Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Protégez et restaurez les données sur FlexPod

Contributeurs Noah-Hardy kaminis85

Cette section décrit comment les données d'un utilisateur final peuvent être récupérées en cas d'attaque et comment empêcher les attaques à l'aide d'un système FlexPod.

Présentation du banc d'essai

Pour mettre en avant la détection, la résolution et la prévention des problèmes liés à FlexPod, un banc d'essai a été créé à partir des directives spécifiées dans les guides CVD de la dernière plateforme disponibles au moment de l'élaboration de ce document : "CVD FlexPod Datacenter avec VMware vSphere 6.7 U1, Cisco UCS de 4e génération et NetApp AFF A-Series".

Une machine virtuelle Windows 2016, qui fournissait un partage CIFS à partir du logiciel NetApp ONTAP, a été déployée dans l'infrastructure VMware vSphere. Ensuite, NetApp FPolicy a été configuré sur le partage CIFS pour éviter l'exécution de fichiers avec certains types d'extensions. Le logiciel NetApp SnapCenter a également été déployé pour gérer les copies Snapshot des serveurs virtuels au sein de l'infrastructure afin d'offrir des copies Snapshot cohérentes au niveau des applications.

État du serveur virtuel et de ses fichiers avant une attaque

Cette section décrit l'état des fichiers avant une attaque sur la machine virtuelle et le partage CIFS qui lui a été mappé.

Le dossier documents de la machine virtuelle contient un ensemble de fichiers PDF qui n'ont pas encore été cryptés par le programme malveillant WannaCry.

Capture d'écran d'un dossier Documents Windows listant des fichiers PDF WorkDoc non chiffrés

La capture d'écran suivante montre le partage CIFS qui a été mappé sur la machine virtuelle.

Capture d'écran montrant le lecteur réseau CIFS fpolicy_share mappé comme lecteur Z: dans l'Explorateur de fichiers Windows

La capture d'écran suivante présente les fichiers du partage CIFS fpolicy_share Cela n'a pas encore été chiffré par le programme malveillant de WannaCry.

Capture d'écran de l'Explorateur de fichiers montrant des fichiers non chiffrés sur le partage CIFS fpolicy_share mappé comme lecteur Z

Informations relatives à la déduplication et aux snapshots avant la crise

Les détails sur l'efficacité du stockage et la taille de la copie Snapshot avant une attaque sont indiqués et utilisés comme référence lors de la phase de détection.

Des économies de stockage de 19 % ont été réalisées grâce à la déduplication sur le volume hébergeant la machine virtuelle.

Capture d'écran de l'efficacité de stockage de l'infra_datastore1 montrant une économie de 5,84 Go (19 %) grâce à la déduplication

Des économies de stockage de 45 % ont été réalisées grâce à la déduplication sur le partage CIFS fpolicy_share.

Capture d'écran de l'efficacité de stockage du volume cifS montrant une économie de 5,05 Go (45 %) grâce à la déduplication

Une taille de copie Snapshot de 456 Ko a été observée pour le volume hébergeant la machine virtuelle.

Capture d'écran des copies Snapshot de infra_datastore1 montrant before_attack avec une taille totale de 456 Ko

Une taille de copie Snapshot de 160 Ko a été observée pour le partage CIFS fpolicy_share.

Capture d'écran de l'onglet Copies d'instantanés du volume cifS montrant l'instantané before_attack_cifs d'une taille totale de 160 Ko

Infection de WannaCry sur VM et partage CIFS

Dans cette section, nous montrons comment le programme malveillant WannaCry a été introduit dans l'environnement FlexPod et les changements ultérieurs au système observés.

Les étapes suivantes montrent comment le binaire du programme malveillant WannaCry a été introduit dans la VM :

  1. Le programme malveillant sécurisé a été extrait.

    Icône d’un dossier compressé nommé Ransomware.WannaCry

  2. Le binaire a été exécuté.

    Capture d'écran de l'Explorateur de fichiers Windows montrant un fichier exécutable WannaCry sélectionné avec l'option de menu Exécuter en tant qu'administrateur

Cas 1 : WannaCry crypte le système de fichiers au sein de la machine virtuelle et le partage CIFS mappé

Le système de fichiers local et le partage CIFS mappé ont été cryptés par le programme malveillant WannaCry.

Le programme malveillant commence à crypter des fichiers avec des extensions WNCRY.

Capture d'écran de l'Explorateur de fichiers Windows montrant des fichiers PDF et des fichiers WNCRY chiffrés dans Documents

Le programme malveillant crypte tous les fichiers de la machine virtuelle locale et le partage mappé.

Capture d'écran montrant des fichiers de partage CIFS locaux et mappés chiffrés avec des extensions WNCRY

Détection

Au moment où le programme malveillant a commencé à chiffrer les fichiers, il a déclenché une augmentation exponentielle de la taille des copies Snapshot et une diminution exponentielle du pourcentage d'efficacité du stockage.

Nous avons détecté une augmentation spectaculaire de la taille de l'instantané à 820.98MB pour le volume hébergeant le partage CIFS pendant l'attaque.

Capture d'écran montrant l'onglet Copies d'instantané du volume cifs avec une taille d'instantané de 820,98 Mo

Nous avons détecté une augmentation de la taille de la copie Snapshot à 404,3 Mo pour le volume hébergeant la machine virtuelle.

Capture d'écran de l'onglet Copies d'instantanés de infra_datastore1 montrant une copie d'instantané before_attack de 404,3 Mo

L'efficacité du stockage pour le volume hébergeant le partage CIFS a été réduite à 34 %.

Capture d'écran de l'efficacité de stockage du volume cifsv montrant une économie totale de 5 Go à 34 %

Résolution

Restaurez la machine virtuelle et le partage CIFS mappé à l'aide d'une copie Snapshot complète avant l'attaque.

Restaurer VM

Pour restaurer la machine virtuelle, procédez comme suit :

  1. Utiliser la copie Snapshot que vous avez créée avec SnapCenter pour restaurer la machine virtuelle.

    Capture d'écran du menu Actions de vSphere pour WannaCry-2016-1 avec NetApp SnapCenter Restore sélectionné

  2. Sélectionnez la copie Snapshot cohérente avec VMware souhaitée pour la restauration.

    Capture d'écran de l'assistant de restauration listant les sauvegardes VMware Snapshot disponibles, dont une est sélectionnée

  3. L'intégralité du serveur virtuel est restaurée et redémarrée.

    Un assistant de restauration sélectionnant l’ensemble de la machine virtuelle WannaCry-2016-1 et la redémarrant sur un hôte ESXi

  4. Cliquez sur Terminer pour lancer le processus de restauration.

    Résumé de l'assistant de restauration pour la machine virtuelle WannaCry-2016-1 avec un bouton Terminer et un avertissement de mise hors tension

  5. La machine virtuelle et ses fichiers sont restaurés.

    Capture d'écran de l'Explorateur de fichiers Windows montrant les fichiers PDF restaurés dans le dossier Documents

Restaurer le partage CIFS

Pour restaurer le partage CIFS, procédez comme suit :

  1. Utilisez la copie Snapshot du volume prise avant l'attaque pour restaurer le partage.

    Capture d'écran montrant l'onglet Copies d'instantané pour cifs_volume avec l'action Restaurer sélectionnée

  2. Cliquez sur OK pour lancer l'opération de restauration.

    Boîte de dialogue de confirmation de restauration du volume avec boutons OK et Annuler pour la restauration du volume cif_volume à partir d'une copie Snapshot

  3. Afficher le partage CIFS après la restauration.

    Capture d'écran de l'Explorateur de fichiers Windows montrant le lecteur CIFS mappé fpolicy_share avec des dossiers, des images disque et des fichiers PDF

Cas 2 : WannaCry chiffre le système de fichiers au sein de la machine virtuelle et tente de chiffrer le partage CIFS mappé protégé par FPolicy

Prévention

Configurer FPolicy

Pour configurer FPolicy sur le partage CIFS, exécutez les commandes suivantes sur le cluster ONTAP :

vserver fpolicy policy event create -vserver infra_svm -event-name Ransomware_event -protocol cifs -file-operations create,rename,write,open
vserver fpolicy policy create -vserver infra_svm -policy-name Ransomware_policy -events Ransomware_event -engine native
vserver fpolicy policy scope create -vserver infra_svm -policy-name Ransomware_policy -shares-to-include fpolicy_share -file-extensions-to-include WNCRY,Locky,ad4c
vserver fpolicy enable -vserver infra_svm -policy-name Ransomware_policy -sequence-number 1

Avec cette stratégie, les fichiers avec les extensions WNCRY, Locky et ad4c ne sont pas autorisés à effectuer les opérations de création, de renommage, d'écriture ou d'ouverture de fichiers.

Afficher l'état des fichiers avant d'attaquer, ils sont non cryptés et dans un système propre.

Capture d'écran montrant des fichiers PDF WorkDoc non chiffrés dans Documents et le lecteur fpolicy_share

Les fichiers de la machine virtuelle sont chiffrés. Le programme malveillant WannaCry tente de crypter les fichiers du partage CIFS, mais FPolicy l'empêche de modifier les fichiers.

Capture d'écran de fichiers de machine virtuelle chiffrés à côté de fichiers PDF non affectés dans un partage CIFS