VMDK Data Recovery After an Akira Ransomware Attack
環境配置:
VMware環境,透過Nakivo備份至一台12硬盤位的Synology RS3621RPXs設備,採用RAID 5及BTRFS格式
攻擊類型:
Akira勒索軟件
受影響數據:
約11TB的虛擬機備份遭到加密,其餘部分則被刪除
額外複雜因素:
攻擊發生後翌日,約有15TB數據被寫入同一存儲卷
成果:
優先數據庫伺服器數據復原率達99.91%
一家擁有多個據點的企業機構,遭受了Akira勒索軟件攻擊,導致其對關鍵虛擬化系統的存取受到干擾,並令其生產環境的相當一部分陷入嚴重風險之中。客戶Nakivo存儲庫中約11TB的虛擬機備份遭到加密,而其餘的備份則被刪除。
同一次攻擊亦令生產環境中的虛擬機遭到加密,導致該機構失去了恢復業務運作所必需的數據。
事發數日之內,該機構便聯絡了其網絡保險公司及一家事故應變公司。傳統復原方法雖成功恢復了部分環境,卻未能復原多台優先級較高的虛擬機。事故應變公司其後將案件升級,轉介予DriveSavers Data Recovery,以判斷是否仍能從受影響的存儲設備中復原可用數據,並評估已損壞的虛擬機磁盤是否有可能重建。
當硬盤送達DriveSavers時,勒索軟件加密已不再是唯一的問題所在。
透過我們自行研發的虛擬磁盤復原工具進行的工程分析發現,攻擊發生後翌日,約有15TB的數據被寫入該存儲卷——而此時Nakivo的備份早已遭到刪除。這些寫入操作最終造成了重大影響。
在BTRFS系統中,刪除文件並不會抹去其內容。此類文件系統通常只會將受影響的區塊標記為可供重新使用,而數據本身則會一直保留在原處,直至有新數據被寫入覆蓋為止。攻擊發生後所執行的寫入操作,恰好被分配到了原本存放已刪除備份的區塊之上。
進一步的工程分析顯示,若受影響的存儲設備當時保持原封不動,原本目標數據中相當大一部分——甚至有可能是全部數據——極有可能都能夠成功復原。
因此,送達DriveSavers的存儲卷,當中混合了原始完整數據、遭勒索軟件加密的數據、已刪除並被重新分配的數據、新寫入的資訊、已損毀的文件系統結構,以及部分遭覆寫的區塊。大約3,600個文件、總容量達16.1TB仍屬活躍狀態,當中99%均為VMware虛擬磁盤及快照,其副檔名已被更改為「.AKIRA」。
是次攻擊的一項特點,為復原前景帶來了一線曙光。此次事件所使用的加密演算法,並未對整個文件進行加密,而是僅加密每個文件約15%的內容,並分佈於三個區段之中;就大型VMDK文件而言,這相當於前端約5%的內容遭到加密。因此,每個虛擬磁盤中都有相當大部分的數據依然保持完整無損。要辨識出這些完整區域,則須進行區塊層級的分析。
遠程評估確認了項目範圍,並用以判斷復原工作能否透過遠程方式完成,還是必須在實驗室內進行。要復原這些數據,便須以扇區層級讀取全部十二個硬盤,當中包括文件系統已不再參照的區域;而遠程存取一台正在運作中的NAS,一般只能觸及邏輯卷層面,而非底層實體媒體本身。因此,遠程復原並不可行。一名工程師於隨後的星期日晚上,前往三藩市國際機場領取硬盤。
全部十二個硬盤,均於到達後24小時內完成映像處理,而之後所有操作均是在這些映像檔案上進行,而非直接操作原始硬盤。原始媒體在整個過程中,一直維持著剛送達時的原始狀態,從而在分析工作持續進行期間,妥善保存了證據的完整性。
若逐一掃描約120TB的映像檔案,根本不切實際。工程師們遂將工作拆分成以TB為單位的區段,並同時運行十項掃描,使數據吞吐量達到硬件本身的極限。隨後,團隊在第二台系統上建立了第二套映像檔案,使提取工作得以在兩台機器上同時並行進行。
隨著數據不斷被刪除,BTRFS開始清除將已儲存數據對應至其實際物理位置的映射層。這份映射表中約有7TB受到影響,導致本應可讀取的存儲空間產生無法使用的輸出結果。工程師發現,受影響的區域在刪除之前曾經是連續分配的,因此手動重建成為可行方案。透過手動重建映射表,團隊成功恢復了約5TB、原本已被文件系統釋放的備份數據存取權。
一個受損的VMDK文件,甚少只是單純地「可讀取」或「不可讀取」而已。工程師需將完整無損的區域,與遭到加密、損毀、部分覆寫,或結構受損的區域區分開來。三台最優先處理的機器,各自擁有五至六個還原點,最近一個還原點是在攻擊發生前不久建立的,合共涉及35個VMDK文件。損毀範圍影響了每個文件約3%至5%的內容。在其中一台機器上,加密程式甚至完全未曾觸及虛擬磁盤文件。
在單靠備份數據無法完整覆蓋某個數據集的情況下,工程師會將生產環境虛擬磁盤中未經加密的區域數據合併填補。此做法雖然行之有效,但同時亦需格外謹慎。三台優先處理機器中,有兩台同時附帶快照文件,而快照文件與其所代表的數據之間,並非一對一的對應關係。用以將快照文件對應至其所代表數據的結構,恰好位於已加密的區域內。因此,若使用生產環境虛擬磁盤來填補缺口,有可能引入較舊版本的數據,並造成日後難以追蹤根源的數據損毀問題。工程師遂針對每個數據集個別評估相關風險,而非一律採取合併處理的預設做法。
DriveSavers與事故應變公司及客戶合作,事先確定磁盤將被匯入的目標環境。提取出的文件層級數據會首先透過網絡傳送回客戶,讓客戶能夠在其餘工作仍在進行的同時,存取特定文件。隨後,適合重新匯入的完整VMDK文件亦會相繼交付。
DriveSavers將整個項目劃分為七個範圍各自獨立的子項目來執行,並由多名工程師同步並行處理,使優先級最高的系統能夠先行處理並交付,而毋須等待整個環境的其餘部分一併完成。
DriveSavers在整個過程中,一直向事故應變公司及客戶明確表示,重建後的VMDK文件無法保證能夠成功啟動。至少有一台成功復原的虛擬機順利啟動。其餘部分則以已復原數據及已修復磁盤的形式交付予客戶。
每個經修復的虛擬磁盤,均附有一份區塊層級報告,清楚標明該磁盤中哪些區域狀態良好,哪些則存在無法復原的損毀,並附上各項目、文件、目錄及字節數量的詳細統計。對於負責重建整個環境的技術團隊而言,這類報告所提供的資訊,遠比單純標示「已復原」或「未復原」來得詳盡得多。它讓系統管理員能夠評估已復原映像檔的品質,並判斷是否仍需進一步進行應用程式層級的復原、文件提取,或重建工作。
當備份應用程式無法完成還原時,底層數據仍有可能保留在存儲設備當中。這個存儲庫在送達復原專家手上之前,便已先遭到加密、清空,繼而被覆寫;儘管如此,透過區塊層級的重建工作,依然成功恢復了企業最為迫切需要的系統。
在此類條件下復原虛擬機數據,需要具備專業知識、擁有專屬工具,並針對相關特定文件系統進行客製化開發。當勒索軟件同時攻擊生產系統及備份基礎設施時,專業的勒索軟件數據復原服務,便能提供傳統復原方法無法達成的技術解決方案。
正面對類似情況?請聯絡DriveSavers,電話:1 (888) 282-2227。


