Aggiornamenti recenti Maggio 3rd, 2024 2:00 PM
Giu 01, 2017 Marco Schiaffino In evidenza, Malware, News, RSS 2
Alla fine, sembra che WannaCry fosse davvero un ransomware terza categoria e se non avesse sfruttato gli exploit sviluppati dall’NSA per diffondersi, sarebbe stato archiviato come un malware amatoriale.
La conferma arriva da un report pubblicato da Kaspersky, in cui i ricercatori della società di sicurezza con sede a Mosca spiegano di aver trovato parecchie falle nel malware che ha fatto tremare il mondo.
Come la maggior parte dei ransomware, WannaCry utilizza una procedura in più passaggi per crittografare i file e prenderli così “in ostaggio” per ricattare la vittima. Nel dettaglio, il malware crea per prima cosa una copia crittografata dei dati e, solo in seguito, cancella i file originali per fare in modo che non possano essere recuperati.
L’eliminazione definitiva di un file dal disco fisso di un computer, però, non è una cosa semplicissima. Quando si cancella un file, anche una volta eliminato dal cestino, i dati rimangono infatti sul disco fisso fino a quando lo spazio in cui sono memorizzati non viene utilizzato per salvare altre informazioni.
Per recuperarli è possibile ricorrere all’intervento di professionisti, ma si può anche usare un software di data recovery. Su Internet ce ne sono numerosi che possono essere anche scaricati gratuitamente.
Per evitare che le vittime possano recuperare in questo modo i loro documenti, i ransomware utilizzano solitamente delle tecniche particolari, che prevedono la modifica dei file prima di cancellarli.
Anche WannaCry utilizza un sistema del genere, ma a quanto pare funziona maluccio. I ricercatori Kaspersky, in particolare, hanno individuato alcuni bug che impediscono al ransomware di cancellare efficacemente i file originali dopo averne creato la copia crittografata.
Se i file in questione si trovano sul disco di sistema (di solito C:) WannaCry agisce in maniera diversa a seconda della cartella in cui sono memorizzati. Nel caso delle cartelle che i cyber-criminali considerano più importanti (Documenti e Desktop) tutto funziona come i pirati informatici si aspettavano: i file vengono sovrascritti con dati casuali e poi cancellati.
Quelli nelle altre cartelle, invece, vengono spostati in una directory creata dal malware chiamata %TEMP%\%d.WNCRYT (in cui % è un valore numerico casuale) e poi cancellati normalmente. Questo significa che ci sono buone probabilità di recuperarli con un software di data recovery.
Un discorso simile vale per i dati che si trovano su altre partizioni o altri dischi, che non vengono cancellati in maniera definitiva e possono essere recuperati.
Il problema è capire da dove: nel caso di dischi non di sistema, infatti, il ransomware crea una cartella $RECYCLE (il classico “cestino”) in modo che appaia come cartella nascosta. A causa di un problema nella sincronizzazione delle operazioni di WannaCry, però, spesso i file non vengono nemmeno spostati.
Un discorso a parte vale invece per i file che sono stati impostati per essere aperti solo in lettura. In questo caso, infatti, WannaCry non li cancella nemmeno, ma ne modifica le proprietà per fare in modo che siano invisibili. Modificando le impostazioni di Windows per visualizzare normalmente file e cartelle nascosti, quindi, è possibile recuperarli.
Apr 24, 2024 0
Apr 23, 2024 0
Apr 16, 2024 0
Apr 12, 2024 0
Mag 03, 2024 0
Mag 03, 2024 0
Mag 02, 2024 0
Mag 02, 2024 0
Devi essere connesso per inviare un commento.
Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Apr 29, 2024 0
Lo United States Postal Service (USPS), l’agenzia...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mag 03, 2024 0
Zscaler ha annunciato l’acquisizione di Airgap...Mag 03, 2024 0
Sempre più spesso si discute delle crescenti capacità...Mag 02, 2024 0
Il Dipartimento della sicurezza interna degli Stati Uniti...Mag 02, 2024 0
L’ultimo aggiornamento di sicurezza per Windows 11...Apr 30, 2024 0
Nell’ultimo mese Okta ha osservato un preoccupante...
http://delphityphon.blogspot.it/2017/05/anti-ransomware.html
Cool!