Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Sichern Sie Ihre Daten und stellen Sie sie auf FlexPod wieder her

Beitragende Noah-Hardy kaminis85
Änderungen vorschlagen

Dieser Abschnitt beschreibt, wie die Daten eines Endbenutzers im Falle eines Angriffs wiederhergestellt werden können und wie Angriffe durch die Verwendung eines FlexPod-Systems verhindert werden können.

Testbed-Übersicht

Zur Präsentation von FlexPod-Erkennung, -Korrektur und -Vorbeugung wurde ein Testbed auf Basis der Richtlinien erstellt, die in der neuesten CVD-Plattform angegeben sind, die zum Zeitpunkt der Erstellung dieses Dokuments verfügbar sind: "FlexPod Datacenter mit VMware vSphere 6.7 U1, Cisco UCS der vierten Generation und NetApp AFF A-Series CVD".

In der VMware vSphere Infrastruktur wurde eine Windows 2016 VM mit einer CIFS-Freigabe durch die NetApp ONTAP Software implementiert. Dann wurde NetApp FPolicy auf der CIFS-Freigabe konfiguriert, um die Ausführung von Dateien mit bestimmten Extension-Typen zu verhindern. Darüber hinaus wurde die NetApp SnapCenter Software implementiert, um die Snapshot Kopien der VMs in der Infrastruktur zu managen, um applikationskonsistente Snapshot Kopien zu ermöglichen.

Status der VM und ihrer Dateien vor einem Angriff

In diesem Abschnitt werden der Status der Dateien vor einem Angriff auf die VM und die ihr zugewiesene CIFS-Freigabe angezeigt.

Der Ordner Dokumente der VM hatte eine Reihe von PDF-Dateien, die noch nicht durch die WannaCry Malware verschlüsselt wurden.

Ein Screenshot eines Windows-Dokumentenordners mit einer Liste unverschlüsselter WorkDoc PDF-Dateien

Der folgende Screenshot zeigt die CIFS-Freigabe, die der VM zugeordnet war.

Ein Screenshot, der das CIFS-Netzlaufwerk fpolicy_share als Laufwerk Z: im Windows File Explorer anzeigt.

Der folgende Screenshot zeigt die Dateien auf der CIFS-Freigabe fpolicy_share Die noch nicht durch die WannaCry-Malware verschlüsselt wurden.

Ein Screenshot des Datei-Explorers zeigt unverschlüsselte Dateien auf der CIFS-Freigabe fpolicy_share, die als Laufwerk Z gemappt ist.

Deduplizierung und Snapshot-Informationen vor einem Angriff

Details zur Storage-Effizienz und die Größe der Snapshot-Kopie vor einem Angriff werden als Referenz während der Erkennungsphase angezeigt.

Storage-Einsparungen von 19 % wurden durch Deduplizierung auf dem Volume, das die VM hostet, erzielt.

Ein Screenshot der Speichereffizienz von infra_datastore1 zeigt 5,84 GB (19 %) Einsparungen durch Deduplizierung

Durch Deduplizierung beim CIFS-Share wurden Storage-Einsparungen von 45 % erzielt fpolicy_share.

Ein Screenshot der Speichereffizienz von cifS_volume mit einer Einsparung von 5,05 GB (45 %) durch Deduplizierung

Für das Volume, das die VM hostet, wurde eine Snapshot-Kopie von 456 KB beobachtet.

Ein Screenshot der Snapshot Copies von infra_datastore1 zeigt before_attack mit einer Gesamtgröße von 456 KB

Für den CIFS-Share wurde eine Snapshot Kopie von 160 KB beobachtet fpolicy_share.

Ein Screenshot der Registerkarte „cifS_volume Snapshot Copies“, der den Snapshot „before_attack_cifs“ mit einer Gesamtgröße von 160 KB zeigt

WannaCry-Infektion auf VM und CIFS-Share

In diesem Abschnitt zeigen wir, wie die WannaCry-Malware in die FlexPod-Umgebung eingeführt wurde und welche Änderungen am System beobachtet wurden.

Die folgenden Schritte zeigen, wie die WannaCry-Malware-Binärdatei in die VM eingeführt wurde:

  1. Die gesicherte Malware wurde extrahiert.

    Ein Symbol für einen komprimierten Ordner namens Ransomware.WannaCry

  2. Die Binärdatei wurde ausgeführt.

    Ein Screenshot des Windows File Explorer, der eine ausgewählte WannaCry-ausführbare Datei mit der Menüoption „Als Administrator ausführen“ zeigt

Fall 1: WannaCry verschlüsselt das Dateisystem innerhalb der VM und zugeordnete CIFS-Freigabe

Das lokale Dateisystem und die zugeordnete CIFS-Share wurden durch den WannaCry Malware verschlüsselt.

Malware beginnt, Dateien mit WNCRY-Erweiterungen zu verschlüsseln.

Ein Screenshot von Windows File Explorer, der PDF-Dateien und verschlüsselte WNCRY-Dateien im Ordner Dokumente zeigt

Die Malware verschlüsselt alle Dateien in der lokalen VM und der zugeordneten Freigabe.

Ein Screenshot, der lokale und zugeordnete CIFS-Freigabedateien mit WNCRY-Erweiterungen verschlüsselt zeigt

Erkennung

Als die Malware mit der Verschlüsselung der Dateien begann, führte sie zu einem exponentiellen Anstieg der Größe der Snapshot-Kopien und einer deutlichen Verringerung der Storage-Effizienz in Prozent.

Wir erkannten eine drastische Zunahme der Snapshot-Größe auf 820.98MB für das Volume, das während des Angriffs die CIFS-Freigabe hostet.

Ein Screenshot, der den Tab „cifs_volume Snapshot Copies“ mit einer Snapshot-Größe von 820,98 MB zeigt

Wir erkannten eine Erhöhung der Snapshot-Kopie auf 404,3MB für den Volumen, der die VM hostet.

Ein Screenshot des Tabs „Snapshot Copies“ von infra_datastore1 zeigt eine 404,3 MB große Snapshot-Kopie „before_attack“.

Die Storage-Effizienz für das Volume, auf dem der CIFS-Share gehostet wird, sank auf 34 %.

Ein Screenshot der Speichereffizienz von cifsv_volume zeigt eine Gesamteinsparung von 5 GB bei 34 %

Korrekturmaßnahmen

Stellen Sie die VM wieder her und zugewiesenes CIFS Share, indem Sie vor dem Angriff eine saubere Snapshot Kopie erstellen.

VM wiederherstellen

Um die VM wiederherzustellen, führen Sie die folgenden Schritte aus:

  1. Verwenden Sie die mit SnapCenter erstellte Snapshot Kopie zum Wiederherstellen der VM.

    Ein Screenshot des vSphere-Aktionsmenüs für WannaCry-2016-1 mit ausgewählter NetApp SnapCenter Restore-Option

  2. Wählen Sie die gewünschte VMware- konsistente Snapshot Kopie für die Wiederherstellung aus.

    Ein Screenshot des Wiederherstellungsassistenten, der die verfügbaren VMware Snapshot Backups auflistet, wobei eines ausgewählt ist

  3. Die gesamte VM wird wiederhergestellt und neu gestartet.

    Ein Wiederherstellungsassistent, der die gesamte WannaCry-2016-1 virtuelle Maschine auswählt und sie auf einem ESXi Host neu startet

  4. Klicken Sie auf Fertig stellen, um den Wiederherstellungsvorgang zu starten.

    Eine Zusammenfassung des Wiederherstellungsassistenten für die virtuelle Maschine WannaCry-2016-1 mit einer Schaltfläche „Fertigstellen“ und einer Warnung zum Herunterfahren

  5. Die VM und ihre Dateien sind wiederhergestellt.

    Ein Screenshot des Windows File Explorer, der die wiederhergestellten PDF-Dateien im Ordner „Dokumente“ zeigt

CIFS-Freigabe wiederherstellen

Gehen Sie wie folgt vor, um die CIFS-Freigabe wiederherzustellen:

  1. Verwenden Sie die Snapshot-Kopie des vor dem Angriff aufgenommene Volumes, um die Freigabe wiederherzustellen.

    Ein Screenshot, der die Registerkarte „Snapshot Copies“ für cifs_volume mit der ausgewählten Aktion „Restore“ zeigt.

  2. Klicken Sie auf OK, um den Wiederherstellungsvorgang zu starten.

    Ein Bestätigungsdialogfeld zum Wiederherstellen von cif_volume aus einer Snapshot-Kopie mit den Schaltflächen OK und Abbrechen

  3. Zeigen Sie die CIFS-Freigabe nach der Wiederherstellung an.

    Ein Screenshot des Windows File Explorer, der das zugeordnete CIFS-Laufwerk fpolicy_share mit Ordnern, Datenträgerabbildern und PDF-Dateien zeigt

Fall 2: WannaCry verschlüsselt Dateisystem innerhalb der VM und versucht, die zugewiesene CIFS-Freigabe zu verschlüsseln, die durch FPolicy geschützt ist

Prävention

FPolicy konfigurieren

Führen Sie die folgenden Befehle auf dem ONTAP-Cluster aus, um FPolicy auf der CIFS-Freigabe zu konfigurieren:

vserver fpolicy policy event create -vserver infra_svm -event-name Ransomware_event -protocol cifs -file-operations create,rename,write,open
vserver fpolicy policy create -vserver infra_svm -policy-name Ransomware_policy -events Ransomware_event -engine native
vserver fpolicy policy scope create -vserver infra_svm -policy-name Ransomware_policy -shares-to-include fpolicy_share -file-extensions-to-include WNCRY,Locky,ad4c
vserver fpolicy enable -vserver infra_svm -policy-name Ransomware_policy -sequence-number 1

Mit dieser Richtlinie sind Dateien mit den Erweiterungen WNCRY, Locky und ad4c nicht berechtigt, die Dateivorgänge zum Erstellen, Umbenennen, Schreiben oder Öffnen auszuführen.

Anzeigen des Status von Dateien vor dem Angriff – sie sind unverschlüsselt und in einem sauberen System.

Ein Screenshot, der unverschlüsselte WorkDoc PDF-Dateien in „Dokumente“ und im Laufwerk „fpolicy_share“ zeigt

Die Dateien auf der VM sind verschlüsselt. Die WannaCry Malware versucht, die Dateien in der CIFS-Share zu verschlüsseln, aber FPolicy verhindert, dass sie die Dateien zu beeinflussen.

Ein Screenshot von verschlüsselten VM-Dateien neben unbeschädigten PDF-Dateien in einer FPolicy CIFS-Freigabe