Skip to content
Genopretter data og ro i sindet siden 1985®

VMDK Data Recovery After an Akira Ransomware Attack

VMDK-datagenoprettelse

efter et Akira-ransomware-angreb

Miljø:
VMware-miljø sikkerhedskopieret af Nakivo til en 12-bay Synology RS3621RPXs, RAID 5, BTRFS

Angreb:
Akira-ransomware

Data i fare:
Cirka 11 TB krypterede backups af virtuelle maskiner, resten slettet

Komplikation:
Cirka 15 TB skrevet til den samme diskenhed dagen efter angrebet

Resultat:
99,91 % gendannet på den prioriterede databaseserver

En flerlokations-virksomhed blev udsat for et Akira-ransomware-angreb, der forstyrrede adgangen til kritiske virtualiserede systemer og satte betydelige dele af dens produktionsmiljø i fare. Cirka 11 TB backups af virtuelle maskiner, som lå i kundens Nakivo-arkiv, blev krypteret. De resterende backups blev slettet.

Det samme angreb krypterede de virtuelle produktionsmaskiner, hvilket efterlod organisationen uden de data, der var nødvendige for at genoprette forretningsdriften.

Inden for få dage engagerede organisationen deres cyberforsikringsselskab og en incident response-virksomhed. Konventionelle genoprettelsesmetoder bragte dele af miljøet tilbage, men kunne ikke gendanne flere prioriterede virtuelle maskiner. Incident response-virksomheden eskalerede sagen til DriveSavers Data Recovery for at afgøre, om brugbare data stadig kunne gendannes fra den berørte lagring, og om beskadigede virtuelle maskindiske kunne genopbygges.

Situationen omkring datatabet

Da diskene nåede frem til DriveSavers, var ransomware-krypteringen ikke længere det eneste problem.

Teknisk analyse ved hjælp af vores proprietære værktøj til gendannelse af virtuelle diske identificerede cirka 15 TB data skrevet til diskenheden dagen efter angrebet – efter at Nakivo-backuppene allerede var blevet slettet. Disse skrivninger viste sig at få betydelige konsekvenser.

At slette en fil på BTRFS sletter ikke dens indhold. Filsystemer af denne type markerer typisk de berørte blokke som tilgængelige til genbrug, mens selve dataene forbliver på plads, indtil noget skrives over dem. De skrivninger, der blev udført efter angrebet, blev tildelt blokke, som de slettede backups havde optaget.

Yderligere teknisk analyse viste, at en betydeligt større del af de målrettede oplysninger, og potentielt det hele, sandsynligvis kunne være blevet gendannet, hvis den berørte lagring var forblevet uændret.

Den diskenhed, der ankom til DriveSavers, indeholdt derfor en blanding af originale, intakte data, ransomware-krypterede data, slettede og omallokerede data, nyligt skrevet information, beskadigede filsystemstrukturer, og blokke, der delvist var blevet overskrevet. Cirka 3.600 filer, i alt 16,1 TB, forblev aktive, hvoraf 99 % var VMware virtuelle diske og snapshots med filtypenavne omskrevet til .AKIRA.

Et kendetegn ved angrebet forbedrede udsigterne. Den krypteringsalgoritme, der blev brugt i denne hændelse, krypterede ikke hele filer. Den krypterede cirka 15 % af hver fil i tre bånd, hvilket på de store VMDK-filer viste sig som cirka 5 % front-end-kryptering. Betydelige dele af hver virtuel disk forblev derfor intakte. Analyse på blokniveau var nødvendig for at identificere disse intakte områder.

The Recovery Process

En fjernevaluering bekræftede projektets omfang og blev brugt til at afgøre, om gendannelsen kunne gennemføres eksternt, eller om den ville kræve arbejde i laboratoriet. At gendanne disse data betød at læse alle tolv drev på sektorniveau, herunder områder, som filsystemet ikke længere henviste til, og fjernadgang til en kørende NAS når normalt den logiske diskenhed snarere end det underliggende fysiske medie. Fjerngendannelse var ikke mulig. En ingeniør hentede diskene i San Francisco International Airport den følgende søndag aften.

Alle tolv drev blev imaget inden for 24 timer efter ankomst, og enhver efterfølgende operation blev kørt mod disse images. De originale medier forblev i den stand, de var modtaget i, gennem hele processen, hvilket bevarede bevistilstanden, mens analysen skred frem.

At scanne cirka 120 TB ét image ad gangen ville ikke have været muligt. Ingeniørerne opdelte arbejdet i terabyte-intervaller og kørte ti scanninger samtidigt, hvilket drev gennemstrømningen til grænserne for selve hardwaren. Et andet sæt images blev efterfølgende bygget på et andet system, så ekstraktioner kunne foregå samtidigt på begge maskiner.

Efterhånden som data blev slettet, havde BTRFS begyndt at rydde det lag, der kortlægger gemte data til deres fysiske placeringer. Cirka 7 TB af dette kort var berørt, hvilket gav ubrugeligt output fra ellers læsbar lagring. Ingeniørerne fastslog, at de berørte områder var blevet sammenhængende allokeret før sletningen, hvilket gjorde manuel rekonstruktion mulig. Genopbygning af kortet i hånden genoprettede adgangen til cirka 5 TB backupdata, som filsystemet allerede havde frigivet.

En beskadiget VMDK-fil er sjældent blot læsbar eller ulæselig. Ingeniørerne adskilte intakte områder fra dem, der var krypterede, beskadigede, delvist overskrevet eller strukturelt beskadigede. De tre maskiner med højeste prioritet havde hver fem eller seks gendannelsespunkter, det seneste taget kort før angrebet, i alt 35 VMDK-filer. Skaden påvirkede 3-5 % af hver af disse filer. På én af de tre havde krypteringsprogrammet slet ikke nået de virtuelle diskfiler.

Hvor backupdata alene ikke dækkede et datasæt, integrerede ingeniørerne de ukrypterede områder af de virtuelle produktionsdiske. Denne tilgang var effektiv, men krævede forsigtighed. To af de tre prioriterede maskiner havde også snapshot-filer, som ikke har en en-til-en-relation til de data, de repræsenterer. De strukturer, der kortlagde snapshot-filerne til de data, de repræsenterede, befandt sig inden for de krypterede områder. At bruge de virtuelle produktionsdiske til at udfylde huller kunne derfor introducere ældre data og forårsage skader, der ville være svære at spore bagefter. Ingeniørerne vurderede risikoen for hvert datasæt frem for at sammenlægge som standard.

DriveSavers samarbejdede med incident response-virksomheden og kunden om på forhånd at fastlægge, hvilket miljø diskene skulle importeres til. Udtrukket data på filniveau blev returneret først over netværket, så kunden kunne få adgang til specifikke filer, mens det resterende arbejde fortsatte. Hele VMDK-filer, egnede til genimport, fulgte derefter.

Resultater: 99,91 % på den prioriterede databaseserver
Datasæt
v
VMDK'er for den prioriterede databaseserver, alene fra backuparkivet
99,4 % gendannet
De samme VMDK'er, efter sammenlægning af virtuelle produktionsdiskområder
99,91 % gendannet
10 GB database-dumpfil, leveret
99,88 % gendannet
Hyper Backup-datasæt, 3,12 TB fordelt på 763.384 filer
3,03 TB intakt, 86,74 GB beskadiget

DriveSavers gennemførte opgaven som syv separat afgrænsede delopgaver med flere ingeniører, der arbejdede parallelt, så de systemer med højeste prioritet kunne bearbejdes og returneres forud for resten af miljøet.

DriveSavers oplyste hele vejen igennem incident response-virksomheden og kunden om, at det ikke kunne garanteres, at de genopbyggede VMDK-filer ville starte op. Mindst én gendannet virtuel maskine startede op. Resten blev returneret som gendannede data og reparerede diske.

Hver repareret virtuel disk blev ledsaget af en rapport på blokniveau, der identificerede, hvilke områder af disken der var sunde, og hvilke der bar ureparérbar skade, med objekt-, fil-, mappe- og bytetal for hver. For tekniske teams, der genopbygger et miljø, giver denne type rapportering betydeligt mere information end en simpel betegnelse som gendannet eller ikke gendannet. Den giver administratorer mulighed for at vurdere kvaliteten af et gendannet image og afgøre, om yderligere gendannelse på applikationsniveau, filudtræk eller genopbygning er nødvendig.

Fortæl venligst hele teamet, hvor taknemmelig jeg er for alles hjælp med dette projekt.

— IT-direktør (CIO), kundeorganisationen

Konklusion

Når en backup-applikation ikke kan gennemføre en gendannelse, kan de underliggende data stadig være til stede i lagringen. Dette arkiv var blevet krypteret, tømt og derefter overskrevet, før det nåede frem til en genoprettelsesspecialist, og rekonstruktion på blokniveau fik alligevel de systemer tilbage, som virksomheden havde mest brug for.

At gendanne data for virtuelle maskiner under sådanne forhold kræver specialiseret viden, proprietære værktøjer og skræddersyet udvikling tilpasset det pågældende specifikke filsystem. Når ransomware rammer produktionssystemer og backup-infrastruktur samtidig, kan specialiseret ransomware-datagenoprettelse tilbyde en teknisk vej, som konventionel genoprettelse ikke kan.

Står du i en lignende situation? Kontakt DriveSavers1 (888) 282-2227.

Andy Maus is Strategic Partnerships & Cyber Recovery Services Leader at DriveSavers, leading initiatives that help organizations recover critical data following cyber incidents, ransomware attacks, and other security breaches. He joined DriveSavers in 2023 after more than two years at Arete Incident Response, where he introduced Data Recovery Services to the firm’s restoration portfolio, expanded the technical operations team from 10 to over 70 specialists, and built strategic alliances with SentinelOne, Dell, and Presidio. Earlier, at Ontrack Data Recovery, he oversaw global sales, supporting complex data restorations for clients across 22 countries. With more than three decades in the technology industry—including leadership roles at Dell, Mitel, and Level 3 Communications—Andy brings deep experience in cyber incident response, data recovery methodologies, and large-scale technical operations.

Back To Top
Search