Aggiornamenti recenti Novembre 22nd, 2024 9:00 AM
Giu 01, 2017 Marco Schiaffino In evidenza, Malware, News, RSS 2
Alla fine, sembra che WannaCry fosse davvero un ransomware terza categoria e se non avesse sfruttato gli exploit sviluppati dall’NSA per diffondersi, sarebbe stato archiviato come un malware amatoriale.
La conferma arriva da un report pubblicato da Kaspersky, in cui i ricercatori della società di sicurezza con sede a Mosca spiegano di aver trovato parecchie falle nel malware che ha fatto tremare il mondo.
Come la maggior parte dei ransomware, WannaCry utilizza una procedura in più passaggi per crittografare i file e prenderli così “in ostaggio” per ricattare la vittima. Nel dettaglio, il malware crea per prima cosa una copia crittografata dei dati e, solo in seguito, cancella i file originali per fare in modo che non possano essere recuperati.
L’eliminazione definitiva di un file dal disco fisso di un computer, però, non è una cosa semplicissima. Quando si cancella un file, anche una volta eliminato dal cestino, i dati rimangono infatti sul disco fisso fino a quando lo spazio in cui sono memorizzati non viene utilizzato per salvare altre informazioni.
Per recuperarli è possibile ricorrere all’intervento di professionisti, ma si può anche usare un software di data recovery. Su Internet ce ne sono numerosi che possono essere anche scaricati gratuitamente.
Per evitare che le vittime possano recuperare in questo modo i loro documenti, i ransomware utilizzano solitamente delle tecniche particolari, che prevedono la modifica dei file prima di cancellarli.
Anche WannaCry utilizza un sistema del genere, ma a quanto pare funziona maluccio. I ricercatori Kaspersky, in particolare, hanno individuato alcuni bug che impediscono al ransomware di cancellare efficacemente i file originali dopo averne creato la copia crittografata.
Se i file in questione si trovano sul disco di sistema (di solito C:) WannaCry agisce in maniera diversa a seconda della cartella in cui sono memorizzati. Nel caso delle cartelle che i cyber-criminali considerano più importanti (Documenti e Desktop) tutto funziona come i pirati informatici si aspettavano: i file vengono sovrascritti con dati casuali e poi cancellati.
Quelli nelle altre cartelle, invece, vengono spostati in una directory creata dal malware chiamata %TEMP%\%d.WNCRYT (in cui % è un valore numerico casuale) e poi cancellati normalmente. Questo significa che ci sono buone probabilità di recuperarli con un software di data recovery.
Un discorso simile vale per i dati che si trovano su altre partizioni o altri dischi, che non vengono cancellati in maniera definitiva e possono essere recuperati.
Il problema è capire da dove: nel caso di dischi non di sistema, infatti, il ransomware crea una cartella $RECYCLE (il classico “cestino”) in modo che appaia come cartella nascosta. A causa di un problema nella sincronizzazione delle operazioni di WannaCry, però, spesso i file non vengono nemmeno spostati.
Un discorso a parte vale invece per i file che sono stati impostati per essere aperti solo in lettura. In questo caso, infatti, WannaCry non li cancella nemmeno, ma ne modifica le proprietà per fare in modo che siano invisibili. Modificando le impostazioni di Windows per visualizzare normalmente file e cartelle nascosti, quindi, è possibile recuperarli.
Nov 11, 2024 0
Ott 02, 2024 0
Set 30, 2024 0
Set 19, 2024 0
Nov 22, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Devi essere connesso per inviare un commento.
Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 22, 2024 0
Secondo una ricerca di F5 Labs, gli attacchi DDoS sono...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...
http://delphityphon.blogspot.it/2017/05/anti-ransomware.html
Cool!