Desde caixas eletrônicos até Chernobyl, a última campanha de ransomware que utiliza uma variante do conhecido Petya está devastando tudo o que não estiver parafusado no chão. Dezenas de pesquisadores ao redor do mundo começaram a estudar seu funcionamento e, embora não tenham descoberto um interruptor como aconteceu com o WannaCry, existe um pequeno recurso que impede sua instalação. Basicamente, o Petya verifica a presença de um arquivo específico para determinar se o computador já foi infectado ou não. Ao criar esse arquivo, obtemos uma vacina temporária.

Vacine seu PC contra o Petya, o ransomware que assola o mundo
Petya

Um detalhe que mencionamos em nosso último artigo é que a campanha do Petya (ou também "NotPetya", dependendo da fonte) parece estar mais focada em causar danos do que em obter dinheiro. Ao atacar o MBR e o MFT do disco rígido em vez de criptografar arquivos individuais, as chances de restaurar dados são muito menores, e seus desenvolvedores talvez nunca tenham pensado em permitir isso. Considerando a delicada situação entre a Ucrânia (onde o ataque teria se originado) e a Rússia, a ideia de um ciberataque encoberto por uma campanha de ransomware não é tão absurda. Por mais duro que seja o impacto inicial, há algo que não muda: os especialistas precisam apenas de algumas horas para criar uma barreira básica de defesa. Isso foi muito mais eficaz no WannaCry, porque ao descobrir seu interruptor o ransomware parou de funcionar, mas no caso do Petya-NotPetya, o que encontraram é uma vacina.

Vacine seu PC contra o Petya, o ransomware que assola o mundo
As referências são perfc.dat e perfc.dll, mas criar um arquivo "perfc" sem extensão já basta.

De acordo com o pesquisador Amit Serper, o ransomware verifica a presença de um arquivo dentro da pasta Windows antes de iniciar a infecção: perfc.dll. Por outro lado, Dave Kennedy da TrustedSec indicou que o arquivo em questão é perfc.dat. Além dessas diferenças, o código simplesmente faz uma verificação por "perfc.*", ou seja, qualquer arquivo perfc, com ou sem extensão, cumpre essa condição. Ainda não sabemos por que o ransomware faz essa busca. O mais provável é que seja um remanescente do Petya original para impedir que ele infecte um computador duas vezes, ou pode ser que os responsáveis pela nova campanha o tenham colocado com o objetivo de proteger a sua própria infraestrutura. De qualquer forma, podemos usá-lo.

Vacine seu PC contra o Petya, o ransomware que assola o mundo
Esta é apenas uma forma de criar o arquivo perfc. O último passo é marcar o atributo de somente leitura.

Como criar a vacina temporária

Existem vários métodos para criar o arquivo perfc, mas o mais popular até agora é usar cópias do Bloco de Notas e renomeá-las. Aqui na NeoTeo vamos fazer isso à moda antiga: com o console do sistema. O primeiro passo é abrir o cmd.exe com privilégios de administrador (clique com o botão direito para ver a opção). Em seguida, digite cd.. para ir ao diretório do Windows e, uma vez lá, escreva "copy notepad.exe perfc", sem as aspas. O resto se resume a abrir o Explorador de Arquivos, ir para a pasta Windows, localizar o arquivo perfc recém-criado, acessar suas propriedades (novamente, clicando com o botão direito) e ativar o atributo de somente leitura (o Windows solicitará uma permissão adicional nesta etapa). Quem quiser pode repetir o processo com perfc.dat e perfc.dll. Os últimos dados dizem que não é estritamente necessário, mas no final das contas, trata-se de algo temporário. Tudo o que aqueles com acesso ao código do Petya precisam fazer é eliminar ou modificar essa função e começar o ciclo novamente...

Fonte: