superadmin adında user açılmıştır bunu silin.
10 saatten fazladır uğraşıyorum yani olayın çözümü anlatmak ile olacağını sanmıyorum yinede belirteyim yapamayan olur ise ücretli destek sağlayabilirim. Kurtarabileceğimizde olur kurtaramayacağımızda ancak kurtarılma olayı daha yüksektir.
Sanallaştırma sunucusu (VMware ESXi) Babuk/Babyk ailesinden bir fidye yazılımıyla saldırıya uğradı. Saldırgan tek tek sanal makineleri değil, doğrudan hipervizörü hedef aldı — böylece üzerindeki ~50 sunucunun disk dosyalarına aynı anda erişti.
Nasıl girdi? Vcenter yönetim üzerinden Kaba kuvvet denemeleriyle girildi, sonra kalıcılık için adminuser adında yetkili bir arka kapı hesabı açıldı ve 10 dakikada bir çalışan bir zamanlanmış görev kuruldu.
Ne yaptı? Tüm sanal disk dosyalarının adına .babyk ekledi ve şifreledi. Ama kritik nokta şu: hız için kısmi şifreleme yaptı — her büyük dosyanın sadece ilk ~512 MB'ını ve aralara serpiştirilmiş bloklarını şifreledi. Yani 160 GB'lık bir diskin %85–99'u dokunulmadan kaldı.
Nasıl çözüyoruz? (fidye ödemeden, şifre kırmadan)
Şifreleme matematiksel olarak kırılamaz (ChaCha8 + Curve25519) — ama gerek de yok. Yöntem:
- Önce kontrol altına alma: Çalışmakta olan şifreleyici süreç durduruldu, zamanlanmış görev kaldırıldı, arka kapı hesabı kapatıldı, parolalar değiştirildi.
- Dosya adı mı, içerik mi? Dosyanın değişiklik tarihine bakarak, gerçekten şifrelenenlerle sadece adı değiştirilenler ayrıldı. Çoğu dosyanın yalnızca adı değişmişti — adı geri alınca sorunsuz açıldı.
- Bozulan meta veriler elle yeniden inşa edildi: Disk tanımlayıcıları, anlık görüntü zincirleri, bölüm tabloları ve önyükleme sektörleri sıfırdan yazıldı.
- Yedek kopyalar kullanıldı: Dosya sistemleri kendi kritik yapılarının yedeğini diskin ilerisinde tutar (NTFS yedek önyükleme sektörü, ext4 yedek superblokları). Bunlar şifrelenmiş bölgenin dışında kaldığı için sağlamdı ve geri yazıldı.
PlusHosting adlı üyeden alıntı:
mesajı görüntüle
