Yeni Shrinkrlocker Ransomware DePrateor Bitlocker şifresini kurtarıyor

1 yıl önce

Bitdefender, kurbanın dosyalarını kilitlemek için Windows 'yerleşik Bitlocker Drive Şifreleme Aracı kullanan' Shrinkrlocker 'fidye yazılımı suşu için bir şifreden yayınladı.

Mayıs 2024'te siber güvenlik şirketi Kaspersky'deki araştırmacılar tarafından keşfedilen Shrinklocker, diğer fidye yazılımı ailelerinin sofistike olmasından yoksundur, ancak bir saldırının hasarını en üst düzeye çıkarabilecek özellikleri entegre eder.

Bitdefender'ın analizine göre, kötü amaçlı yazılım, VBScript kullanarak iyi huylu on yaşındaki koddan yeniden tasarlanmış gibi görünüyor ve genellikle modası geçmiş tekniklerden yararlanıyor.

Araştırmacılar, Shrinklocker'ın operatörlerinin, yedek kod ve yazım hataları kullanarak, keşif günlüklerini metin dosyaları şeklinde bırakarak düşük vasıflı göründüğünü ve hazır araçlara dayandığını belirtiyor.

Ancak, tehdit oyuncusu kurumsal hedeflere başarılı saldırılar yaptı.

Bugün bir raporda Bitdefender, saldırganların yedeklemeler de dahil olmak üzere ağ üzerindeki Windows 10, Windows 11 ve Windows Server cihazlarını şifrelediği bir sağlık kuruluşuna karşı bir Shrinkrlocker saldırısını vurgulamaktadır.

Şifreleme süreci 2,5 saat içinde bitti ve kuruluş kritik sistemlere erişimini kaybetti ve potansiyel olarak hasta bakımı sağlamada zorluklarla karşı karşıya kaldı.

Bitdefender, Shrinkrlower kurbanlarının dosyalarını kurtarmasına yardımcı olabilecek ücretsiz bir şifre çözme aracı yayınlıyor.

Geleneksel fidye yazılımı gibi özel şifreleme uygulamalarını kullanmak yerine, Shrinkrlocker, Windows Bitlocker'ı saldırgana gönderilen rastgele oluşturulan bir şifreye sahip kullanır.

Kötü amaçlı yazılım ilk olarak, hedef sistemde Bitlocker'ın mevcut olup olmadığını kontrol etmek için bir Windows Yönetimi Enstrümantasyonu (WMI) sorgusu çalıştırır ve mevcut değilse aracı yükler.

Ardından, sürücünün kazayla şifrelenmesini engelleyen tüm varsayılan korumaları ortadan kaldırır. Hız için, Bitlocker'ın yalnızca diskte işgal altındaki alanı şifrelemesi için '-kullanıcıspaceonly' bayrağını kullanır.

Rastgele şifre, ağ trafiği ve bellek kullanım verileri kullanılarak oluşturulur, bu nedenle kaba zorlamayı mümkün kılacak desen yoktur.

Şifreleme anahtarlarının kurtarılmasını daha da zorlaştırmak için Shrinkrlocker betiği ayrıca tüm bitLocker koruyucularını silecek ve yeniden yapılandıracaktır.

"Koruyucular, BitLocker tarafından şifreleme anahtarını korumak için kullanılan mekanizmalardır. TPM'ler gibi donanım koruyucuları veya şifreler veya kurtarma anahtarları gibi yazılım koruyucuları içerebilirler. Tüm koruyucuları silerek, komut dosyası kurbanın verilerini kurtarmasını veya şifrelemesini imkansız hale getirmeyi amaçlamaktadır. Sürücü, "diye açıklıyor Bitdefender.

Yayılma için Shrinklocker, Grup İlkesi Nesneleri (GPO) ve zamanlanmış görevleri kullanır, Active Directory Etki Alan Denetleyicilerindeki Grup İlkesi Ayarlarını değiştirir ve tehlikeye atılan ağdaki tüm sürücülerin şifrelemesini sağlamak için tüm alan adına bağlı makineler için görevler oluşturur.

Yeniden başlatıldıktan sonra, kurbanlar tehdit oyuncunun iletişim bilgilerini de içeren bir Bitlocker şifre ekranı görür.

Bitdefender, Shrinklocker'ın Bitlocker'ın koruyucularını sildiği ve yeniden yapılandırdığı sırayı tersine çeviren bir şifreleme oluşturdu ve yayınladı.

Araştırmacılar, "saldırgan tarafından belirlenen parolayı şifresini çözmelerine ve kurtarmalarına olanak tanıyan Bitlocker şifreli disklerden koruyucuların kaldırılmasından hemen sonra veri kurtarma için belirli bir fırsat penceresi" belirlediklerini söylüyorlar.

Bu, şifreleme işlemini tersine çevirmeyi ve sürücüleri önceki şifrelenmemiş durumlarına geri getirmeyi mümkün kılar.

Shrinkrlower kurbanları aracı indirebilir ve etkilenen sistemlere bağlı bir USB sürücüsünden kullanabilir. Bitlocker Recovery ekranı gösterildiğinde, kullanıcılar Bitlocker kurtarma moduna girmeli ve geliştirilmiş seçeneklere ulaşmak için tüm adımları atlamalıdır, bu da şifre çözme aracının başlatılmasına izin veren bir komut istemi sağlar.

Araştırmacılar, verilerin şifresini çözme zamanının sistemin donanımına ve şifrelemenin karmaşıklığına bağlı olduğu ve biraz zaman alabileceği konusunda uyarıyorlar.

İş bittiğinde, şifreleme sürücünün kilidini açacak ve akıllı kart tabanlı kimlik doğrulamasını devre dışı bırakacaktır.

Bitdefender, şifrelemenin yalnızca Windows 10, Windows 11 ve son Windows Server sürümlerinde çalıştığını ve fidye yazılımı saldırısından kısa bir süre sonra kullanıldığında, Bitlocker'ın yapılandırmaları henüz tam olarak geçersiz kılınmadığı ve geri kazanılabileceğinde en etkili olduğunu belirtiyor.

Ne yazık ki, bu yöntem başka yöntemler kullanılarak oluşturulan Bitlocker şifrelerini kurtarmak için çalışmayacaktır.

Microsoft Windows 10 beta kanalını tekrar öldürdü

Microsoft Yamaları Windows Sıfır Gün Ukrayna'ya yapılan saldırılarda kullanıldı

Microsoft Kasım 2024 Patch Salı 4 sıfır gün, 89 kusur düzeltiyor

Microsoft, Windows Server 2025 mavi ekranlara neden olan hataları düzeltir, sorunları yükleyin

Windows 11 KB5046617 ve KB5046633 Kümülatif Güncellemeler Salınıyor

Kaynak: Bleeping Computer

More Posts