Cómo ejecutar en red Telefónica WannaCry File Restorer usando Active Directory

Cómo ejecutar en red Telefónica WannaCry File Restorer usando Active Directory


La semana pasada public�bamos Telef�nica WannaCry File Restorer, un script escrito en Powershell con el que se pod�a recuperar archivos temporales afectados por el ransomware Wannacry. El script funciona bastante bien en los casos en los que el ransomware ha sido �cortado�, es decir, en un momento dado el proceso ha dejado de funcionar, ya sea porque haya sido parado con un error - muchos casos -  o porque se haya apagado o hibernado el equipo.

Figura 1: C�mo ejecutar en red Telef�nica WannaCry File Restorer usando Active Directory

Lo interesante, y por lo que primero nos focalizamos en crear un script en Powershell - adem�s de luego dotar a los usuarios de una versi�n escritorio de Telef�nica WannaCry File Restorer,  es que cualquier equipo de IT que se haya visto afectado por este ransomware puede lanzarlo en su dominio/s con el objetivo de recuperar archivos, sin necesidad de que el usuario final participe en el proceso, aprovechando las posibilidades de Active Directory.


Figura 2: Telefonica WannaCry File Restorer (PowerShell Script)


Para mostrar c�mo hacerlo hemos querido montar un peque�o entorno que conste de un dominio Microsoft con un Domain Controller en Windows Server 2016  en y con un par de m�quinas Windows cliente.


Figura 3: Telef�nica WannaCry File Restores Desktop Version


Por supuesto, se podr�a proveer la herramienta de escritorio a todos los usuarios, pero la idea es mostrar c�mo un administrador del dominio podr�a lanzar el script Telefonica WannaCry File Restorer con el objetivo de que se ejecute en cada m�quina del dominio de forma, totalmente, transparente al usuario, como vamos a ver en la PoC.

PoC:  Ejecutado en TWCFR usando AD

El escenario es sencillo: un controlador de dominio desde d�nde invocaremos el script con una instrucci�n de Powershell, un par de m�quinas con sistemas operativos cliente de Windows. Todo el proceso, por parte del equipo de IT, ocurre de forma transparente al usuario, lo cual es un proceso interesante, ya que no genera ruido en el trabajo del usuario.

En la siguiente imagen, se puede ver como invocamos al script de Telefonica Wannacry File Restorer. El comando Invoke-Command es utilizado en Powershell para ejecutar cualquier comando en Powershell y tiene la caracter�stica de poder ser ejecutado en un entorno remoto. Si las credenciales que se proporcionan son las de un administrador de dominio, el script podr� ser ejecutado en otras m�quinas pertenecientes al dominio.

Figura 4: comando para invocar el script TWCFR desde Powershell

El par�metro �FilePath indica el script que debe ser ejecutado. Cuando el script comienza su ejecuci�n podemos detectar sobre qu� path se est� ejecutando, en este caso sobre la carpeta %localappdata% emp del usuario1. Esto puede verse en la siguiente imagen.

Figura 5: El script ejecut�ndose sobre la carpeta del usuario1

Sin duda, muchos equipos de IT afectados por la lacra del ransomware puede utilizar el dominio para llevar a cabo tareas de limpieza o restauraci�n. En el caso de Wanna�ry, cualquier equipo de IT afectado puede utilizar este m�todo para recuperar archivos temporales que hayan quedado en los equipos. Os dejamos un video del funcionamiento del despliegue del script en un dominio Microsoft.

Figura 6: PoC ejecuci�n de TWCFR en un Active Directory

Por supuesto, nosotros recomendamos el uso de herramientas de prevenci�n para evitar cualquier ransomware que pueda afectar en el futuro a tus documentos, y como es el caso de Latch ARW.

Figura 7: Latch AntiRansomware protegiendo frente a WannaCry

Adem�s, la utilizaci�n de pol�ticas de backup (en un almacenamiento protegido) adecuadas es fundamental para poder luchar en igualdad de condiciones contra la lacra del ransomware.

Autores: Pablo Gonz�lez P�rez (@pablogonzalezpe), escritor de los libros "Metasploit para Pentesters", "Ethical Hacking", "Got Root" y �Pentesting con Powershell�, Microsoft MVP en Seguridad y Security Researcher en ElevenPaths y Fran Ramirez (@cyberhadesblog) escritor de libro "Microhistorias: an�cdotas y curiosidades de la historia de la inform�tica" e investigador en ElevenPaths

download file now