このページは機械翻訳されています。英語の原文をお読みください。 English

IBSurgeon ライブラリ

Petyaとの戦い:ランサムウェア暗号化ウイルスによって暗号化されたFirebirdデータベースファイルからデータを復旧した経験

ご存知のとおり、最近、いくつかの暗号化ウイルスが多くの企業を攻撃しています。最もよく知られているのはWannacryとPetyaです。多くの企業が報告しているように、通常は身代金を支払うか、Petyaの場合は暗号化されたすべてのファイルを失う必要があります。

当社はFirebirdデータベースコンサルティングを専門としており、リカバリと最適化のためのツールを提供しています。その結果、Petyaやその他のランサムウェアの攻撃を受けた企業からいくつかの依頼を受けました。

Petyaは一種の「怠惰な」暗号化ウイルスです。通常、ファイルの最初の1メガバイトのみを暗号化します。おそらく、その厄介な仕事をできるだけ速く行うためです。通常、Firebirdデータベースの先頭にある最初の1メガバイトが失われると、データベースは読み取り不能になります。最初の1メガバイトには、テーブルやその他の構造に関する重要なシステム情報が含まれているからです。これは、例えばハードウェア障害によって引き起こされる「通常の」データベース破損と非常に似ています。

最初の1メガバイトの損失のために、数ギガバイトのデータベースを失うのは残念なことです。幸いなことに、当社のリカバリツール(IBSurgeon FirstAID)は、Petyaのような場合でもFirebirdおよびInterBaseデータベースからデータを取得できます。FirstAIDは低レベルで動作し、FirebirdまたはInterBaseエンジンをバイパスするため、暗号化されたデータベースから新しいデータベースにレコードをエクスポートするために必要なメタデータは最小限です。

また、IBSurgeon FirstAIDは他のデータベースからメタデータ構造を借用できます。利用可能な古い正常なデータベースのコピーがある場合、それをメタデータのソースとして使用し、暗号化されていないすべてのデータをエクスポートすることが可能です。

Firebirdデータベースには同じサイズのページが含まれています。最新バージョン(3.0)ではデフォルトのページサイズは8k、以前の2.5では4kbです。つまり、Petyaは最初の128ページ(8Kbページサイズの場合)または256ページ(4kページの場合)を暗号化します。

下の画像(IBSurgeon FirstAIDの内部バージョンのスクリーンショット)でわかるように、重要なシステムページ(レコード形式のデータ)は、通常、8Kページのデータベースではページ185から始まります(Firebird 3.0ではデフォルト)、そして残念ながら、4kページサイズの場合はページ171から始まります。

つまり、Firebird 3データベースは通常、Petyaの暗号化からほぼ100%に近い割合で復旧でき、Firebird 2.5データベースはデータを保存するために外部メタデータを借用する必要があります。

つまり、この特定のケースではPetyaに打ち勝つことができます。データを失わず、身代金を支払う必要もありません。

大多数の顧客は、IBSurgeon FirstAIDを使用してPetyaからFirebirdデータベースを復旧できたと報告しています。

もちろん、このアプローチは暗号化ウイルスからデータベースを保護するものではありませんが、そのような災害後の損失を最小限に抑えることができます。バックアップとデータベース監視も、ウイルスやその他の災害に対する受動的な保護手段として非常に重要です。

ランサムウェアとFirebirdの詳細については、ランサムウェアからFirebirdデータベースを保護する方法をご覧ください。

ご質問がございましたら、お気軽にお問い合わせください