Skip to main content
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Proteja e recupere dados no FlexPod

Colaboradores Noah-Hardy kaminis85

Esta seção descreve como os dados de um usuário final podem ser recuperados em caso de ataque e como os ataques podem ser evitados usando um sistema FlexPod.

Visão geral do testbed

Para mostrar a deteção, correção e prevenção do FlexPod, um testbed foi construído com base nas diretrizes que são especificadas na plataforma mais recente disponível CVD no momento em que este documento foi escrito: "Data center FlexPod com VMware vSphere 6,7 U1, Cisco UCS 4th geração e NetApp AFF A-Series CVD".

Uma VM do Windows 2016, que forneceu um compartilhamento CIFS do software NetApp ONTAP, foi implantada na infraestrutura do VMware vSphere. Então o NetApp FPolicy foi configurado no compartilhamento CIFS para impedir a execução de arquivos com determinados tipos de extensão. O software NetApp SnapCenter também foi implantado para gerenciar as cópias Snapshot das VMs na infraestrutura, a fim de fornecer cópias Snapshot consistentes com aplicações.

Estado da VM e seus arquivos antes de um ataque

Esta seção mostra o estado dos arquivos antes de um ataque à VM e o compartilhamento CIFS que foi mapeado para ela.

A pasta documentos da VM tinha um conjunto de arquivos PDF que ainda não foram criptografados pelo malware WannaCry.

Uma captura de tela de uma pasta Documentos do Windows listando arquivos PDF WorkDoc não criptografados

A captura de tela a seguir mostra o compartilhamento CIFS que foi mapeado para a VM.

Uma captura de tela que mostra o compartilhamento CIFS fpolicy_share mapeado como unidade Z: no Explorador de Arquivos do Windows

A captura de tela a seguir mostra os arquivos no compartilhamento CIFS fpolicy_share que ainda não foram criptografados pelo malware WannaCry.

Uma captura de tela do Explorador de Arquivos mostrando arquivos não criptografados no compartilhamento CIFS fpolicy_share mapeado como unidade Z

Deduplicação e informações do Snapshot antes de um ataque

Os detalhes de eficiência de storage e o tamanho da cópia Snapshot antes de um ataque são indicados e usados como referência durante a fase de detecção.

Economias de storage de 19% foram obtidas com a deduplicação no volume que hospeda a VM.

Uma captura de tela da eficiência de storage do infra_datastore1 mostrando uma economia de 5,84 GB (19%) na deduplicação

Economias de storage de 45% foram obtidas com a deduplicação no compartilhamento CIFS fpolicy_share .

Uma captura de tela da eficiência de storage do cifS_volume mostrando uma economia de 5,05 GB (45%) na deduplicação

Foi observado um tamanho de cópia Snapshot de 456KB para o volume que hospeda a VM.

Uma captura de tela das cópias Snapshot do infra_datastore1 mostrando before_attack com um tamanho total de 456 KB

Foi observado um tamanho de cópia Snapshot de 160KB para o compartilhamento CIFS fpolicy_share .

Uma captura de tela da aba Cópias de Snapshot do volume CIFS mostrando o Snapshot before_attack_cifs com um tamanho total de 160 KB

Infecção WannaCry em VM e compartilhamento CIFS

Nesta seção, mostramos como o malware WannaCry foi introduzido no ambiente FlexPod e as mudanças subsequentes no sistema que foram observadas.

As etapas a seguir demonstram como o binário do malware WannaCry foi introduzido na VM:

  1. O malware protegido foi extraído.

    Um ícone para uma pasta compactada chamada Ransomware.WannaCry

  2. O binário foi executado.

    Uma captura de tela do Explorador de Arquivos do Windows mostrando um WannaCry executável selecionado com a opção "Executar como administrador" no menu

Caso 1: WannaCry criptografa o sistema de arquivos dentro da VM e mapeou o compartilhamento CIFS

O sistema de arquivos local e o compartilhamento CIFS mapeado foram criptografados pelo malware WannaCry.

O malware começa a criptografar arquivos com extensões WNCRY.

Uma captura de tela do Explorador de Arquivos do Windows mostrando arquivos PDF e arquivos WNCRY criptografados em Documentos

O malware criptografa todos os arquivos na VM local e o compartilhamento mapeado.

Uma captura de tela mostrando arquivos de compartilhamento CIFS locais e mapeados criptografados com extensões WNCRY

Detecção

A partir do momento em que o malware começou a criptografar os arquivos, ele desencadeou um aumento exponencial no tamanho das cópias Snapshot e uma diminuição exponencial na porcentagem de eficiência de storage.

Detetamos um aumento dramático no tamanho do Snapshot para 820,98MB para o volume que hospeda o compartilhamento CIFS durante o ataque.

Uma captura de tela que mostra a guia Cópias de Snapshot do volume CIFS com um tamanho de Snapshot de 820,98 MB

Detetamos um aumento no tamanho da cópia Snapshot para 404,3MB para o volume que hospeda a VM.

Uma captura de tela da guia Cópias Snapshot do infra_datastore1 mostrando uma cópia Snapshot before_attack de 404,3 MB

A eficiência de storage do volume que hospeda o compartilhamento CIFS diminuiu para 34%.

Uma captura de tela da eficiência de storage do cifsv_volume mostrando uma economia total de 5 GB a 34%

Remediação

Restaure a VM e o compartilhamento CIFS mapeado usando uma cópia Snapshot limpa criar antes do ataque.

Restaurar VM

Para restaurar a VM, execute as seguintes etapas:

  1. Use a cópia Snapshot criada com o SnapCenter para restaurar a VM.

    Uma captura de tela do menu Ações do vSphere para WannaCry-2016-1 com a opção Restaurar do NetApp SnapCenter selecionada

  2. Selecione a cópia Snapshot consistente VMware desejada para restauração.

    Uma captura de tela do assistente de restauração listando os backups de Snapshot do VMware disponíveis, com um selecionado

  3. Toda a VM é restaurada e reiniciada.

    Um assistente de restauração selecionando toda a máquina virtual WannaCry-2016-1 e reiniciando-a em um host ESXi

  4. Clique em concluir para iniciar o processo de restauração.

    Resumo do assistente de restauração para a máquina virtual WannaCry-2016-1 com um botão Concluir e aviso de desligamento

  5. A VM e seus arquivos são restaurados.

    Uma captura de tela do Explorador de Arquivos do Windows mostrando os arquivos PDF restaurados na pasta Documentos

Restaurar compartilhamento CIFS

Para restaurar o compartilhamento CIFS, execute as seguintes etapas:

  1. Use a cópia Snapshot do volume obtido antes do ataque para restaurar o compartilhamento.

    Uma captura de tela que mostra a guia Snapshot Copies para cifs_volume com a ação Restore selecionada

  2. Clique em OK para iniciar a operação de restauração.

    Uma caixa de diálogo de confirmação de restauração de volume com botões OK e Cancelar para restaurar o cif_volume a partir de uma cópia Snapshot

  3. Visualize o compartilhamento CIFS após a restauração.

    Uma captura de tela do Explorador de Arquivos do Windows mostrando a unidade CIFS mapeada fpolicy_share com pastas, imagens de disco e arquivos PDF

Caso 2: O WannaCry criptografa o sistema de arquivos dentro da VM e tenta criptografar o compartilhamento CIFS mapeado que é protegido por FPolicy

Prevenção

Configurar FPolicy

Para configurar o FPolicy no compartilhamento CIFS, execute os seguintes comandos no cluster ONTAP:

vserver fpolicy policy event create -vserver infra_svm -event-name Ransomware_event -protocol cifs -file-operations create,rename,write,open
vserver fpolicy policy create -vserver infra_svm -policy-name Ransomware_policy -events Ransomware_event -engine native
vserver fpolicy policy scope create -vserver infra_svm -policy-name Ransomware_policy -shares-to-include fpolicy_share -file-extensions-to-include WNCRY,Locky,ad4c
vserver fpolicy enable -vserver infra_svm -policy-name Ransomware_policy -sequence-number 1

Com essa política, arquivos com extensões WNCRY, Locky e ad4c não têm permissão para executar as operações de arquivo criar, renomear, gravar ou abrir.

Visualize o status dos arquivos antes do ataque – eles não são criptografados e em um sistema limpo.

Uma captura de tela que mostra arquivos PDF não criptografados do WorkDoc em Documentos e na unidade fpolicy_share

Os arquivos na VM são criptografados. O malware WannaCry tenta criptografar os arquivos no compartilhamento CIFS, mas o FPolicy impede que ele afete os arquivos.

Uma captura de tela de arquivos de máquina virtual criptografados ao lado de arquivos PDF intactos em um compartilhamento CIFS