Od bankomatów po Czarnobylnajnowsza kampania ransomware, wykorzystująca wariant znanego Petyi, niszczy wszystko, co nie jest przymocowane do podłogi. Dziesiątki badaczy na całym świecie zaczęło analizować jego działanie i choć nie odkryli wyłącznika takiego jak w przypadku WannaCry, istnieje mały trik, który uniemożliwia instalację. Zasadniczo Petya sprawdza obecność konkretnego pliku, aby ustalić, czy komputer został już zainfekowany. Odtworzenie tego pliku daje nam tymczasową szczepionkę.

Zaszczep swój komputer przeciwko Petyi, ransomware pustoszącemu świat
Petya

Szczegół, o którym wspomnieliśmy w naszym ostatnim artykule, jest taki, że kampania Petyi (lub „NotPetyi”, w zależności od źródła) wydaje się bardziej skupiona na wyrządzaniu szkód niż na zdobywaniu pieniędzy. Atakując MBR i MFT dysku twardego zamiast szyfrować poszczególne pliki, szanse na odzyskanie danych są znacznie mniejsze, a jej twórcy być może nigdy nie zamierzali na to pozwolić. Biorąc pod uwagę napiętą sytuację między Ukrainą (gdzie atak miał się rozpocząć) a Rosją, pomysł ukrytego cyberataku pod postacią kampanii ransomware nie jest taki szalony. Jakkolwiek trudny byłby początkowy wpływ, jedno się nie zmienia: eksperci potrzebują tylko kilku godzin, aby stworzyć podstawową barierę obronną. To było znacznie skuteczniejsze w przypadku WannaCry, ponieważ po odkryciu wyłącznika ransomware przestał działać, ale w przypadku Petyi-NotPetyi znaleźli szczepionkę.

Jak działa szczepionka?

Według badacza Amita Serpera, ransomware sprawdza obecność pliku w folderze Windows przed rozpoczęciem infekcji – perfc.dll. Z drugiej strony Dave Kennedy z TrustedSec wskazał, że chodzi o plik perfc.dat. Niezależnie od tych różnic, kod po prostu sprawdza wzorzec „perfc.*”, więc każdy plik perfc, z rozszerzeniem lub bez, spełnia ten warunek. Nie wiemy jeszcze, dlaczego ransomware przeprowadza to wyszukiwanie. Najprawdopodobniej jest to pozostałość po oryginalnym Petyi, mająca zapobiec dwukrotnemu infekowaniu komputera, albo też twórcy nowej kampanii umieścili to celowo, aby chronić własną infrastrukturę. Tak czy inaczej, możemy to wykorzystać.

Zaszczep swój komputer przeciwko Petyi, ransomware pustoszącemu świat
Odniesienia to perfc.dat i perfc.dll, ale wystarczy utworzyć plik „perfc” bez rozszerzenia.

Jak utworzyć plik perfc?

Istnieje kilka metod utworzenia pliku perfc, ale najpopularniejsza do tej pory polega na użyciu kopii Notatnika i zmianie jego nazwy. Tutaj w NeoTeo zrobimy to po staremu: za pomocą konsoli systemowej.

  1. Otwórz cmd.exe z uprawnieniami administratora (kliknij prawym przyciskiem myszy, aby zobaczyć opcję).
  2. Wpisz „cd..”, aby przejść do katalogu Windows.
  3. Wpisz „copy notepad.exe perfc” bez cudzysłowów.
  4. Otwórz Eksplorator plików, przejdź do folderu Windows, znajdź plik perfc, wejdź w jego właściwości (kliknij prawym przyciskiem myszy) i zaznacz atrybut tylko do odczytu (Windows poprosi o dodatkowe uprawnienie).

Kto chce, może powtórzyć proces z perfc.dat i perfc.dll. Najnowsze dane mówią, że nie jest to ściśle konieczne, ale w ostatecznym rozrachunku to kwestia tymczasowa. Wszyscy, którzy mają dostęp do kodu Petyi, muszą tylko usunąć lub zmodyfikować tę funkcję i zacząć cykl od nowa...

Zaszczep swój komputer przeciwko Petyi, ransomware pustoszącemu świat
To tylko jeden ze sposobów na utworzenie pliku perfc. Ostatnim krokiem jest zaznaczenie atrybutu tylko do odczytu.

Źródło: ZDNet