Kod ransomwarea WannaCry ima greške zbog kojih je posle infekcije moguće vratiti zarobljene fajlove
Vesti, 05.06.2017, 08:30 AM

Prošlog meseca ransomware WannaCry inficirao je za samo 72 sata više od 300000 računara širom sveta. Zbog mogućnosti samoširenja ransomwarea na ranjive Windows računare, posebno su bili pogođeni računari sa ranjivim verzijama Windowsa unutar iste mreže.
Ali to ne znači da je WannaCry, kad je reč o kodu malvera, kvalitetan ransomware.
Bezbednosni istraživači su otkrili neke programske greške u kodu ransomwarea zbog kojih žrtve možda mogu da vrate svoje zarobljene fajlove bez plaćanja kriminalcima.
Detaljna analiza koda WannaCry ransomwarea koju su sproveli stručnjaci kompanije Kaspersky Lab pokazala je da je ransomware bio pun grešaka koje bi mogle omogućiti žrtvama da vrate svoje fajlove pomoću javno dostupnih alata ili čak pomoću jednostavnih komandi.
Anton Ivanov, analitičar kompanije Kaspersky Lab je sa kolegama Fedorom Sinitsinom i Orhanom Mamedovim, opisao tri ključne greške koje su napravili programeri WannaCry ransomwarea koje omogućavaju sistem administratorima da vrate zarobljene fajlove.
Prema rečima istraživača ruske kompanije slabost ransomwarea je u načinu na koji on briše originalne fajlove posle enkripcije. Malver najpre preimenuje fajlove da bi zamenio ekstenzije fajlova ekstenzijom .WNCRYT, zatim ih šifruje i onda briše originalne fajlove.
S obzirom da maliciozni softver ne može da direktno šifruje ili menja read-only fajlove, WannaCry kopira fajlove i pravi njihove kriptovane kopije. Originalni fajlovi ostaju netaknuti ali dobijaju atribut "hidden". Vraćanje originalnih fajlova od žrtve zahteva da vrate normalne atribute.
To nije bila jedina greška u kodu WannaCry ransomwarea, pošto u nekim slučajevima malver nije obrisao fajlove posle enkripcije.
Istraživači kažu da fajlovi sačuvani u važnim folderima kao što su Desktop ili Documents, ne mogu biti vraćeni bez ključa za dešifrovanje, jer WannaCry pre uklanjanja prepisuje originalne fajlove nasumičnim podacima.
Ipak, fajlovi sačuvani izvan važnih foldera na sistemu mogu biti vraćeni iz privremenog foldera pomoću softvera za oporavak podataka. Fajlovi u privremenom folderu sadrže originalne podatke i nisu prepisani.
Istraživači su otkrili i da za nesistemske diskove WannaCry kreira skriveni "$RECYCLE" folder u koji posle enkripcije premešta originalne fajlove. Skidanjem oznake "hidden", ove fajlove je moguće vratiti.
Pored toga, zbog grešaka u sinhronizaciji u kodu WannaCry ransomwarea, u mnogim slučajevima originalni fajlovi ostaju u istom direktorijumu, pa žrtve uz pomoć softvera za opravak podataka mogu vratiti fajlove.
Sve ove greške u kodu ransomwarea daju nadu žrtvama.
"Ako ste se inficirali ransomwareom WannaCry postoji mogućnost da ćete moći da vratite mnogo fajlova na zaraženom računaru. Kvalitet koda je veoma loš", kažu iz Kaspersky Laba.
Oporavak fajlova inficiranih WannaCry ransomwareom bio je moguć i pre ovih otkrića, zahvaljujući istraživačima Adrijenu Ginetu i Bendžaminu Delpaju koji su napravili alat koji radi na Windows XP, Windows 7, Windows Vista, Windows Server 2003 i Server 2003.
Od napada ransomwarea WannaCry je prošlo skoro mesec dana ali napadači koji su koristili Windows SMB exploita EternalBlue i DoublePulsar, još uvek nisu identifikovani. Postoje, međutim, naznake da bi napadači mogli biti Kine.

Izdvojeno
Google isplatio ukupno 12 miliona dolara za prijavljene bagove u aplikacijama i servisima kompanije
.jpg)
Google-ov program nagrađivanja ranjivosti je prošle godine isplatio 11,8 miliona dolara istraživačima koji su prijavili ranjivosti u proizvodima i... Dalje
Apple hitno objavio zakrpu za ranjivost koja je korišćena u ciljanim napadima
.jpg)
Apple je hitno zakrpio ranjivost nultog dana u WebKitu koji pokreće veb pretraživač Safari i mnoge druge aplikacije. Apple je rekao da hakeri mogu... Dalje
Besplatni piratski filmovi zarazili milion uređaja malverima koji kradu lozinke i kriptovalutu
.png)
Korisnici ilegalnih sajtova za strimovanje rizikuju da budu zaraženi opasnim malverima i da izgube sve svoje podatke, kriptovalute i naloge, upozorio... Dalje
Jutjuberi šire malvere ucenjeni uklanjanjem kanala

Sajber kriminalci pokušavaju da prevare jutjubere tvrdnjama o kršenju autorskih prava kako bi ih naterali da promovišu malvere i kripto majnere u s... Dalje
OBAVEŠTENJE
.png)
Dragi čitaoci, Informacija.rs podržava zahteve studenata u blokadi i pridružuje se generalnom štrajku. Zbog toga danas neće biti novih tekstova ... Dalje
Pratite nas
Nagrade