Data Recovery Heroes.

Recovery Italia® può aiutarVi a risolvere con successo qualsiasi caso di perdita di dati.

preventivo immediato

Come recuperare le VHDX criptate da Ransomware Rhysida

27/05/2024
BASIC KNOWLEDGE

Il ransomware Rhysida ha avuto una importante diffusione e moltissime sono le aziende colpite dall'attacco.
Rhysida è una organizzazione criminale, che ha identificato come vittime di attacchi informatici universita, strutture sanitarie, aziende IT e molte altre ancora.

Ricercatori Sud Coreani hanno sviluppato un prototipo di guessing del seed utilizzato nella generazione delle chiavi casuali al fine di riprodurre la chiave di cifratura dopo il disassemble del codice del ransomware.

Vittime ransomware rhysida

Sembra infatti che ci sia una debolezza nel codice del ransomware nella generazione delle chiavi casuali, e gli studi effettuati dal team di ricerca hanno dimostrato che identificando la finestra temporale in cui l'attacco è stato perfezionato risulta possibile riprodurre il seed di base per la generazione secure random PNRG.

Decifratura dei file criptati da Rhysida utilizzando il seed recovery

Gli sviluppatori della  Korea Internet and Security Agency (KISA) hanno messo a disposizione un eseguibile per la decrittazione dei file disponibile al seguente indirizzo:
https://seed.kisa.or.kr/kisa/Board/166/detailView.do

Rhysida Home Page

Rhysida, Riscatto ed esfiltrazione dati

Una caratteristica dei ransomware moderni, eseguiti in un contesto di attacco distribuito che ha come obiettivo una grande organizzazione, è quella della esfiltrazione di dati.
Gli hacker non solo si limitano a danneggiare tutte le posizioni di backup e i dati contenuti in NAS e Server, ma estraggono informazioni sensibili, flussi di dati, anagrafiche e documenti per poi posizionarli su server sulla rete Tor.
Le organizzazioni criminali inoltre producono una analisi dei dati del cliente e realizzano un mini portale in cui pubblicano una descrizione dell'azienda colpita, il core business e la possibilità di visionare e scaricare un set di dati.
Tale tipo di estorsione è ancora più violenta e drammatica di quelle tradizionali in cui gli hackers si "limitano" a chiedere un riscatto in bitcoin per ottenere accesso ai dati bloccati perchè è evidente che oltre il danno per mancata operatività, l'immagine della azienda colpita viene severamente compromessa.

Elenco aziende pubblicato sulla rete TOR

   

Analisi Forense dei file criptati da Rhysida

L'analisi su casi reali su file infettati da questo ransomware, ha dimostrato che il tipo di encryption applicata consente un recovery anche senza disporre delle chiavi di cifratura e senza il bisogno di calcolare il seed originale e produrre un flusso di chiavi possibili per decifrare i file corrotti dal virus.

Nel caso analizzato il ransomware è stato lanciato su Host Windows Server ed ha colpito diverse virtual machines HYPER-V.
Applicando gli algoritmi di ricostruzione euristica delle VM come nel caso CDS , e' possibile eseguire il recovery di Virtual Machine complete di Database perfettamente funzionanti.

 

 

 

 

 

 

 


 

Hai bisogno di aiuto o di maggiori informazioni ?

Contatta il nostro call center o inviaci una richiesta di assistenza a info@recoveryitalia.it. I nostri esperti sono a tua completa disposizione per una consulenza gratuita.

numero verde recovery italianumero verde recovery italia
numero verde recovery italia numero verde recovery italia
Recupero Dati SQL Server installato su HYPER-V vhdx in seguito ad attacco Lockbit

Vi presentiamo un caso di data recovery dove il ransomware Lockbit ha danneggiato in modo irreparabile i metadati presenti sulle Virtual Machine Hyper-V

Come recuperare i file Excel in seguito ad attacco ransomware lockbit

in questo articolo analizziamo gli effetti di un attacco ransomware lockbit su fogli excel e procediamo alla riparazione manuale dei fogli di lavoro ancora integri

Anatomia attacco Hacker su QNAP il recupero dei Backup Veeam

Analisi e strategie di recovery da NAS QNAP colpito da attacco hacker al fine di rendere inutilizzabili i backup veeam

Come Recuperare SSD AHCI installati su Macbook PRO e Air

I Laptop prodotti da Apple dal 2013 sono equipaggiati da Hard Drive PCI Express con controller integrato AHCI. Questi dischi SSD risultano essere particolarmente critici e molto spesso cessano di funzionare improvvisamente.

Come recuperare i dati da NAS SYNOLOGY inizializzato o formattato

I NAS Synology risultano essere molto resistenti a errori umani o attacchi hacker e sabotaggi. Il file system utilizzato associato al sistema integrato di Hyper Backup possono davvero essere preziosi in caso di disastro.

Recupero dati da galaxy fold z4 caduto in acqua di mare

Immagina di essere in spiaggia, godendoti il sole estivo e l'aria fresca del mare. Hai finalmente quel momento di relax che hai atteso per mesi. Tuttavia, la felicità si trasforma subito in panico quando realizzi che il tuo prezioso Samsung Galaxy Fold Z4 è scivolato accidentalmente dalla tua borsa finendo nelle acque salata!

File Cancellati da Windows 10 perche i programmi recuperano i file corrotti ?

Spesso gli utilizzatori di Windows 10 tentano il recupero dei file cancellati con software per data recovery. Il risultato ? i File ci sono ma sono corrotti.

Recovery Italia® GROUP

DATA RECOVERY SERVICE SRL
Via del Fosso Centroni, 4 Roma (RM)
PIVA.: 14931361001

Sede di Roma Sud

Via del fosso centroni, 4
00118 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A ANAGNINA
Sede di Roma Prati

Via Attilio Regolo 19
00192 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A LEPANTO
Sede di Milano

Via Dante, 16
21221 Milano
Call Center 39 02 00611518
Email: info@recoveryitalia.it

METRO M3 MISSORI