Typická situace v servisu: počítač, kde všechny soubory najednou mají divnou příponu (.lockbit, .encrypted, .crypt — jméno aktuální varianty ransomwaru). Na ploše textový soubor s instrukcemi k platbě v Bitcoinech, typicky pár set až tisíc dolarů. Žádná záloha. U firem často účetní data nebo dokumenty za roky práce. Tento scénář se v Brně objeví několikrát do měsíce.
Než se dostaneme k postupu, jedna věc hned na začátek: neplaťte. Ne proto, že by to bylo neetické (i když spolupracovat s kriminálníky fakt není dobrý nápad). Ale proto, že v 60 % případů vám data stejně nevrátí. A když už je vrátí, máte v systému zadní vrátka a za měsíc jste na tom stejně.
Tady je přesný postup, co dělat krok za krokem. Od okamžiku, kdy zjistíte že je zle.
Okamžitě odpojte počítač od sítě
Vypněte Wi-Fi, vytáhněte ethernetový kabel. Fyzicky. Teď hned.
Spousta moderních ransomwarů se šíří po síti. Jeden infikovaný počítač v open space dokáže během desítek minut zašifrovat sdílené disky na všech ostatních stanicích. V menší firmě se klidně stane, že útok prošlachne přes účetní, obchod, sklad až na server — a z osmi počítačů jsou během hodiny cihly.
Pokud máte NAS nebo síťové disky, odpojte je taky. Ne přes software — dojděte k zařízení a vytáhněte síťový kabel.
Počítač nevypínejte. Ne hned. Některé varianty ransomwaru při restartu spustí destruktivní rutinu, nebo naopak znemožní přístup k dočasným souborům, ze kterých jde ještě něco zachránit.
Co NEDĚLAT (toto je důležitější než co dělat)
Než se vrhneme na záchranu, pár věcí které pokazí i to málo co zbývá:
- Nepřipojujte externí disk pro zálohu. Pokud je počítač infikovaný, ransomware okamžitě zašifruje i tenhle disk. Typický omyl: připojíte flashku, abyste si zkopírovali pár nejdůležitějších souborů, a přijdete o všechno včetně té flashky.
- Neinstalujte žádný „zázračný decryptor“ z první stránky Googlu. 90 % jsou podvody, které vám akorát stáhnou další malware.
- Nemažte zašifrované soubory. I když vypadají jako ztracené, někdy jde data obnovit z jejich kopií nebo shadow copies.
- Neplaťte výkupné přes kryptoměny, pokud s nimi nemáte zkušenosti. Lidi v panice pošlou peníze na špatnou adresu, nebo nakoupí Bitcoin na podvodné směnárně a přijdou o peníze i data.
Identifikujte typ ransomwaru
Než začnete cokoliv řešit, zjistěte s čím máte tu čest. Není ransomware jako ransomware.
Podívejte se na příponu zašifrovaných souborů (.lockbit, .stop, .djvu, .crypt, .encrypted). Podívejte se na textový soubor s výkupným — často obsahuje jméno skupiny nebo ID útoku.
Pokud máte podezřelý soubor (třeba ten, kterým infekce začala), nahrajte jeho hash nebo soubor přímo na VirusTotal. Ten ho prožene přes 66+ antivirů a v sekci “Code Insights” často rovnou napíše, o jakou rodinu malwaru jde. Na obrázku výše vidíte EICAR — standardizovaný testovací soubor, který má rozpoznat každý antivirus (proto skóre 64/66).
Jděte na nomoreransom.org — to je projekt Europolu a velkých bezpečnostních firem. Nahrajte tam jeden zašifrovaný soubor a text výkupného. Systém vám řekne, jestli pro daný ransomware existuje volně dostupný decryptor.
Mám dobrou zprávu: pro starší varianty (STOP/Djvu, GandCrab, starší verze Dharma) decryptory existují. Pro novější kmeny jako LockBit 3.0 nebo BlackCat aktuálně ne. Ale situace se mění každý měsíc, takže to zkuste vždy.
Zkuste obnovu z Volume Shadow Copy
Windows automaticky vytváří stínové kopie souborů. Některé primitivnější ransomwary je nemažou.
Spusťte příkazový řádek jako administrátor a napište:
vssadmin list shadows
Pokud vidíte výpis stínových kopií, máte šanci. Stáhněte si nástroj Shadow Explorer (je zdarma), který umí procházet tyto kopie a obnovovat z nich původní verze souborů.
Úspěšnost? Asi 30 %. Moderní ransomwary shadow copies mažou hned v první fázi útoku. Ale za pokus nic nedáte.
Pokud máte zálohy — nepřipojujte je k infikovanému PC
Tohle je kritické. Pokud máte zálohy na externím disku nebo NAS, nepřipojujte je k infikovanému počítači, dokud není stoprocentně čistý.
Postup je opačný:
- Vytáhněte disk z infikovaného počítače (nebo použijte čisté live USB s Linuxem).
- Na čistém počítači data z disku zkopírujte.
- Infikovaný disk nechejte vyčistit, nebo ho rovnou vyměňte za nový.
- Teprve pak obnovujte data ze záloh.
Typický omyl, který v servisu vídáme: někdo v panice připojí zálohovací disk přímo k infikovanému PC, aby „rychle obnovil projekty”. Ransomware ho stihne zašifrovat během vteřin a klient přijde o roky práce — záloha skončí ve stejném stavu jako původní data.
Co dělat, když to nejde
Pokud decryptor neexistuje, shadow copies jsou pryč a zálohy nemáte, jste v úzkých. Ale pořád není vše ztraceno.
Některé ransomwary šifrují jen hlavičky souborů, ne celý obsah. U fotek, videí nebo dokumentů jde někdy data částečně obnovit — soubor sice nepůjde normálně otevřít, ale specializovaný nástroj z něj vytáhne obsah. Tohle už je ale práce na několik hodin a vyžaduje to zkušenosti.
Další možnost: pokud útočníci použili slabé šifrování, nebo udělali chybu v implementaci, bezpečnostní firmy časem vydají decryptor. Sledujte fóra jako BleepingComputer a výše zmíněný No More Ransom. Občas se zázraky dějí — třeba u ransomwaru Petya se po 2 letech objevil decryptor, který zachránil data tisícům lidí.
Praktický tip: zašifrované soubory si někam zálohujte (na disk který odpojíte od PC) a počkejte. Neformátujte disk hned. Za půl roku může být decryptor venku.
Když potřebujete profesionální zásah
Pokud jde o firemní data, účetnictví, nebo cokoliv co má hodnotu vyšší než pár tisíc korun, neexperimentujte. Každý neodborný zásah snižuje šanci na obnovu.
V servisu řešíme ransomware pravidelně. Postup je vždy stejný:
- Vytvoříme bitovou kopii disku (pracujeme jen s kopií, originál zůstane nedotčený).
- Identifikujeme přesný kmen ransomwaru.
- Zkontrolujeme shadow copies, dočasné soubory, náhledy.
- Pokud existuje decryptor, nasadíme ho.
- Pokud ne, zkusíme obnovu z fragmentů a metadat.
- Vyčistíme systém od zadních vrátek.
- Nainstalujeme ochranu, aby se to neopakovalo.
Úspěšnost se pohybuje kolem 40-70 % podle typu ransomwaru a rychlosti zásahu. Když klient přijde hned a nesnaží se data „zachránit“ sám, šance je výrazně vyšší.
Pokud řešíte tenhle problém v Brně, mrkněte na naši stránku antivir ransomware brno nebo zavolejte +420 774 777 774.
Servis PC Brno — opravujeme počítače, notebooky a zachraňujeme data už od roku 2008. Sídlíme v Brně, ale pomáháme klientům z celé jižní Moravy. Když to nejde, zavolejte.
Nechce se vám to řešit svépomocí?
Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.