Crypto24 ransomware: recupero e decrittografia dei file .crypto24


Crypto24 ransomware: recupero e decrittografia dei file .crypto24: Crypto24 ransomware, recupero e decrittografia dei file senza pagare il riscatto!
Un attacco ransomware può trasformare in pochi minuti migliaia o milioni di documenti aziendali in file apparentemente inutilizzabili. Tra le varianti riscontrate in laboratorio abbiamo analizzato anche casi riconducibili a Crypto24, con file cifrati e rinominati con estensione .crypto24.
La presenza dell’estensione Crypto24 non significa però necessariamente che i dati siano definitivamente perduti o che l’unica soluzione sia pagare il riscatto.
In un recente intervento tecnico, MrDisk – Forensic & Data Recovery ha analizzato un sistema NAS professionale compromesso contenente oltre un milione di file, verificando diverse possibilità di recupero prima di prendere in considerazione qualsiasi eventuale rapporto con gli autori dell’attacco.
Indice della pagina
Cosa succede ai file colpiti da Crypto24
Durante l’attacco i documenti presenti sui volumi accessibili vengono sottoposti a un processo di cifratura e non risultano più normalmente apribili dalle applicazioni originali.
Una delle conseguenze visibili può essere la comparsa dell’estensione:
.crypto24
La semplice rimozione dell’estensione non consente naturalmente di recuperare il documento: il contenuto del file è stato modificato crittograficamente.
Per questo motivo è fondamentale non modificare, rinominare o cancellare in massa i file cifrati.
Questi file costituiscono infatti la materia prima sulla quale può essere effettuata una successiva analisi crittografica.
Prima di pensare al riscatto bisogna analizzare il sistema
Quando un NAS o un server viene colpito da ransomware, l’analisi non dovrebbe limitarsi ai soli file .crypto24.
Crypto24 ransomware: recupero e decrittografia dei file .crypto24
Il filesystem può ancora contenere informazioni estremamente importanti:
- file non interessati dalla cifratura;
- precedenti versioni o residui dei dati;
- metadati del filesystem;
- file cancellati o non più referenziati;
- snapshot o transazioni precedenti;
- contenuti recuperabili mediante tecniche RAW;
- copie ridondanti presenti sui diversi componenti di sistemi RAID, Mirror o ZFS.
In alcuni casi, quindi, una parte dei dati può essere recuperata senza effettuare alcuna decrittografia.
Analisi crittografica di Crypto24
Una seconda possibilità consiste nell’analizzare direttamente il meccanismo utilizzato dal ransomware.
Nel corso dei test effettuati in laboratorio su campioni Crypto24, il confronto tra documenti originali disponibili e le rispettive copie cifrate ha permesso di individuare caratteristiche ripetibili nel processo di cifratura.
L’analisi ha inoltre evidenziato la presenza di differenti gruppi di file e una modalità di applicazione della cifratura che, sui campioni esaminati, presenta caratteristiche tecnicamente sfruttabili.
Senza divulgare i dettagli del metodo utilizzato, MrDisk è riuscita a effettuare test di decrittografia indipendenti, ottenendo nuovamente file strutturalmente validi e leggibili.
Questo risultato è particolarmente importante perché dimostra che, almeno nelle condizioni analizzate, la chiave o il software forniti dagli autori del ransomware non rappresentano necessariamente l’unica possibilità di recupero.
Perché servono file originali
Quando disponibili, documenti di cui esistono contemporaneamente:
file originale + corrispondente file .crypto24
possono avere un valore tecnico molto elevato.
Il confronto permette di studiare matematicamente le trasformazioni effettuate dal ransomware e verificare eventuali debolezze o comportamenti ripetitivi.
Anche pochi campioni correttamente abbinati possono quindi essere molto più utili di migliaia di file cifrati privi di riferimento.
Per questo motivo è importante conservare eventuali copie presenti su computer, e-mail, backup, cloud, dispositivi USB o sistemi di altri utenti.
Milioni di file richiedono un approccio automatizzato
Su infrastrutture aziendali il problema può assumere dimensioni considerevoli.
Analizzare manualmente centinaia di migliaia o milioni di file non è praticabile. È necessario creare un inventario del materiale recuperato e classificare automaticamente i file sulla base delle caratteristiche rilevanti per l’analisi.
MrDisk utilizza procedure sviluppate internamente per indicizzare il corpus cifrato e suddividerlo in gruppi tecnicamente omogenei.
La classificazione permette successivamente di applicare le procedure di recupero soltanto ai file compatibili, evitando di sottoporre continuamente l’intero filesystem a nuove scansioni.
Questo approccio è particolarmente importante quando il dataset contiene oltre un milione di file.
Recupero RAW e decrittografia sono due cose differenti
Un altro aspetto importante riguarda la distinzione tra recupero dati e decrittografia ransomware.
Durante un’attività professionale possono essere ottenuti contemporaneamente:
dati recuperati direttamente in chiaro, attraverso filesystem, snapshot, transazioni o tecniche RAW;
e
dati ottenuti attraverso la decrittografia dei file Crypto24.
Le due attività sono complementari.
Per questo motivo un’analisi corretta dovrebbe preservare sia l’intero corpus cifrato sia tutti i documenti recuperabili direttamente in chiaro.
Crypto24 ransomware: recupero e decrittografia dei file .crypto24
È possibile decrittografare tutti i file Crypto24?
Non è possibile affermarlo a priori.
La presenza della stessa estensione non garantisce che tutti gli attacchi Crypto24 abbiano utilizzato esattamente gli stessi parametri crittografici o che ogni file possa essere trattato con la stessa procedura.
Ogni caso deve quindi essere analizzato individualmente.
I risultati ottenuti da MrDisk sui campioni esaminati dimostrano tuttavia che esistono casi Crypto24 nei quali è tecnicamente possibile sviluppare una procedura autonoma di decrittografia.
Prima di considerare i dati definitivamente perduti o valutare il pagamento di un riscatto è quindi opportuno preservare i supporti e sottoporli a un’analisi specialistica.
Cosa fare dopo un attacco Crypto24
In presenza di file .crypto24 è consigliabile:
- isolare immediatamente NAS e server dalla rete;
- non cancellare o modificare i file cifrati;
- non inizializzare, formattare o ricostruire i volumi;
- evitare procedure automatiche di riparazione del filesystem;
- conservare la richiesta di riscatto e gli eventuali identificativi presenti;
- cercare copie originali di alcuni dei documenti cifrati;
- preservare backup, snapshot e dispositivi che potrebbero contenere versioni precedenti;
- effettuare copie forensi o immagini dei supporti prima delle attività invasive;
- analizzare separatamente possibilità di recupero filesystem, RAW e decrittografia.
Recupero dati Crypto24 presso MrDisk
MrDisk – Forensic & Data Recovery effettua analisi di NAS, RAID, server e sistemi ZFS compromessi da ransomware, con attività di ricostruzione dei volumi, recupero RAW, analisi dei file cifrati e studio delle possibilità di decrittografia.
La disponibilità di file originali corrispondenti ad alcuni file .crypto24 può essere particolarmente utile per l’analisi.
Prima di pagare un riscatto è opportuno verificare tecnicamente quali dati siano ancora recuperabili e se il meccanismo di cifratura presenti caratteristiche sfruttabili per una procedura indipendente.
Approfondimenti
Se ti interessano le informazioni tecniche sui file system puoi proseguire su uno dei seguenti articoli:
- File System NTFS, HFS+, EXT4, APFS, XFS, FAT32;
- Cos’è un sistema RAID, RAID 0, RAID 1, RAID 5, RAID 6, RAID 10
- Recuperare i dati da un SSD;
- Recuperare i dati da un NAS;
Richiedi subito un’analisi gratuita se hai necessità del nostro supporto per recuperare i tuoi dati persi
Articoli recenti
Tag cloud
continua a leggere...
Articoli correlati
Quando un hard disk, un SSD SATA o un SSD […]
MrDisk Database Converter – ForFit Edition – Clicca sull’immagine per […]




