Combattre Petya : notre expérience de récupération de données à partir de fichiers de base de données Firebird chiffrés par des crypto-virus ransomware
Comme vous le savez, plusieurs virus cryptographiques ont récemment attaqué de nombreuses entreprises - les plus connus étant Wannacry et Petya. En général, comme le rapportent de nombreuses entreprises, il est nécessaire de payer une rançon, ou, dans le cas de Petya, tous les fichiers chiffrés seront perdus.
Notre entreprise est spécialisée dans le conseil en bases de données Firebird, nous fournissons des outils de récupération et d’optimisation, et, par conséquent, nous avons reçu plusieurs demandes de la part d’entreprises victimes de l’attaque de Petya et d’autres ransomwares.
Petya est une sorte de virus cryptographique « paresseux » : généralement, il ne chiffre que le premier mégaoctet du fichier, probablement pour accomplir sa sale besogne le plus rapidement possible. En général, la perte du premier mégaoctet au début de la base de données Firebird la rend illisible : le premier mégaoctet contient des informations système importantes sur les tables et autres structures. C’est très similaire à la « corruption normale » de base de données, causée par une panne matérielle, par exemple.
C’est dommage de perdre une base de données de plusieurs gigaoctets à cause de la perte du premier Mo. Heureusement, notre outil de récupération ( IBSurgeon FirstAID) peut extraire des données des bases de données Firebird et InterBase même dans des cas comme Petya : FirstAID fonctionne à bas niveau, en contournant le moteur Firebird ou InterBase, il nécessite un minimum de métadonnées pour exporter les enregistrements de la base de données chiffrée vers une nouvelle.
De plus, IBSurgeon FirstAID peut emprunter des structures de métadonnées à une autre base de données : si une ancienne bonne copie de la base de données est disponible, il est possible de l’utiliser comme source de métadonnées et d’exporter toutes les données non chiffrées.
Les bases de données Firebird contiennent des pages de taille égale : dans la version la plus récente (3.0), la taille de page par défaut est de 8 Ko, dans la précédente 2.5 - 4 Ko. Cela signifie que Petya chiffre soit les 128 premières pages (dans le cas d’une taille de page de 8 Ko) soit 256 pages (dans le cas d’une page de 4 Ko).
Comme vous pouvez le voir sur l’image ci-dessous (il s’agit d’une capture d’écran de la version interne d’IBSurgeon FirstAID), les pages système critiques (données pour les formats d’enregistrement) commencent généralement à la page 185 pour les bases de données avec des pages de 8 Ko (c’est la valeur par défaut dans Firebird 3.0) et, malheureusement, à la page 171 pour une taille de page de 4 Ko.
Cela signifie que les bases de données Firebird 3 peuvent généralement être récupérées du chiffrement de Petya avec un taux proche de 100 %, et que la base de données Firebird 2.5 nécessitera d’emprunter des métadonnées externes pour sauvegarder les données.
Cela signifie que dans ce cas spécifique, nous pouvons vaincre Petya : nous ne perdons pas de données et ne payons pas de rançon.
La majorité des clients ont signalé qu’ils avaient pu récupérer des bases de données Firebird de Petya avec IBSurgeon FirstAID.
Bien sûr, cette approche ne protège pas les bases de données contre les virus cryptographiques, mais elle permet de minimiser les pertes après une telle catastrophe. Les sauvegardes et la surveillance des bases de données sont également très importantes comme moyen passif de protection contre les virus et autres catastrophes.
Plus de détails sur les ransomwares et Firebird : Comment protéger les bases de données Firebird contre les ransomwares ?
N’hésitez pas à nous contacter pour toute question !
