De meeste ransomware die rondgaat blijkt helemaal niet zo gevaarlijk te zijn als wordt gedacht en zelfs de gevaarlijkere exemplaren zijn veel eenvoudiger te stoppen dan altijd werd aangenomen. Dat stellen onderzoekers van Symantec, LastLine Labs, Instituut Eurecom en de Northeastern University in Boston.
De onderzoekers analyseerden 1359 ransomware-exemplaren van 15 verschillende families die van 2006 tot en met 2014 werden waargenomen. Het gaat onder andere om bekende namen als Cryptolocker, CryptoWall, Kovter en GPcode. Hoewel de voornaamste ransomware-exemplaren steeds geraffineerder worden, blijkt dat het aantal echt destructieve ransomware-families zeer klein is. Van de 1359 exemplaren bleken er 73 (5,37%) bestanden te versleutelen. De rest vergrendelt de desktop, verwijdert bestanden of gebruikt andere eenvoudige technieken om gebruikers tot het betalen van losgeld over te halen.
Door naar de werking van de meer geavanceerde ransomware-exemplaren te kijken, zoals Cryptolocker en CryptoWall, zagen de onderzoekers dat het stoppen van deze geavanceerde families niet zo complex is als voorheen werd gedacht. Door het monitoren van het bestandssysteem op abnormale activiteiten is een groot aantal ransomware-aanvallen te stoppen, ook van de ransomware-exemplaren die sterke encryptie toepassen. Zodra ransomware actief wordt vinden er namelijk grote veranderingen in de activiteiten van het bestandssysteem plaats ten opzichte van normaal gebruik. Door deze abnormale activiteiten op het bestandssysteem te herkennen en te detecteren kan worden vastgesteld of het systeem wordt aangevallen.
De beveiligingsoplossing die de onderzoekers voorstellen kijkt naar de I/O-verzoeken die worden gedaan om het bestandssysteem te benaderen en de Master File Table (MFT) in het bestandssysteem aan te passen. "Op deze manier is het mogelijk om een behoorlijk aantal zero-day ransomware-aanvallen te detecteren en te voorkomen", aldus de onderzoekers in hun rapport "Cutting the Gordian Knot: A Look Under the Hood of Ransomware Attacks" (pdf).
Deze posting is gelocked. Reageren is niet meer mogelijk.