Kod ransomwarea WannaCry ima greške zbog kojih je posle infekcije moguće vratiti zarobljene fajlove
Vesti, 05.06.2017, 08:30 AM
Prošlog meseca ransomware WannaCry inficirao je za samo 72 sata više od 300000 računara širom sveta. Zbog mogućnosti samoširenja ransomwarea na ranjive Windows računare, posebno su bili pogođeni računari sa ranjivim verzijama Windowsa unutar iste mreže.
Ali to ne znači da je WannaCry, kad je reč o kodu malvera, kvalitetan ransomware.
Bezbednosni istraživači su otkrili neke programske greške u kodu ransomwarea zbog kojih žrtve možda mogu da vrate svoje zarobljene fajlove bez plaćanja kriminalcima.
Detaljna analiza koda WannaCry ransomwarea koju su sproveli stručnjaci kompanije Kaspersky Lab pokazala je da je ransomware bio pun grešaka koje bi mogle omogućiti žrtvama da vrate svoje fajlove pomoću javno dostupnih alata ili čak pomoću jednostavnih komandi.
Anton Ivanov, analitičar kompanije Kaspersky Lab je sa kolegama Fedorom Sinitsinom i Orhanom Mamedovim, opisao tri ključne greške koje su napravili programeri WannaCry ransomwarea koje omogućavaju sistem administratorima da vrate zarobljene fajlove.
Prema rečima istraživača ruske kompanije slabost ransomwarea je u načinu na koji on briše originalne fajlove posle enkripcije. Malver najpre preimenuje fajlove da bi zamenio ekstenzije fajlova ekstenzijom .WNCRYT, zatim ih šifruje i onda briše originalne fajlove.
S obzirom da maliciozni softver ne može da direktno šifruje ili menja read-only fajlove, WannaCry kopira fajlove i pravi njihove kriptovane kopije. Originalni fajlovi ostaju netaknuti ali dobijaju atribut "hidden". Vraćanje originalnih fajlova od žrtve zahteva da vrate normalne atribute.
To nije bila jedina greška u kodu WannaCry ransomwarea, pošto u nekim slučajevima malver nije obrisao fajlove posle enkripcije.
Istraživači kažu da fajlovi sačuvani u važnim folderima kao što su Desktop ili Documents, ne mogu biti vraćeni bez ključa za dešifrovanje, jer WannaCry pre uklanjanja prepisuje originalne fajlove nasumičnim podacima.
Ipak, fajlovi sačuvani izvan važnih foldera na sistemu mogu biti vraćeni iz privremenog foldera pomoću softvera za oporavak podataka. Fajlovi u privremenom folderu sadrže originalne podatke i nisu prepisani.
Istraživači su otkrili i da za nesistemske diskove WannaCry kreira skriveni "$RECYCLE" folder u koji posle enkripcije premešta originalne fajlove. Skidanjem oznake "hidden", ove fajlove je moguće vratiti.
Pored toga, zbog grešaka u sinhronizaciji u kodu WannaCry ransomwarea, u mnogim slučajevima originalni fajlovi ostaju u istom direktorijumu, pa žrtve uz pomoć softvera za opravak podataka mogu vratiti fajlove.
Sve ove greške u kodu ransomwarea daju nadu žrtvama.
"Ako ste se inficirali ransomwareom WannaCry postoji mogućnost da ćete moći da vratite mnogo fajlova na zaraženom računaru. Kvalitet koda je veoma loš", kažu iz Kaspersky Laba.
Oporavak fajlova inficiranih WannaCry ransomwareom bio je moguć i pre ovih otkrića, zahvaljujući istraživačima Adrijenu Ginetu i Bendžaminu Delpaju koji su napravili alat koji radi na Windows XP, Windows 7, Windows Vista, Windows Server 2003 i Server 2003.
Od napada ransomwarea WannaCry je prošlo skoro mesec dana ali napadači koji su koristili Windows SMB exploita EternalBlue i DoublePulsar, još uvek nisu identifikovani. Postoje, međutim, naznake da bi napadači mogli biti Kine.
Izdvojeno
Vidar 2.0: Majstor digitalne krađe širi se među gejmerima sa GitHuba i Reddita
Istraživači iz Acronis TRU upozoravaju na novu kampanju koja cilja pre svega mlađe gejmere, koristeći lažne varalice za popularne igre poput Fort... Dalje
INTERPOL upozorava: veštačka inteligencija podstiče finansijske prevare širom sveta
Novi izveštaj INTERPOL-a ukazuje na ubrzanu evoluciju globalnih finansijskih prevara, koje postaju sve sofisticiranije zahvaljujući veštačkoj inte... Dalje
Kalendarske pozivnice postaju novi alat za krađu podataka
Sajber kriminalci sve češće zloupotrebljavaju kalendarske pozivnice kako bi zaobišli inbox i direktno isporučili lažne fakture žrtvama, upozora... Dalje
Napadi na Signal naloge širom sveta: hakeri koriste poznate trikove socijalnog inženjeringa
Signal je upozorio na ciljane napade u kojima hakeri preuzimaju korisničke naloge putem socijalnog inženjeringa, dok sama enkripcija i infrastruktur... Dalje
Hakeri na dark webu prodaju alat za zloupotrebu zakrpljene Windows ranjivosti za 220.000 dolara
Na jednom hakerskom forumu na dark webu pojavio se oglas za prodaju eksploita za zakrpljenu Windows ranjivost po ceni od 220.000 dolara, objavljen u d... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





