Zoals we begin van deze maand al vermeldden, was 2016 het jaar van de ransomware. De effectiviteit ervan staat buiten kijf, en infecties vermenigvuldigen zich onder gewone gebruikers. Verschillende beveiligingsbedrijven zijn begonnen hun producten aan te passen om op deze dreiging te reageren, maar de vraag blijft hoe we hun detectiecapaciteit kunnen beoordelen. De nieuwe tool RanSim probeert dat gat te vullen, en hoewel er nog wat punten verbeterd moeten worden, is het een goede stap.
Het grootste deel van de malware valt in de categorie "vervelend". De gebruiker verliest waarschijnlijk wat gegevens en krijgt een gekaapte browser vol advertenties, maar het verhaal verandert volledig wanneer we het territorium van de ransomware betreden. We hebben het over iets dat gelijkstaat aan een virtuele ontvoering, waarbij de computer (of beter gezegd, de inhoud ervan) gegijzeld wordt. Het proces is absoluut vernederend, veroorzaakt enorme stress bij de gebruiker, en alsof dat nog niet genoeg is, is het een race tegen de klok. Om deze en andere redenen blijven we aandringen op back-ups: het idee is om de controle over onze gegevens niet te verliezen, of het nu gaat om een hardwarestoring of een softwareprobleem. Nu stapelen de moeilijkheden zich ook op voor beveiligingsoplossingen. Traditionele antivirus kan ransomware niet stoppen, dus we moeten het perimeter beoordelen op de een of andere manier.
Wat is RanSim?
Zo komen we bij dit nieuwe programma genaamd RanSim, ontwikkeld door de mensen van KnowBe4. In essentie is het een ransomware-simulator die de activiteit van tien verschillende varianten op het systeem nabootst, wachtend op een soort blokkering, onderbreking of melding van de geïnstalleerde beveiliging. De volledige evaluatie duurt een paar minuten en verdeelt de resultaten in "kwetsbaar" of "niet kwetsbaar", vergezeld van details over de bestandstypen die gecompromitteerd kunnen worden (documenten, afbeeldingen, video's, enz.). Elke gesimuleerde ransomware wordt vergezeld van een beschrijving die het onderliggende mechanisme uitlegt.
Hoe goed is RanSim? Persoonlijk zie ik het graag als een werk in uitvoering. Het programma draagt wat bugs op zijn schouders, en ik denk dat het cruciaal zal zijn om kanalen te openen met anti-ransomware-ontwikkelaars om een standaard voor tests vast te stellen. In eerste instantie kan ik zeggen dat Windows Defender het er als een kampioen doorliet, net als de recente RansomFree (ik denk dat we binnenkort een officiële reactie zullen zien), en in het geval van VoodooShield probeerde het eerst de simulator zelf te blokkeren, en daarna scoorde het 9 van de 10. De officiële pagina van RanSim vraagt persoonlijke gegevens om de download te openen, maar hieronder laat ik de link naar een veilige mirror achter.