De ontwikkelaars van de WannaCry-ransomware hebben verschillende fouten gemaakt waardoor slachtoffers zonder te betalen hun bestanden kunnen terugkrijgen. Dat stelt het Russische anti-virusbedrijf Kaspersky Lab in een analyse. Zodra WannaCry een bestand versleutelt wordt het originele bestand verwijderd. De verwijdermethode verschilt echter per locatie en eigenschappen van de bestanden.
De ransomware maakt onderscheid tussen bestanden in "belangrijke" en niet belangrijke mappen. In het geval bestanden buiten de belangrijke mappen worden versleuteld, worden die naar de tijdelijke map van het systeem verplaatst en verwijderd. In tegenstelling tot bestanden in de belangrijke mappen worden de verwijderde bestanden niet overschreven. Daardoor is er een mogelijkheid om ze via datarecoverysoftware terug te halen.
In het geval van bestanden die zich niet op de systeemschijf bevinden maakt WannaCry een niet zichtbare "Recycle" map aan. De ransomware wil de originele bestanden na de encryptie naar deze map verplaatsen. Door synchronisatiefouten in de code blijven in veel gevallen de originele bestanden in dezelfde map achter en worden niet naar de Recycle-map verplaatst. De originele bestanden worden wel verwijderd, maar dit gebeurt op een onveilige manier, zodat ze via datarecoverysoftware zijn te herstellen.
Daarnaast gaat WannaCry ook de fout in met het verwerken van "alleen-lezen" bestanden. In het geval dergelijke bestanden worden aangetroffen zal de ransomware die niet versleutelen. Het zal alleen een versleutelde kopie van het originele bestand maken. Het originele bestand zelf wordt vervolgens verborgen gemaakt. Gebruikers kunnen deze bestanden dan ook eenvoudig zelf herstellen door het verborgen attribuut uit te schakelen.
Volgens Kaspersky Lab blijkt uit het onderzoek naar de ransomware dat de ontwikkelaars van WannaCry veel fouten hebben gemaakt en de code van een laag niveau is. "Als je door WannaCry besmet bent geraakt is er een goede kans dat je veel van de bestanden op een getroffen computer kunt herstellen", aldus de onderzoekers, die vervolgens stellen dat hiervoor allerlei gratis tools beschikbaar zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.