Skip to main content
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Proteja y recupere datos en FlexPod

Colaboradores Noah-Hardy kaminis85

En esta sección se describe cómo se pueden recuperar los datos de un usuario final en caso de un ataque y cómo se pueden prevenir los ataques mediante un sistema FlexPod.

Resumen de banco

Para presentar la detección, la corrección y la prevención de FlexPod, se creó un banco de pruebas basado en las directrices especificadas en el último CVD de plataforma disponible en el momento en el que se escribió este documento: "FlexPod Datacenter con VMware vSphere 6.7 U1, Cisco UCS de cuarta generación y NetApp AFF A-Series CVD".

Se puso en marcha un equipo virtual con Windows 2016, que proporcionaba un recurso compartido CIFS del software ONTAP de NetApp, en la infraestructura de VMware vSphere. A continuación, se configuró FPolicy de NetApp en el recurso compartido de CIFS para evitar la ejecución de archivos con ciertos tipos de extensiones. El software SnapCenter de NetApp también se puso en marcha para gestionar las copias Snapshot de los equipos virtuales de la infraestructura para proporcionar copias Snapshot coherentes con las aplicaciones.

Estado del equipo virtual y sus archivos antes de un ataque

En esta sección se muestra el estado de los archivos antes de un ataque a la máquina virtual y al recurso compartido CIFS que se le ha asignado.

La carpeta Documentos del equipo virtual tenía un conjunto de archivos PDF que todavía no han sido cifrados por el malware WannaCry.

Una captura de pantalla de la carpeta «Documentos» de Windows en la que aparecen archivos PDF sin cifrar de WorkDoc

La siguiente captura de pantalla muestra el recurso compartido de CIFS asignado a la máquina virtual.

Una captura de pantalla en la que se ve la unidad de red CIFS fpolicy_share asignada como unidad Z: en el Explorador de archivos de Windows

La siguiente captura de pantalla muestra los archivos del recurso compartido CIFS fpolicy_share Que todavía no han sido cifrados por el malware WannaCry.

Una captura de pantalla del Explorador de archivos en la que se muestran los archivos sin cifrar del recurso compartido CIFS fpolicy_share, asignado como unidad Z

Información sobre deduplicación y copias snapshot antes de un ataque

Los detalles de la eficiencia del almacenamiento y el tamaño de la copia Snapshot antes de un ataque se indican y se utilizan como referencia durante la fase de detección.

Se obtuvo un ahorro del 19% en el almacenamiento, gracias a la deduplicación en el volumen que alojaba el equipo virtual.

Una captura de pantalla de la eficiencia de almacenamiento de «infra_datastore1» que muestra un ahorro por deduplicación de 5,84 GB (19 %)

Se obtuvo un ahorro del 45% gracias a la deduplicación en la unidad CIFS fpolicy_share.

Una captura de pantalla de la eficiencia de almacenamiento de cifS_volume que muestra un ahorro por deduplicación de 5,05 GB (45 %)

Se observó un tamaño de copia snapshot de 456 KB para el volumen donde se alojaba el equipo virtual.

Una captura de pantalla de las Snapshot Copies de infra_datastore1 que muestran before_attack, con un tamaño total de 456 KB

Se observó un tamaño de copia Snapshot de 160 KB para el recurso compartido de CIFS fpolicy_share.

Una captura de pantalla de la pestaña Snapshot Copies de cifS_volume que muestra la snapshot before_attack_cifs con un tamaño total de 160 KB

Infección de WannaCry en VM y recursos compartidos de CIFS

En esta sección, mostramos cómo se introdujo el malware de WannaCry en el entorno de FlexPod y los posteriores cambios en el sistema que se observaron.

Los pasos siguientes muestran cómo se introdujo el binario de malware WannaCry en el equipo virtual:

  1. Se extrajo el malware protegido.

    Un icono de una carpeta comprimida llamada Ransomware.WannaCry

  2. Se ejecutó el binario.

    Una captura de pantalla del Explorador de archivos de Windows que muestra un ejecutable de WannaCry seleccionado con la opción de menú Ejecutar como administrador

Caso 1: WannaCry cifra el sistema de archivos dentro del equipo virtual y el recurso compartido CIFS asignado

El sistema de archivos local y el recurso compartido CIFS asignado fueron cifrados por el malware WannaCry.

El malware comienza a cifrar archivos con extensiones WNCRY.

Una captura de pantalla del Explorador de archivos de Windows que muestra archivos PDF y archivos WNCRY cifrados en Documentos

El malware cifra todos los archivos del equipo virtual local y del recurso compartido asignado.

Una captura de pantalla que muestra archivos compartidos CIFS locales y asignados cifrados con extensiones WNCRY

Detección

Desde el momento en que el malware comenzó a cifrar los archivos, se activó un aumento exponencial del tamaño de las copias snapshot y una reducción exponencial del porcentaje de eficiencia del almacenamiento.

Se detectó un aumento espectacular del tamaño de snapshot a 820,98 MB para el volumen que aloja la unidad CIFS durante el ataque.

Una captura de pantalla que muestra la pestaña Copias de Snapshot de cifs_volume, con un tamaño de Snapshot de 820,98 MB

Hemos detectado un aumento en el tamaño de la copia snapshot a 404,3 MB para el volumen donde se aloja la máquina virtual.

Una captura de pantalla de la pestaña Copias de instantánea de infra_datastore1 que muestra una copia de instantánea before_attack de 404,3 MB

La eficiencia de almacenamiento para el volumen que aloja la unidad CIFS se redujo a un 34 %.

Una captura de pantalla de la eficiencia de almacenamiento de cifsv_volume que muestra un ahorro total de 5 GB al 34 %

Reparación

Restaurar el equipo virtual y el recurso compartido CIFS asignado mediante una copia Snapshot limpia creada antes del ataque

Restaurar VM

Para restaurar el equipo virtual, complete los siguientes pasos:

  1. Use la copia Snapshot que creó con SnapCenter para restaurar la máquina virtual.

    Una captura de pantalla del menú de acciones de vSphere para WannaCry-2016-1 con NetApp SnapCenter Restore seleccionado

  2. Seleccione la copia de Snapshot coherente con VMware que desee restaurar.

    Una captura de pantalla del asistente de restauración en la que se muestran las copias de seguridad de instantáneas de VMware disponibles, con una de ellas seleccionada

  3. Toda la máquina virtual se restaura y se reinicia.

    Un asistente de restauración que selecciona toda la máquina virtual WannaCry-2016-1 y la reinicia en un host ESXi

  4. Haga clic en Finalizar para iniciar el proceso de restauración.

    Resumen del asistente de restauración para la máquina virtual WannaCry-2016-1 con un botón Finalizar y una advertencia de apagado

  5. Se restauran el equipo virtual y sus archivos.

    Una captura de pantalla del Explorador de archivos de Windows que muestra los archivos PDF restaurados en la carpeta Documents

Restaurar recurso compartido CIFS

Para restaurar el recurso compartido CIFS, realice los siguientes pasos:

  1. Utilice la copia snapshot del volumen que haya tomado antes del ataque para restaurar el recurso compartido.

    Una captura de pantalla que muestra la pestaña «Copias de Snapshot» de cifs_volume con la acción «Restaurar» seleccionada

  2. Haga clic en OK para iniciar la operación de restauración.

    Un cuadro de diálogo de confirmación de «Restaurar volumen» con los botones «Aceptar» y «Cancelar» para restaurar cif_volume desde una copia Snapshot

  3. Vea el recurso compartido CIFS después de la restauración.

    Una captura de pantalla del Explorador de archivos de Windows que muestra la unidad CIFS asignada fpolicy_share con carpetas, imágenes de disco y archivos PDF

Caso 2: WannaCry cifra el sistema de archivos dentro del equipo virtual e intenta cifrar el recurso compartido CIFS asignado que está protegido mediante FPolicy

Prevención

Configurar FPolicy

Para configurar FPolicy en el recurso compartido de CIFS, ejecute los siguientes comandos en el clúster de ONTAP:

vserver fpolicy policy event create -vserver infra_svm -event-name Ransomware_event -protocol cifs -file-operations create,rename,write,open
vserver fpolicy policy create -vserver infra_svm -policy-name Ransomware_policy -events Ransomware_event -engine native
vserver fpolicy policy scope create -vserver infra_svm -policy-name Ransomware_policy -shares-to-include fpolicy_share -file-extensions-to-include WNCRY,Locky,ad4c
vserver fpolicy enable -vserver infra_svm -policy-name Ransomware_policy -sequence-number 1

Con esta directiva, los archivos con extensiones WNCRY, Locky y ad4c no pueden realizar las operaciones de archivo crear, cambiar el nombre, escribir o abrir.

Ver el estado de los archivos antes del ataque: Están sin cifrar y en un sistema limpio.

Una captura de pantalla que muestra archivos PDF sin cifrar de WorkDoc en Documentos y en la unidad fpolicy_share

Los archivos del equipo virtual están cifrados. El malware WannaCry intenta cifrar los archivos en el recurso compartido de CIFS, pero FPolicy evita que afecten a los archivos.

Una captura de pantalla de archivos de máquina virtual cifrados junto a archivos PDF no afectados en un recurso compartido CIFS de FPolicy