Beveiligingsspecialist ontgrendelt door ransomware gegijzelde bestanden met recoverytool

encryptie

Ransomware is malware die bestanden in gijzeling neemt en losgeld eist. Versleutelde data is doorgaans niet meer te herstellen, tenzij de encryptiesleutel wordt achterhaald. Een beveiligingsonderzoeker is er echter in geslaagd bestanden die door de Cryptowall-ransomware zijn versleuteld met behulp van een recoverytool te herstellen.

Cryptowall is een vorm van ransomware die bestanden van slachtoffers in gijzeling neemt. Slachtoffers worden geacht losgeld te betalen om weer toegang te krijgen tot hun bestaande. De cybercriminelen leggen slachtoffers zelf een deadline op. Wie niet op tijd betaalt krijgt namelijk ook nog eens een 'boete' van 500 euro.

Kwaadaardige e-mailbijlage geopend

Beveiligingsonderzoeker Wyatt Roersma besloot het er niet bij te laten zitten. Hij probeerde bestanden die waren versleuteld nadat een medewerker van een klant een kwaadaardige e-mailbijlage met daarin de ransomware had geopend. Zowel bestanden op de harde schijf in de computer van het slachtoffer als op gedeelde netwerkschijven werden door de malware versleuteld.

Roersma besloot een poging te doen de gegijzelde bestanden zonder betaling weer toegankelijk te maken. Onderzoek wees uit dat Cryptowall bestanden met behulp van de DeleteFile-functie van Windows verwijderd, zodat slachtoffers deze niet meer kunnen openen. De ransomware slaat een versleutelde kopie van de data op een andere locatie op. Dit maakt de ransomware kwetsbaar voor een tegenaanval.

R-Studio

De beveiligingsonderzoeker besloot de recoverytool R-Studio in te zetten. Niet zonder succes! Roersma wist 95% van alle versleutelde bestanden weer toegankelijk te maken. Het gaat hierbij uitsluitend om docx-, doc-, pdf- en jpg-bestanden.

Lees ook
Dreigingsactoren leveren malware via YouTube

Dreigingsactoren leveren malware via YouTube

Proofpoint  Emerging Threats ziet dat de aflevering van malware voor het stelen van informatie via YouTube plaatsvindt. Voorbeelden hiervan zijn Vidar, StealC en Lumma Stealer. De aflevering vindt plaats via illegale software en cracks van videogames

Proofpoint: APT TA450, MuddyWater gebruikt nieuwe tactieken en richt zich op Israëlische medewerkers

Proofpoint: APT TA450, MuddyWater gebruikt nieuwe tactieken en richt zich op Israëlische medewerkers

Onderzoekers van Proofpoint nemen sinds kort nieuwe activiteit waar van de aan Iran gelinkte dreigingsactor TA450. Deze dreigingsactor is ook bekend als MuddyWater, Mango Sandstorm en Static Kitten.

NetApp bestrijdt in realtime ransomware

NetApp bestrijdt in realtime ransomware

NetApp biedt nieuwe mogelijkheden waarmee klanten hun data beter kunnen beschermen en herstellen tegen bedreigingen door ransomware. NetApp is één van de eerste die kunstmatige intelligentie (AI) en machine learning (ML) direct in de primaire storage van bedrijven integreert en zo ransomware in real-time bestrijdt. De cyberresiliency-oplossingen v1