LINUX.ORG.RU

Veeam Backup поврежденные архивы vbk после атаки шифровальщика

 , ,


0

1

Попалась ситуация у клиента, где в результате действия вредоноса (проникновение и сбор информации с последующим шифрованием данных) оказались зашифрованными актуальные данные и бэкапы.

Клиент сначала попытался заплатить выкуп вымогателю, но закончилось всем тем, что оплату произвел, а декриптор не получил, а получил лишь предложение заплатить еще столько же. (речь шла вроде об 0,1 BTC).

Исследовав ситуацию удалось обнаружить, что автор вредоноса стремился сделать атаку максимально быстрой и потому большие файлы шифрованы частично. Немного от начала, если вкрапление в середине и в конце.

Удалось среди удаленных файлов обнаружить тело вредоносное и разобрать его алгоритм выборки данных для шифрования. т.е. доподлинно известно, что в файла шифровано, а что нет.

для VBK архивов порча начала - это как правило уничтожение header (который совсем не уникален), обеих копий shapshotslot(где Snapshot Desc., Banks Desc.)

Наиболее важна таблица Metabanks которая в таблице банков. Именно она определяет «маршрутизацию» по файлы архива, чтобы взять все важно для формирования деревьев для извлечения данных.

На текущий момент удалось решить задачи: 1.Поиск метабанков с отсевом мусорного 2.Поиск блоков данных без опоры на мету, с определением, где блок сжат, а где нет. 3.Проверка CRC32 объектов. Удалось установить что и где включено в расчет. Хотя остались некоторые вопросы по несжатым блокам.

Сейчас пока решение видится в виде создания новых Snapshot slot с внесением в них метабанков (с разложением по копиям и подсчетом CRC)

Но также интересна задача автономной распаковки данных по метабанкам. Интересует есть ли где опубликованная информация по устройству метабанков? В частности интересны записи по 32 байта в банках с флагом 1, где постранично записи блоков принадлежащих деревьям.

Возможно у кого-то есть что сказать по устройству самих метабанков, что могло бы помочь решить задачи восстановления несколько более комплексно, чем текущий вариант.

Кроме этого я сейчас пока рассмотрел реализацию для сильно поврежденных архивов в том числе частично перезаписанных другими данными после удаления. После распаковки позволяет добывать хоть какие-то фрагменты небольших данных (например офисные документы), методами сигнатурного анализа с последующей валидацией найденного.



Последнее исправление: Dimez (всего исправлений: 1)

Сразу отмечу, проделана работа существенно больше той, что смог бы провести я.

Интересует есть ли где опубликованная информация по устройству метабанков?

В самоё Veeam пробовали ли обращаться? Если они не хотят раскрывать своих внутренних алгоритмов и структур, то, быть может, предложить им поработать с имеющимися зашифрованными файлами? Может они смогут рассказать какая информация сохранена, какая повреждена, и что можно извлечь из имеющейся информации.

И да, я пришёл в этот тред позвенеть своими седыми желудями о необходимости офлайновых резервных копий, а ещё лучше офлайновых резервных копий и архивных копий.

Camel ★★★★★
()
Ответ на: комментарий от Camel

В самоё Veeam пробовали ли обращаться? Если они не хотят раскрывать своих внутренних алгоритмов и структур, то, быть со слов администратора заказчика тех. поддержка не помогла в решении задачи. Правда никакой достоверной информации об это обращении мне предоставлено не было.

Имея некоторый опыт обращений касательно различных продуктов, могу пока сказать, что достучаться до разработчиков через саппорт обычно почти невозможно в крупных компаниях с целью получить данные об организации и устройстве структур данных.

И да, я пришёл в этот тред позвенеть своими седыми желудями о необходимости офлайновых резервных копий, а ещё лучше офлайновых резервных копий и архивных копий.

тоже самое мы обычно напоминаем пострадавшим. В этом случае атака не была мгновенной. Злоумышленник собрал информацию, когда подключают внешний диск для оффлайновых копий на ночь и атаковал именно в этот момент, чтобы поразить максимум копий.

hddmasters
() автор топика
Ответ на: комментарий от etwrq

коммерческий продукт - в тп.

боюсь я не могу обратиться. потому как я не имею права кому-либо пересылать информацию клиента для анализа. Этим может заниматься только владелец данных. А со слов его представителя обращение в ТП было. Каких либо доказательств фактического обращения у меня конечно же нет.

hddmasters
() автор топика
Ответ на: комментарий от hddmasters

боюсь я не могу обратиться. потому как я не имею права кому-либо пересылать информацию клиента для анализа.

Коммерческий продукт, нужно внимательно перечитать все правила и соглашения и т.д. по идее покупая продукт вы ответственность за сохранность перекладываете на чужие плечи (провайдера или кто там …)

anonymous
()
Ответ на: комментарий от anonymous

Я третья сторона - DR лаборатория, которая уже пытается решить задачу восстановления данных, после обращения клиента, который самостоятельно разбирается в своих взаимоотношениях с продавцом программного обеспечения.

Меня не наделяли правом за клиента общаться с представителями Veeam. Также не наделяли правом кому-либо передавать данные клиента для анализа. Потому действую в доступных мне рамках, принимая за факт утверждение клиента, что с ТП Veeam он общался. (это не является достаточным подтверждением, что обращение к Veeam было).

hddmasters
() автор топика
Ответ на: комментарий от hddmasters

Не знаю кто все эти люди упомянутые в топике, но опыт общения с тп вендора через клиентов говорит, что продуктивнее всего иметь прямой коннект с человеком ответственным за это со стороны заказчика. Иначе этот глухой телефон не победить. Если заказчик не выдает человека, то возможно результат ему не сильно нужен.

ya-betmen ★★★★★
()
Последнее исправление: ya-betmen (всего исправлений: 1)
Ответ на: комментарий от hddmasters

подключают внешний диск для оффлайновых копий

Хитёр.

Поэтому нужно иметь несколько офлайновых копий. И архивные копии тоже хорошая вещь. Если злоумышленник портил резервные копии, скажем, месяц, то из архива можно достать, ну тут уж как с политикой архивирования повезёт, быть может полугодовалые данные.

Camel ★★★★★
()
Ответ на: комментарий от hddmasters

Я третья сторона

Что то у меня последнее время какая то паранойя, гляжу на этот текст и мне уже кажется что не чел. пишет а какой нибудь ИИ ;(

anonymous
()
Ответ на: комментарий от anonymous

Почитайте мои публикации на хабре, которые там с 2017 года. Стиль изложения тот же. А так да, уже привык при развернутых комментариях в ответе на вопросы даже в устных вопроса при прямом контакте получать обвинения, что отвечаю зазубренным текстом )

hddmasters
() автор топика
Ответ на: комментарий от Camel

И это тоже мы говорим пострадавшим о том как важно иметь много копий за разное время и не экономить мелочь на носителях данных. Но много где все по принципу «пока гром не грянет». Конечно как у DR компаний у нас несколько искаженная статистика, так как мы наблюдаем именно случаи, где из-за недостатков в резервном копировании есть пострадавшие.

hddmasters
() автор топика
Ответ на: комментарий от ya-betmen

От заказчика общается как раз таки человек, который ответственен за всё это. Именно он утверждает, что ТП ему не помогла восстановить данные из vbk, который поврежден шифровальщиком. Несколько копий, которые одинаково повреждены.

Результат заказчику нужен, иначе бы скорее всего не было бы заказа услуги восстановления.

hddmasters
() автор топика
Ответ на: комментарий от hddmasters

Именно он утверждает, что ТП ему не помогла восстановить данные из vbk

Восстановить да, но может они готовы ответить на твои вопросы, если ты задашь их тп через этого человека. Или хотя бы перекинуть на следующий уровень тп.

ya-betmen ★★★★★
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария