Cyberark, aralıklı şifreleme kullanarak açık kaynaklı bir fidye yazılımı şifreleme işlemlerini hedefleme işlemlerini hedefleyen 'White Phoenix'in çevrimiçi bir sürümünü oluşturdu.
Şirket bugün, araç GitHub aracılığıyla bir Python projesi olarak zaten serbestçe kullanılabilir olmasına rağmen, kodla nasıl çalışacağını bilmeyen daha az teknoloji meraklı fidye yazılımı kurbanları için çevrimiçi bir sürüme ihtiyaç duyulduğunu hissetti.
Çevrimiçi Beyaz Phoenix'i kullanmak, dosyaları yüklemek, "kurtar" düğmesine basmak ve aracın elinden gelen her şeyi geri yüklemesi için bir süre izin vermek kadar basittir.
Şu anda, araç PDFS, Word ve Excel belge dosyalarını, fermuarları ve PowerPoint'i desteklemektedir. Ayrıca, çevrimiçi sürümün 10 MB dosya boyutu sınırı vardır, bu nedenle daha büyük dosyaları veya sanal makineleri (VMS) şifresini çözmek istiyorsanız, GitHub sürümü tek yoldur.
Aralıklı şifreleme, kurbanın dosyalarını yalnızca kısmen şifreleyerek cihazların şifrelemesini hızlandırmak için birçok fidye yazılımı işlemi tarafından kullanılan bir yöntemdir.
Aralıklı şifreleme kullanan mevcut fidye yazılımı suşları arasında Blackcat/Alphv, Play, Qilin/Gündem, Bianlian ve Darkbit bulunur. Bu nedenle, Beyaz Phoenix sadece bu suşların vurduğu kurbanlara yardımcı olabilir.
Aralıklı şifrelemeyi kullanarak, tehdit aktörleri, verilerini ödemeden geri yükleme yolu olmadan kurbanları terk ederken saldırılarını hızlandırabilir.
Bununla birlikte, aralıklı şifreleme, bir dosyada şifrelenmemiş veri parçaları bıraktığı için bir zayıflık ile birlikte gelir. Şifrelenmemiş bu veri parçaları, özellikle dosyanın başlangıcında ve sonunda yararlı bilgiler içeriyorsa, bir şifreleme için ödeme yapmadan dosyayı başarılı bir şekilde yeniden inşa etme ve geri yükleme şansı artırılır.
White Phoenix, şifrelenmemiş parçaları birleştirerek ve onaltılık kodlama ve CMAP (karakter eşleme) karıştırma tersine çevirerek belgelerde metni kurtarmaya çalışır.
White Phoenix temel olarak veri restorasyonu uzmanları tarafından kullanılan manuel restorasyonu otomatikleştiren bir araçtır, bu nedenle dosya türüne ve fidye yazılımlarına bağlı olarak, şifreleme özellikle iyi çalışmayabilir.
Cyberark daha önce BleepingComputer'a, şifrenin düzgün çalışması için türlerine bağlı olarak dosyalarda belirli dizelerin okunabilmesi gerektiğini söyledi. Örneğin, zip dosyaları "pk \ x03 \ x04" dizesini içermeli ve PDF'lerin "0 obj" ve "endobj" içermesi gerekir.
Görüntü dosyaları içeren PDF'ler için Cyberark, daha güvenilir sonuçlar için "ayrı dosyalar" seçeneğinin kontrol edilmesini önerir.
Beyaz Phoenix tüm sistemleri geri yüklemeye yardımcı olamasa bile, değerli dosyaları geri yüklemeye veya en azından onlardan bazı verileri almaya yardımcı olabilir.
Şu anda bahsedilen fidye yazılımı aileleri için çalışan bir şifre oluşturucu yoktur, bu nedenle restorasyon seçenekleri ciddi şekilde sınırlıdır, bu da Beyaz Phoenix'i denemeye değer hale getirir.
Hassas bilgilerle çalışıyorsanız, GitHub'dan White Phoenix'i indirmeniz ve Hassas Belgeleri Cyberark sunucularına yüklemek yerine yerel olarak kullanmanız önerileceğini unutmayın.
Hacker tutuklandıktan sonra yayınlanan Babuk Fidye Yazılımı Varyantı için DeFRePtor
Ransomware'de Hafta - 5 Ocak 2024 - Gizli DeRryptors
Dosyaları kurtarmak için yeni siyah basta şifrelemesi fidye yazılımı kusurundan yararlanır
Johnson Controls, fidye yazılımı saldırısının 27 milyon dolara mal olduğunu söylüyor.
Enerji devi Schneider Electric, Cactus Ransomware Saldırısı
Kaynak: Bleeping Computer