gendannelsespunkter, det seneste taget kort før angrebet, i alt 35 VMDK-filer. Skaden påvirkede 3-5 % af hver af disse filer. På én af de tre havde krypteringsprogrammet slet ikke nået de virtuelle diskfiler.
Hvor backupdata alene ikke dækkede et datasæt, integrerede ingeniørerne de ukrypterede områder af de virtuelle produktionsdiske. Denne tilgang var effektiv, men krævede forsigtighed. To af de tre prioriterede maskiner havde også snapshot-filer, som ikke har en en-til-en-relation til de data, de repræsenterer. De strukturer, der kortlagde snapshot-filerne til de data, de repræsenterede, befandt sig inden for de krypterede områder. At bruge de virtuelle produktionsdiske til at udfylde huller kunne derfor introducere ældre data og forårsage skader, der ville være svære at spore bagefter. Ingeniørerne vurderede risikoen for hvert datasæt frem for at sammenlægge som standard.
DriveSavers samarbejdede med incident response-virksomheden og kunden om på forhånd at fastlægge, hvilket miljø diskene skulle importeres til. Udtrukket data på filniveau blev returneret først over netværket, så kunden kunne få adgang til specifikke filer, mens det resterende arbejde fortsatte. Hele VMDK-filer, egnede til genimport, fulgte derefter.
DriveSavers gennemførte opgaven som syv separat afgrænsede delopgaver med flere ingeniører, der arbejdede parallelt, så de systemer med højeste prioritet kunne bearbejdes og returneres forud for resten af miljøet.
DriveSavers oplyste hele vejen igennem incident response-virksomheden og kunden om, at det ikke kunne garanteres, at de genopbyggede VMDK-filer ville starte op. Mindst én gendannet virtuel maskine startede op. Resten blev returneret som gendannede data og reparerede diske.
Hver repareret virtuel disk blev ledsaget af en rapport på blokniveau, der identificerede, hvilke områder af disken der var sunde, og hvilke der bar ureparérbar skade, med objekt-, fil-, mappe- og bytetal for hver. For tekniske teams, der genopbygger et miljø, giver denne type rapportering betydeligt mere information end en simpel betegnelse som gendannet eller ikke gendannet. Den giver administratorer mulighed for at vurdere kvaliteten af et gendannet image og afgøre, om yderligere gendannelse på applikationsniveau, filudtræk eller genopbygning er nødvendig.
Når en backup-applikation ikke kan gennemføre en gendannelse, kan de underliggende data stadig være til stede i lagringen. Dette arkiv var blevet krypteret, tømt og derefter overskrevet, før det nåede frem til en genoprettelsesspecialist, og rekonstruktion på blokniveau fik alligevel de systemer tilbage, som virksomheden havde mest brug for.
At gendanne data for virtuelle maskiner under sådanne forhold kræver specialiseret viden, proprietære værktøjer og skræddersyet udvikling tilpasset det pågældende specifikke filsystem. Når ransomware rammer produktionssystemer og backup-infrastruktur samtidig, kan specialiseret ransomware-datagenoprettelse tilbyde en teknisk vej, som konventionel genoprettelse ikke kan.
Står du i en lignende situation? Kontakt DriveSavers på 1 (888) 282-2227.


