Skip to main content
FlexPod
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

保護FlexPod 及恢復資料

貢獻者 Noah-Hardy kaminis85

本節說明當攻擊發生時、如何恢復終端使用者的資料、以及如何使用FlexPod 一套系統來防止攻擊。

測試床總覽

為了展示FlexPod 不偵測、補救和預防、測試平台是根據本文件撰寫時最新平台CVD所指定的準則而打造: "採用VMware vSphere 6.7 U1、Cisco UCS第4代及NetApp解決方案A系列CVD的資料中心FlexPod AFF"

在ONTAP VMware vSphere基礎架構中部署了Windows 2016 VM、該VM提供來自NetApp VMware vCenter軟體的CIFS共用區。然後在CIFS共用區上設定NetApp FPolicy、以防止執行具有特定副檔名類型的檔案。NetApp SnapCenter 支援軟體也能管理基礎架構中VM的Snapshot複本、以提供應用程式一致的Snapshot複本。

VM狀態及其檔案在攻擊之前

本節說明在攻擊VM之前的檔案狀態、以及對應到VM的CIFS共用區。

VM的「文件」資料夾中有一組尚未被WannaCry惡意軟體加密的PDF檔案。

Windows 文件資料夾的快照,其中列出了未加密的 WorkDoc PDF 文件

下列螢幕快照顯示已對應至VM的CIFS共用區。

快照顯示在 Windows 檔案總管中,fpolicy_share CIFS 網路磁碟機已對應為 Z: 磁碟機。

下列螢幕快照顯示CIFS共用區「fpolicy_share」上尚未被WannaCry惡意軟體加密的檔案。

檔案總管快照,顯示映射為 Z 磁碟機的 fpolicy_share CIFS 共用區上的未加密檔案。

在攻擊之前提供重複資料刪除和Snapshot資訊

在攻擊之前、會指出Snapshot複本的儲存效率詳細資料和大小、並在偵測階段做為參考。

在託管VM的磁碟區上執行重複資料刪除技術、可節省19%的儲存空間。

infra_datastore1 儲存效率的快照,顯示 5.84 GB (19%) 的重複資料刪除節省量

CIFS共用區「fpolicy_share'」上的重複資料刪除技術可節省45%的儲存空間。

cifS_volume 儲存效率快照顯示節省了 5.05 GB (45%) 的重複資料刪除空間

針對裝載VM的磁碟區、觀察到Snapshot複本大小為456KB。

infra_datastore1 Snapshot 複本的快照,顯示攻擊前的快照,總大小為 456 KB

CIFS共用區的Snapshot複本大小為160KB。

cifS_volume 的 Snapshot 複本索引標籤快照,顯示 before_attack_cifs Snapshot 複本,總大小為 160 KB。

WannaCry感染VM和CIFS共用區

在本節中、我們將說明WannaCry惡意軟體是如何引進FlexPod 到這個環境、以及後續觀察到的系統變更。

下列步驟示範如何將WannaCry惡意軟體二進位檔引進VM:

  1. 已擷取安全的惡意軟體。

    一個名為 Ransomware.WannaCry 的壓縮資料夾圖示

  2. 執行二進位檔。

    Windows 檔案總管的快照,顯示了選取的 WannaCry 執行檔以及「以系統管理員執行」功能表選項。

案例1:WannaCry會加密VM內的檔案系統及對應的CIFS共用區

WannaCry惡意軟體已加密本機檔案系統和對應的CIFS共用區。

惡意軟體開始使用WNCRY副檔名加密檔案。

Windows 檔案總管的快照,顯示「文件」資料夾中的 PDF 檔案和加密的 WNCRY 檔案。

惡意軟體會加密本機VM和對應共用區中的所有檔案。

快照顯示使用 WNCRY 副檔名加密的本機和映射 CIFS 共用區檔案。

偵測

從惡意軟體開始加密檔案的那一刻起、它就引發Snapshot複本的大小呈指數式增加、儲存效率百分比呈指數式降低。

我們偵測到、在攻擊期間、託管CIFS共用區的磁碟區的Snapshot大小大幅增加至820.98MB。

快照顯示 cifs_volume Snapshot 複本索引標籤,Snapshot 複本大小為 820.98 MB

我們偵測到裝載VM的磁碟區的Snapshot複本大小增加到404.3MB。

infra_datastore1 Snapshot 複本索引標籤的快照,顯示一個 404.3 MB 的 before_attack Snapshot 複本。

託管CIFS共享區的Volume儲存效率降低至34%。

cifsv_volume 儲存效率快照顯示,總共節省了 5 GB 空間,效率為 34%。

補救

使用攻擊前建立的全新Snapshot複本、還原VM和對應的CIFS共用區。

還原VM

若要還原VM、請完成下列步驟:

  1. 使用SnapCenter 您使用NetApp建立的Snapshot複本來還原VM。

    vSphere 針對 WannaCry-2016-1 的行動選單快照,其中已選取 NetApp SnapCenter 還原

  2. 選取所需的VMware一致Snapshot複本進行還原。

    還原精靈的快照,其中列出了可用的 VMware Snapshot 快照技術備份,並已選擇一個備份。

  3. 整個VM都會還原並重新啟動。

    復原精靈選擇整個 WannaCry-2016-1 虛擬機器,並在 ESXi 主機上重新啟動它。

  4. 按一下「Finish(完成)」以開始還原程序。

    虛擬機器 WannaCry-2016-1 的還原精靈總結,包含「完成」按鈕和關機警告

  5. VM及其檔案將會還原。

    Windows 檔案總管快照,顯示「文件」資料夾中已還原的 PDF 文件

還原CIFS共用

若要還原CIFS共用區、請完成下列步驟:

  1. 使用攻擊前所取得磁碟區的Snapshot複本來還原共用區。

    顯示 cifs_volume 之 Snapshot 複本索引標籤的快照,其中已選取「還原」行動。

  2. 按一下「確定」以啟動還原作業。

    用於從 Snapshot 複本還原 cif_volume 的「還原磁碟區」確認對話框,包含「確定」和「取消」按鈕。

  3. 還原後檢視CIFS共用區。

    Windows 檔案總管的快照,顯示對應 fpolicy_share 的 CIFS 磁碟機,其中包含資料夾、磁碟"映像"和 PDF 檔案。

案例2:WannaCry會加密VM內的檔案系統、並嘗試加密透過FPolicy保護的對應CIFS共用

預防

設定FPolicy

若要在CIFS共用區上設定FPolicy、請在ONTAP Windows叢集上執行下列命令:

vserver fpolicy policy event create -vserver infra_svm -event-name Ransomware_event -protocol cifs -file-operations create,rename,write,open
vserver fpolicy policy create -vserver infra_svm -policy-name Ransomware_policy -events Ransomware_event -engine native
vserver fpolicy policy scope create -vserver infra_svm -policy-name Ransomware_policy -shares-to-include fpolicy_share -file-extensions-to-include WNCRY,Locky,ad4c
vserver fpolicy enable -vserver infra_svm -policy-name Ransomware_policy -sequence-number 1

使用此原則時、不允許副檔名為WNCRY、Locky和ad4c的檔案執行建立、重新命名、寫入或開啟的檔案作業。

在遭受攻擊之前檢視檔案狀態、這些檔案未加密且位於乾淨的系統中。

快照顯示「文件」和 fpolicy_share 磁碟機中未加密的 WorkDoc PDF 檔案。

VM上的檔案已加密。WannaCry惡意軟體嘗試加密CIFS共用區中的檔案、但FPolicy可防止其影響檔案。

FPolicy CIFS 共用區中加密的虛擬機器檔案與未受影響的 PDF 檔案並排顯示的快照