Wie Sie kritische SAN- und NAS-Daten nach einem LockBit-Ransomware-Angriff wiederherstellen

Eine in Großbritannien ansässige Wirtschaftsprüfungsgesellschaft wurde Ziel eines schweren Cyberangriffs, der der LockBit-Ransomware (vermutlich Version 5.0) zugeschrieben wird. Der Sicherheitsvorfall verschlüsselte die gesamte zentrale Speicherinfrastruktur der Organisation und machte alle aktiven Produktionsdaten sowie kritische firmeneigene Dateien unzugänglich.

LockBit 5.0

Executive Summary: Erfolgreiche Datenwiederherstellung durch SOS Ransomware

  • Branche des Kunden: Wirtschaftsprüfung & Finanzdienstleistungen
  • Identifizierte Bedrohung: LockBit Ransomware
  • Geschätzte Lösegeldforderung: Nicht offengelegt / Unbekannt
  • Betroffene Hardware: Produktiv-SAN IBM Storwize V3700 (12 TB) & Backup-NAS Netgear (12 TB)
  • RAID-Architektur: SAN konfiguriert in RAID 50 (2 × RAID 5-Arrays aus je acht 900-GB-Laufwerken, gestript in RAID 0 + 1 Hot-Spare-Laufwerk)
  • Dateisysteme: NTFS (SAN) / Btrfs (NAS)
  • Gesamte wiederhergestellte und gelieferte Rohdaten: 5,8 TB von 12 TB (NAS) + ergänzende Daten (SAN)
  • Wiederherstellungsrate der Prioritätsdaten: Partition 1 zu 95 % wiederhergestellt (~3 TB) | Partition 2 zu 98 % wiederhergestellt (~1 TB)
  • Spezialist für Datenwiederherstellung: Recoveo / SOS Ransomware

Von dem Angriff betroffene Infrastruktur

Die betroffene Infrastruktur umfasste zwei geschäftskritische Speichersysteme:

  1. Ein IBM Storwize V3700 SAN (12 TB), konfiguriert in RAID 50 (zwei RAID 5-Arrays aus je 8 Festplatten à 900 GB, kombiniert in RAID 0, zusammen mit einer 17. Hot-Spare-Ersatzfestplatte) unter dem NTFS-Dateisystem.
  2. Ein Netgear NAS (12 TB) mit Btrfs-Dateisystem.

Erste forensische und technische Analyse

Nach dem Eintreffen im Recoveo-Labor führten die Ingenieurteams ein strenges, forensisch einwandfreies Diagnoseprotokoll durch:

  1. Physisches Klonen der Laufwerke: Um die absolute Integrität der ursprünglichen Beweismittel zu wahren, wurde jede einzelne Festplatte des NAS und des SAN Sektor für Sektor auf sichere Zielmedien geklont.
  2. Rekonstruktion des RAID 50-Arrays: Den Ingenieuren gelang es, das RAID 50-Array des SAN erfolgreich wiederzuerlangen und den ursprünglichen Dateisystem-Stammbaum freizulegen. Durch die Analyse einer spezifischen Festplatte des SAN konnten VHDX-Images (Virtual Hard Disk) extrahiert werden, die die kritischen firmeneigenen Dateien des Kunden enthielten.

Die strategische Bedeutung der Datenwiederherstellung aus mehreren Quellen

Erste Testergebnisse vor dem vollständigen Deep-Scan des NAS bestätigten hohe Wiederherstellungsraten für die primären Geschäftsdateien.

rapport-types-fichiers-récupérés

Datenextraktion vor dem Deep-Scan

NAS-seitige Extraktion (Btrfs): Die tiefe forensische Analyse des Btrfs-Dateisystems auf dem NAS förderte historische Daten-Snapshots zutage und sicherte rund 4 TB an historischen Dateien.

Komplementarität der Datenquellen: Durch den Abgleich von Dateifragmenten zwischen SAN und NAS konnten die Ingenieure fehlende Datenblöcke rekonstruieren. So ermöglichten beispielsweise aus dem NAS extrahierte Metadaten die vollständige Rekonstruktion beschädigter proprietärer Dateien auf dem SAN.

rapport-taux-données-récupérées

Wiederhergestellte geschäftskritische Dateien

Opfer eines LockBit-Ransomware-Angriffs geworden? Sind Ihre SAN- oder NAS-Speichersysteme nicht mehr erreichbar?

Bild von Clément Meunier
Clément Meunier

Partager cet article