[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

更正:這篇文完成後...再回去看資料竟然都回來了...
所以我誤會了...檔案的確可以被回復,要等它一下。
但由於FreeNAS沒有像QNAP有空間滿了之後的做法可以設定,因此無法測試"空間滿了自動刪除之前快照"的情境。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

前情提要:
小弟自從買了Q牌NAS私人使用之後,
便一直對於快照是否可以完整保護檔案這件事情有所疑惑,
起因是Q牌的快照預留空間最高僅有20%可選...

疑惑內容如下:
1.NAS是個以File Level為基礎的儲存解決方案。

更正:已在QNAP介紹中看到QNAP的快照是BLOCK LEVEL的。

2.快照普遍來說是在快照後,新增一差異檔案紀錄異動。
3.勒索軟體是將整個檔案加密。
4.承上,當檔案被加密後,理論上差異檔所增加的容量將會超過原檔一倍。
5.承上,所剩空間不足50%的時候,會發生什麼事情???

但由於實在過於懶惰,
在不動到已經設置好的環境下,
只好在VM環境架設FreeNAS來測試一下。

所用軟體介紹:
1.VM ESXi 6.0
2.W7
3.FreeNAS 9.10
4.Axanturm AxCrypt加密軟體

開始測試...
1.千辛萬苦架設好環境後,使用網路磁碟放入一些大檔。總容量不超過總容量的50%。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

2.開始加密...
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

3.加密完成,原始快照占了2.8G,異動檔產生2.8G,與小弟的預想一樣。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

4.整體空間大幅縮小。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

5.按下還原。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

6.檔案回來囉。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

7.開始測試超過50%的情況...
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

8.照個相。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

9.完成,異動是0。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

10.開始加密囉~~~
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

11.增加中...
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

12.容量爆了,程式此時應該Crash沒錯。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

13.普通使用者通常到現在才會發現哪裡出問題了...我有快照,趕快來還原。
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

14.結論:還原失敗。(更正:結論錯誤,需要時間等待一下。)
[內容已更正][實機測試] NAS廠商宣稱的快照技術能否防禦加密勒索軟體的襲擊?(使用FreeNAS測試)

歡迎各位前輩來驗證一下S或Q在所剩容量不足50%時候,發生大規模的異動時會發生什麼事情...
WillyUeng wrote:
更正:這篇文完成後...(恕刪)


感謝分享.

各家廠商用的技術不同, 所以 snapshot 所佔用空間比例也不見得相同, 至少 FreeNAS, QNap & Synology 三家用的技術就不一樣. 所以你自己有的是 Qnap NAS, 但去用 FreeNAS 來驗證, 事實上意義不大, 你應該直接用 Qnap 驗證才對.

至於 qnap 保留 20% 空間, 我印象中後來好像有改成不用預設保留空間了, 就是儲存池內有 Free 的空間就可以了, 不過之前就測試一直失敗, 所以等自己認為該技術穩定後, 才會再進一步測試.

至於 synology, 你的系統只要有 free 空間, 那麼它就可以 take snapshot, 同樣的不管你是 user操作 or 程式, 你存不進去就是空間不夠了, 那存檔或是快照一定都不能再做了, 這就沒有什麼好爭議的.
FB: Pctine
簡單試了一下
如果是用Btrfs快照的話
空間用完,synology不讓你快照,但可以還原
就算空間全滿,一樣可以還原
不過不能從windows檔案總管那邊,用右鍵以前的版本還原
因為那會實際copy檔案,你空間滿的話,copy當然會失敗
要從snapshot套件那邊,還原整個共同資料夾才行
(要把還原時順便快照的選項取消)
快照功能主要不是針對防禦加密勒索軟體的攻擊
而是針對資料異動後的還原為主

只是這樣的功能剛好可以當作定時資料備份還原,進而當作事後防禦加密勒索軟體
但或許未來勒索軟體會自動判別是否有快照功能而嘗試是先取消其功能再行加密的話就不行防禦了

然後你嘗試的容量超過50%再行加密,如果產生的檔案也超過50%,加密過程當然會失敗
任何檔案系統都一樣

題外話ZFS的快照好像是不佔空間的,其他家我就不知了

vgbjack wrote:
題外話ZFS的快照好像是不佔空間的,其他家我就不知了...(恕刪)


除非自前一次 snapshot 後檔案都沒有異動, 不然不會有 snapshot 不佔空間的可能性.
FB: Pctine
vgbjack wrote:
但或許未來勒索軟體會自動判別是否有快照功能而嘗試是先取消其功能再行加密的話就不行防禦了...(恕刪)

只入侵PC的話, 無法變動NAS上的快照
所以NAS快照可以防禦PC端的勒索軟體
除非是NAS本身也被入侵
不過如果是NAS被入侵的話, 他直接把你的快照刪光光就好了

pctine wrote:
除非自前一次 snapshot...(恕刪)


所謂的占空間也是新的檔案的容量,要存東西當然要消耗容量
快照就類似一個旗標一樣,還原時就回到那個位子去而已

betoptic wrote:
只入侵PC的話, ...(恕刪)


恩我知道,只是說都能入侵到你電腦了,當然想辦法達到勒索成功的目的
檔案系統都掛載在系統上,密碼紀錄等都會被直接使用的可能

vgbjack wrote:
恩我知道,只是說都能入侵到你電腦了,當然想辦法達到勒索成功的目的
檔案系統都掛載在系統上,密碼紀錄等都會被直接使用的可能...(恕刪)


當然所有事都有可能, 但以現有的模式來看.

*windows 底下的 '先前的版本', 並沒有看到有刪除版本的諸項功能, 所以透過 windows 去刪 NAS 上面的 snapshot 紀錄似乎不可行.

*再者 mount share folder, 涉及到使用的 protocol, 以 ftp, cifs, afp 等方式, 除非 NAS 本身設計上有問題, 將 snapshot folder 權限開放寫入權限, 不然現在所看到的至少都只有 read only 權限, 所以也刪不掉.

剩下的就是 file server or NAS OS 本身的漏洞存在的話, 才有可能造成檔案被刪或是加密, 那這已經是直接入侵 NAS OS, 而並非透過正規的 cifs, ftp 等 protocol 達到的.
FB: Pctine

vgbjack wrote:
所謂的占空間也是新的檔案的容量,要存東西當然要消耗容量
快照就類似一個旗標一樣,還原時就回到那個位子去而已...(恕刪)


snapshot 後, 只要檔案有異動或是新增, 都會佔用到額外的空間. 並非只有新建的檔案才會, 這不管在那個 file system 都是一樣的.
FB: Pctine
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!