Van geldautomaten tot Tsjernobyl: de nieuwste ransomware-campagne, die een variant van de bekende Petya gebruikt, veegt alles van de kaart wat niet aan de grond genageld is. Tientallen onderzoekers over de hele wereld begonnen de werking ervan te bestuderen, en hoewel ze geen kill switch vonden zoals bij WannaCry, is er een klein trucje dat de installatie kan verhinderen. Petya controleert namelijk of er een specifiek bestand aanwezig is om te bepalen of de computer al geïnfecteerd is. Door dat bestand te reproduceren krijgen we een tijdelijke vaccinatie.
Een detail dat we in ons vorige artikel noemden, is dat de campagne van Petya (of ook wel 'NotPetya', afhankelijk van de bron) meer gericht lijkt te zijn op het veroorzaken van schade dan op het verkrijgen van geld. Door het MBR en de MFT van de harde schijf aan te vallen in plaats van individuele bestanden te versleutelen, zijn de kansen om gegevens te herstellen veel kleiner, en misschien hebben de ontwikkelaars er nooit aan gedacht om dat toe te staan. Gezien de delicate situatie tussen Oekraïne (waar de aanval vermoedelijk is ontstaan) en Rusland, is het idee van een verborgen cyberaanval via een ransomware-campagne niet zo vergezocht. Hoe hard de eerste impact ook is, één ding verandert niet: experts hebben slechts een paar uur nodig om een basisverdediging op te zetten. Dit was veel effectiever bij WannaCry, want toen de kill switch werd ontdekt, stopte de ransomware met functioneren, maar in het geval van Petya-NotPetya hebben ze een vaccin gevonden.
Volgens onderzoeker Amit Serper controleert de ransomware de aanwezigheid van een bestand in de Windows-map voordat de infectie start: perfc.dll. Dave Kennedy van TrustedSec zei daarentegen dat het om perfc.dat gaat. Afgezien van deze verschillen, doet de code gewoon een controle op 'perfc.*', dus elk perfc-bestand, met of zonder extensie, voldoet. We weten nog niet waarom de ransomware deze zoektocht uitvoert. Waarschijnlijk is het een overblijfsel van de originele Petya om te voorkomen dat een computer twee keer wordt geïnfecteerd, of misschien hebben de verantwoordelijken van de nieuwe campagne het geplaatst om hun eigen infrastructuur te beschermen. Hoe dan ook, we kunnen het gebruiken.
Er zijn verschillende manieren om het bestand perfc te maken, maar de populairste is tot nu toe het kopiëren van Kladblok en het hernoemen ervan. Hier bij NeoTeo doen we dat op de ouderwetse manier: met de systeemconsole.
- Open cmd.exe met beheerdersrechten (klik met de rechtermuisknop om de optie te zien).
- Typ 'cd..' om naar de Windows-directory te gaan.
- Typ 'copy notepad.exe perfc' zonder aanhalingstekens.
- Open Verkenner, ga naar de Windows-map en zoek het bestand perfc.
- Ga naar de eigenschappen (opnieuw met de rechtermuisknop) en activeer het kenmerk Alleen-lezen (Windows zal hiervoor extra toestemming vragen).
Wie dat wil kan het proces herhalen met perfc.dat en perfc.dll. De laatste gegevens zeggen dat het niet strikt noodzakelijk is, maar uiteindelijk is het tijdelijk. Alles wat degenen met toegang tot de Petya-code hoeven te doen is deze functie verwijderen of wijzigen, en de cyclus begint opnieuw...