Skip to main content
FlexPod
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

保护和恢复 FlexPod 上的数据

贡献者 Noah-Hardy kaminis85

本节介绍在发生攻击时如何恢复最终用户的数据,以及如何使用 FlexPod 系统防止攻击。

测试台概述

为了展示 FlexPod 的检测,修复和预防,我们根据编写本文档时提供的最新平台 CVD 中指定的准则构建了一个测试台: "采用 VMware vSphere 6.7 U1 , Cisco UCS 第四代和 NetApp AFF A 系列 CVD 的 FlexPod 数据中心"

在 VMware vSphere 基础架构中部署了一个 Windows 2016 VM ,该 VM 通过 NetApp ONTAP 软件提供 CIFS 共享。然后,在 CIFS 共享上配置了 NetApp FPolicy ,以防止执行具有特定扩展类型的文件。此外,还部署了 NetApp SnapCenter 软件来管理基础架构中 VM 的 Snapshot 副本,以提供应用程序一致的 Snapshot 副本。

发生攻击前的虚拟机状态及其文件

本节显示了在对虚拟机进行攻击之前文件的状态以及映射到该虚拟机的 CIFS 共享。

VM 的 Documents 文件夹包含一组 PDF 文件,这些文件尚未被 WannaCry 恶意软件加密。

列出未加密 WorkDoc PDF 文件的 Windows 文档文件夹的屏幕截图

以下屏幕截图显示了映射到虚拟机的 CIFS 共享。

在 Windows 文件资源管理器中显示映射为驱动器 Z: 的 fpolicy_share CIFS 网络驱动器的屏幕截图

以下屏幕截图显示了 CIFS 共享 fpolicy_share 上尚未被 WannaCry 恶意软件加密的文件。

文件资源管理器的屏幕截图,显示映射为驱动器 Z 的 fpolicy_share CIFS 共享上的未加密文件

攻击前的重复数据删除和 Snapshot 信息

在检测阶段,系统会指示并参考 Snapshot 副本在攻击之前的存储效率详细信息和大小。

通过对托管 VM 的卷执行重复数据删除,存储节省了 19% 。

显示 5.84 GB (19%) 重复数据删除节省的 infra_datastore1 存储效率的屏幕截图

通过对 CIFS 共享 fpolicy_share 执行重复数据删除,存储节省了 45% 。

cifS_volume 存储效率的屏幕截图,显示 5.05 GB(45%)的重复数据删除节省

对于托管 VM 的卷,观察到 Snapshot 副本大小为 456 KB 。

infra_datastore1 快照副本的屏幕截图,显示 before_attack,总大小为 456 KB

对于 CIFS 共享 fpolicy_share ,观察到的 Snapshot 副本大小为 160 KB 。

cifS_volume "快照副本"选项卡的屏幕截图,显示总大小为 160 KB 的 before_attack_cifs 快照

VM 和 CIFS 共享上的 WannaCry 感染

在本节中,我们将介绍 WannaCry 恶意软件是如何引入 FlexPod 环境的,以及随后观察到的系统更改。

以下步骤说明了 WannaCry 恶意软件二进制文件是如何引入 VM 的:

  1. 已提取受保护的恶意软件。

    名为 Ransomware.WannaCry 的压缩文件夹的图标。

  2. 已执行二进制文件。

    显示选定 WannaCry 可执行文件并带有"以管理员身份运行"菜单选项的 Windows 文件资源管理器屏幕截图

案例 1 : WannaCry 对 VM 和映射的 CIFS 共享中的文件系统进行加密

本地文件系统和映射的 CIFS 共享已被 WannaCry 恶意软件加密。

恶意软件开始对具有 WNCRY 扩展名的文件进行加密。

Windows文件资源管理器的屏幕截图,在文档中显示PDF文件和加密的WNCRY文件

恶意软件会对本地 VM 和映射共享中的所有文件进行加密。

显示使用 WNCRY 扩展加密的本地和映射 CIFS 共享文件的屏幕截图

检测

从恶意软件开始对文件进行加密的那一刻起,它就触发了 Snapshot 副本大小的指数级增长以及存储效率百分比的指数级下降。

我们检测到,在攻击期间,托管 CIFS 共享的卷的 Snapshot 大小大幅增加到 820.98MB 。

屏幕截图,显示快照大小为 820.98 MB 的 cifs_volume Snapshot 副本选项卡

我们检测到托管 VM 的卷的 Snapshot 副本大小增加到了 404.3MB 。

infra_datastore1 Snapshot 副本选项卡的屏幕截图,显示 404.3 MB before_attack Snapshot 副本

托管 CIFS 共享的卷的存储效率降低到 34% 。

cifsv_volume 存储效率的屏幕截图,显示总节省量为 5 GB,占 34%

修复

在受到攻击之前使用全新 Snapshot 副本创建功能还原虚拟机和映射的 CIFS 共享。

  • 还原 VM*

要还原虚拟机,请完成以下步骤:

  1. 使用您使用 SnapCenter 创建的 Snapshot 副本还原虚拟机。

    针对 WannaCry-2016-1 且已选择 NetApp SnapCenter Restore 的 vSphere 操作菜单屏幕截图

  2. 选择所需的 VMware 一致 Snapshot 副本进行还原。

    还原向导的屏幕截图,列出了可用的 VMware 快照备份,并选择了其中一个

  3. 此时将还原并重新启动整个 VM 。

    还原向导选择整个 WannaCry-2016-1 虚拟机并在 ESXi 主机上重新启动它

  4. 单击完成以启动还原过程。

    虚拟机 WannaCry-2016-1 的还原向导摘要,带有"完成"按钮和断电警告

  5. 虚拟机及其文件将会还原。

    Windows文件资源管理器的屏幕截图,其中显示了"文档"文件夹中已还原的PDF文件

    • 还原 CIFS 共享 *

要还原 CIFS 共享,请完成以下步骤:

  1. 使用攻击前创建的卷的 Snapshot 副本还原共享。

    屏幕截图,显示 cifs_volume 的 Snapshot 副本选项卡,已选择还原操作

  2. 单击确定以启动还原操作。

    带有 OK 和 Cancel 按钮的 Restore Volume 确认对话框,用于从 Snapshot 副本还原 cif_volume

  3. 还原后查看 CIFS 共享。

    Windows文件资源管理器的屏幕截图,显示了fpolicy_share映射的CIFS驱动器以及文件夹、磁盘映像和PDF文件

案例 2 : WannaCry 对虚拟机中的文件系统进行加密,并尝试对通过 FPolicy 保护的映射 CIFS 共享进行加密

预防

  • 配置 FPolicy*

要在 CIFS 共享上配置 FPolicy ,请在 ONTAP 集群上运行以下命令:

vserver fpolicy policy event create -vserver infra_svm -event-name Ransomware_event -protocol cifs -file-operations create,rename,write,open
vserver fpolicy policy create -vserver infra_svm -policy-name Ransomware_policy -events Ransomware_event -engine native
vserver fpolicy policy scope create -vserver infra_svm -policy-name Ransomware_policy -shares-to-include fpolicy_share -file-extensions-to-include WNCRY,Locky,ad4c
vserver fpolicy enable -vserver infra_svm -policy-name Ransomware_policy -sequence-number 1

使用此策略时,不允许使用扩展名为 WNCRY , Locky 和 ad4c 的文件执行文件操作 create , rename , write 或 open 。

查看文件在攻击前的状态—它们未加密且位于一个干净的系统中。

显示文档和 fpolicy_share 驱动器中未加密 WorkDoc PDF 文件的屏幕截图

虚拟机上的文件已加密。WannaCry 恶意软件会尝试对 CIFS 共享中的文件进行加密,但 FPolicy 会防止其影响这些文件。

FPolicy CIFS 共享中加密的虚拟机文件与未受影响的 PDF 文件并排显示的屏幕截图