Sie sind hier: Startseite » IT Security

Viele Dateien nur teilweise verschlüsselt


Wenn Ransomware-Angreifer selbst unter Druck geraten
Es ist ein weit verbreiteter Irrglaube, dass mit Ransomware verschlüsselte Dateien nicht wiederhergestellt werden können


Viele Unternehmen geben im Fall eines Ransomware-Angriffs zu schnell den Kriminellen nach. Aber auch die Angreifer unterliegen dem gleichen zeitlichen Druck und werden bei der Verschlüsselung nachlässig. Ein Beispiel aus der Arbeit des DCSO Incident Response Team (DIRT) zeigt, warum das passiert und wie sich diese Situation für die Wiederherstellung der Daten nutzen lässt.

Die Experten der DCSO wurden von einem Opfer der Ransomware Akira beauftragt, die betroffenen geschäftskritischen Daten wiederherzustellen. Bei diesem Vorfall verschafften sich die Angreifer erfolgreich Zugriff auf den ESXi-Hypervisor und konnten so die Linux-Version der Ransomware Akira auf dem System installieren. Sie fuhren alle virtuellen Maschinen herunter und verschlüsselten die entsprechenden .vmdk-Dateien (virtuelle Festplatten).

Für eine möglichst schnelle Wiederherstellung der Daten startete das DCSO-Team ein Linux-Betriebssystem auf dem ESXi-Host, ohne es zu installieren. Anschließend kam eine Ersatzfestplatte der gleichen Größe wie beim ESXi-Datenspeicher für die Wiederherstellung zum Einsatz.

Nach dem Booten des Linux-Betriebssystems musste das Team zunächst den ESXi-Datenspeicher identifizieren, der das "VMware VMFS"-Dateisystem verwendet. Hier sind alle virtuellen Festplatten (.vmdk) gespeichert. Dazu wurde das Ergebnis des Linux-Befehls fdisk nach dem "VMware VMFS"-Dateisystem durchsucht.

Es trat jedoch eine Fehlermeldung in "vmfs-tools" auf, die das Aufspielen eines bestehenden Patches erforderte. Danach ließ sich der Inhalt der betroffenen virtuellen Festplatten lesen, die allerdings immer noch verschlüsselt waren.

Es ist ein weit verbreiteter Irrglaube, dass mit Ransomware verschlüsselte Dateien nicht wiederhergestellt werden können. Dies hängt jedoch von der Art der verschlüsselten Datei, ihrer Größe und der Art und Weise ab, wie die Verschlüsselung durchgeführt wurde.

Bei diesem Vorfall verschlüsselte Akira die virtuelle Festplatte der VM nur teilweise. Damit erreichen die Angreifer eine viel höhere Geschwindigkeit der Verschlüsselung und das Opfer hat weniger Zeit zum Reagieren. Außerdem basieren die meisten Erkennungslogiken auf der Annahme einer vollständigen Verschlüsselung und den entsprechenden Auswirkungen auf die CPU-Auslastung, der Ähnlichkeit zwischen unverschlüsselten und verschlüsselten Dateien und der E/A-Rate.

Das DCSO-Team versuchte daher zunächst, die nicht verschlüsselten Partitionen auf der Festplatte der VM wiederherzustellen. Dazu war eine intakte NTFS-Partition in den unverschlüsselten Teilen zu finden. Dies gelang mit einem eigens entwickelten Bash-Skript. Anschließend begann die Wiederherstellung der geschäftskritischen Daten mit Hilfe von Sleuth Kit.

Fazit
Da verschiedene Ransomware-Varianten Dateien nur teilweise verschlüsseln, lohnt es sich, NTFS-Partitionen in betroffenen virtuellen Festplatten daraufhin zu durchsuchen. Unverschlüsselte Teile erleichtern den Security-Teams die Wiederherstellung großer Datenmengen. Allerdings sollten sie dazu erst den erforderlichen Patch auf "vmfs-tools" anwenden, wenn sie die Software aus den Repositories ihrer Linux-Distribution installiert haben. (DCSO: ra)

eingetragen: 12.12.24
Newsletterlauf: 28.02.25


DCSO: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.







eingetragen: 12.12.24
Newsletterlauf: 26.02.25

Meldungen: Security-Produkte

Identity, Plattformen, Firewalls, Datenschutz

  • Risiken in KI-Modellen erkennen

    Trend Micro stellt im Dezember 2026 auf der AWS re:Invent das "Trend Vision One AI Security Packag"e vor - ein Lösungspaket, das proaktives, zentralisiertes Exposure-Management mit umfassenden Analysen für KI-gesteuerte Umgebungen bietet. Dieses neue Paket schützt den gesamten KI-Anwendungsstack von der Modellentwicklung bis zur Laufzeit und erweitert die proaktive Sicherheit auf alle Phasen der KI-Bereitstellung. Zudem werden eine Reihe weiterer KI-Sicherheitsfunktionen auf der Veranstaltung vorgestellt.

  • Sicherheit auf Basis globaler Bedrohungsdaten

    Barracuda Networks launcht "Barracuda Assistant" auf Basis von "Barracuda AI" - ein in die Cybersicherheitsplattform "BarracudaONE" integrierter Assistent, der Sicherheitsprozesse beschleunigt, um Unternehmen dabei zu unterstützen, ihre Cyber-Resilienz zu stärken und ihre Produktivität sowie ihren ROI zu verbessern.

  • Management von Speicherkapazitäten

    Datadobi hat ihren "Advanced Storage Optimizer" vorgestellt. Dieser erlaubt das präzise Management von Speicherkapazitäten in Unternehmen. Er hilft Unternehmen, Möglichkeiten zur Kostensenkung zu erkennen, ihre Effizienz zu maximieren und so ihre Speicherausgaben zu reduzieren. Advanced Storage Optimizer ist in "StorageMAP 7.4" verfügbar, der neuesten Version der Datenmanagement-Plattform von Datadobi.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen