Data Recovery Heroes.

Recovery Italia® può aiutarVi a risolvere con successo qualsiasi caso di perdita di dati.

preventivo immediato

Come recuperare le VHDX criptate da Ransomware Rhysida

27/05/2024
BASIC KNOWLEDGE

Il ransomware Rhysida ha avuto una importante diffusione e moltissime sono le aziende colpite dall'attacco.
Rhysida è una organizzazione criminale, che ha identificato come vittime di attacchi informatici universita, strutture sanitarie, aziende IT e molte altre ancora.

Ricercatori Sud Coreani hanno sviluppato un prototipo di guessing del seed utilizzato nella generazione delle chiavi casuali al fine di riprodurre la chiave di cifratura dopo il disassemble del codice del ransomware.

Vittime ransomware rhysida

Sembra infatti che ci sia una debolezza nel codice del ransomware nella generazione delle chiavi casuali, e gli studi effettuati dal team di ricerca hanno dimostrato che identificando la finestra temporale in cui l'attacco è stato perfezionato risulta possibile riprodurre il seed di base per la generazione secure random PNRG.

Decifratura dei file criptati da Rhysida utilizzando il seed recovery

Gli sviluppatori della  Korea Internet and Security Agency (KISA) hanno messo a disposizione un eseguibile per la decrittazione dei file disponibile al seguente indirizzo:
https://seed.kisa.or.kr/kisa/Board/166/detailView.do

Rhysida Home Page

Rhysida, Riscatto ed esfiltrazione dati

Una caratteristica dei ransomware moderni, eseguiti in un contesto di attacco distribuito che ha come obiettivo una grande organizzazione, è quella della esfiltrazione di dati.
Gli hacker non solo si limitano a danneggiare tutte le posizioni di backup e i dati contenuti in NAS e Server, ma estraggono informazioni sensibili, flussi di dati, anagrafiche e documenti per poi posizionarli su server sulla rete Tor.
Le organizzazioni criminali inoltre producono una analisi dei dati del cliente e realizzano un mini portale in cui pubblicano una descrizione dell'azienda colpita, il core business e la possibilità di visionare e scaricare un set di dati.
Tale tipo di estorsione è ancora più violenta e drammatica di quelle tradizionali in cui gli hackers si "limitano" a chiedere un riscatto in bitcoin per ottenere accesso ai dati bloccati perchè è evidente che oltre il danno per mancata operatività, l'immagine della azienda colpita viene severamente compromessa.

Elenco aziende pubblicato sulla rete TOR

   

Analisi Forense dei file criptati da Rhysida

L'analisi su casi reali su file infettati da questo ransomware, ha dimostrato che il tipo di encryption applicata consente un recovery anche senza disporre delle chiavi di cifratura e senza il bisogno di calcolare il seed originale e produrre un flusso di chiavi possibili per decifrare i file corrotti dal virus.

Nel caso analizzato il ransomware è stato lanciato su Host Windows Server ed ha colpito diverse virtual machines HYPER-V.
Applicando gli algoritmi di ricostruzione euristica delle VM come nel caso CDS , e' possibile eseguire il recovery di Virtual Machine complete di Database perfettamente funzionanti.

 

 

 

 

 

 

 


 

Hai bisogno di aiuto o di maggiori informazioni ?

Contatta il nostro call center o inviaci una richiesta di assistenza a info@recoveryitalia.it. I nostri esperti sono a tua completa disposizione per una consulenza gratuita.

numero verde recovery italianumero verde recovery italia
numero verde recovery italia numero verde recovery italia
Recupero Dati SQL Server installato su HYPER-V vhdx in seguito ad attacco Lockbit

Vi presentiamo un caso di data recovery dove il ransomware Lockbit ha danneggiato in modo irreparabile i metadati presenti sulle Virtual Machine Hyper-V

Come recuperare i file Excel in seguito ad attacco ransomware lockbit

in questo articolo analizziamo gli effetti di un attacco ransomware lockbit su fogli excel e procediamo alla riparazione manuale dei fogli di lavoro ancora integri

Anatomia attacco Hacker su QNAP il recupero dei Backup Veeam

Analisi e strategie di recovery da NAS QNAP colpito da attacco hacker al fine di rendere inutilizzabili i backup veeam

Recuperare Dati da Smartphone caduto in mare: Samsung S23 immerso per 48 ore

Vi presentiamo un caso di recupero da smarpthone caduto in mare ed immerso per 48 ore in acqua salata prima che un sub lo recuperasse e lo restituisse al proprietario per il recovery.

Guida completa Riparazione Hard Disk Western Digital Esterno My Passport

In questa guida viene illustrata la procedura di riparazione di un hard disk esterno passport non riconosciuto

Come recuperare archivio fotografico da un disco esterno rotto

Nell’era digitale in cui viviamo, gli hard disk esterni sono diventati fondamentali per la conservazione dei nostri ricordi più preziosi: dalle foto di famiglia agli archivi di lavoro, tutto può trovarsi su questi dispositivi.

Come recuperare le VHDX criptate da Ransomware Rhysida

Il nuovo attacco da ransomware rhysida interessa ambienti HYPER-V con la cifratura ed il blocco delle virtual machine vhdx. Recovery Italia ha sviluppato un prototipo specializzato per l'analisi e la decryption delle vm

Recovery Italia® GROUP

DATA RECOVERY SERVICE SRL
Via del Fosso Centroni, 4 Roma (RM)
PIVA.: 14931361001

Sede di Roma Sud

Via del fosso centroni, 4
00118 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A ANAGNINA
Sede di Roma Prati

Via Attilio Regolo 19
00192 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A LEPANTO
Sede di Milano

Via Dante, 16
21221 Milano
Call Center 39 02 00611518
Email: info@recoveryitalia.it

METRO M3 MISSORI