Aggiornamenti recenti Luglio 31st, 2025 4:23 PM
Giu 01, 2017 Marco Schiaffino In evidenza, Malware, News, RSS 2
Alla fine, sembra che WannaCry fosse davvero un ransomware terza categoria e se non avesse sfruttato gli exploit sviluppati dall’NSA per diffondersi, sarebbe stato archiviato come un malware amatoriale.
La conferma arriva da un report pubblicato da Kaspersky, in cui i ricercatori della società di sicurezza con sede a Mosca spiegano di aver trovato parecchie falle nel malware che ha fatto tremare il mondo.
Come la maggior parte dei ransomware, WannaCry utilizza una procedura in più passaggi per crittografare i file e prenderli così “in ostaggio” per ricattare la vittima. Nel dettaglio, il malware crea per prima cosa una copia crittografata dei dati e, solo in seguito, cancella i file originali per fare in modo che non possano essere recuperati.
L’eliminazione definitiva di un file dal disco fisso di un computer, però, non è una cosa semplicissima. Quando si cancella un file, anche una volta eliminato dal cestino, i dati rimangono infatti sul disco fisso fino a quando lo spazio in cui sono memorizzati non viene utilizzato per salvare altre informazioni.
Per recuperarli è possibile ricorrere all’intervento di professionisti, ma si può anche usare un software di data recovery. Su Internet ce ne sono numerosi che possono essere anche scaricati gratuitamente.
I software di recupero dei dati permettono di “pescare” i file anche se sono stati cancellati. L’importante è che i dati originali non siano stati sovrascritti.
Per evitare che le vittime possano recuperare in questo modo i loro documenti, i ransomware utilizzano solitamente delle tecniche particolari, che prevedono la modifica dei file prima di cancellarli.
Anche WannaCry utilizza un sistema del genere, ma a quanto pare funziona maluccio. I ricercatori Kaspersky, in particolare, hanno individuato alcuni bug che impediscono al ransomware di cancellare efficacemente i file originali dopo averne creato la copia crittografata.
Se i file in questione si trovano sul disco di sistema (di solito C:) WannaCry agisce in maniera diversa a seconda della cartella in cui sono memorizzati. Nel caso delle cartelle che i cyber-criminali considerano più importanti (Documenti e Desktop) tutto funziona come i pirati informatici si aspettavano: i file vengono sovrascritti con dati casuali e poi cancellati.
Quelli nelle altre cartelle, invece, vengono spostati in una directory creata dal malware chiamata %TEMP%\%d.WNCRYT (in cui % è un valore numerico casuale) e poi cancellati normalmente. Questo significa che ci sono buone probabilità di recuperarli con un software di data recovery.
Un discorso simile vale per i dati che si trovano su altre partizioni o altri dischi, che non vengono cancellati in maniera definitiva e possono essere recuperati.
Il problema è capire da dove: nel caso di dischi non di sistema, infatti, il ransomware crea una cartella $RECYCLE (il classico “cestino”) in modo che appaia come cartella nascosta. A causa di un problema nella sincronizzazione delle operazioni di WannaCry, però, spesso i file non vengono nemmeno spostati.
Un discorso a parte vale invece per i file che sono stati impostati per essere aperti solo in lettura. In questo caso, infatti, WannaCry non li cancella nemmeno, ma ne modifica le proprietà per fare in modo che siano invisibili. Modificando le impostazioni di Windows per visualizzare normalmente file e cartelle nascosti, quindi, è possibile recuperarli.
Mar 04, 2025 0
Nov 11, 2024 0
Ott 02, 2024 0
Set 30, 2024 0
Lug 31, 2025 0
Lug 30, 2025 0
Lug 29, 2025 0
Lug 29, 2025 0
Devi essere connesso per inviare un commento.
Lug 29, 2025 0
Tra le minacce più recenti che stanno facendo tremare il...Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Lug 08, 2025 0
In una recente analisi, Group-IB ha approfondito il ruolo...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Lug 31, 2025 0
I ricercatori di IB-Group hanno individuato un attacco...Lug 30, 2025 0
Martedì Apple ha rilasciato una fix che risolve una...Lug 29, 2025 0
I gruppi di cyberspionaggio legati alla Cina stanno...Lug 28, 2025 0
La scorsa settimana Google ha annunciato OSS Rebuild,...Lug 28, 2025 0
Negli ultimi sette giorni, il panorama delle minacce...
http://delphityphon.blogspot.it/2017/05/anti-ransomware.html
Cool!