SPC Servis PC Brno
Bezpečnost

Ransomware vám zašifroval data — co dělat KROK ZA KROKEM

Servis PC Brno 6 min čtení
Ransomware vám zašifroval data — co dělat KROK ZA KROKEM

Typická situace v servisu: počítač, kde všechny soubory najednou mají divnou příponu (.lockbit, .encrypted, .crypt — jméno aktuální varianty ransomwaru). Na ploše textový soubor s instrukcemi k platbě v Bitcoinech, typicky pár set až tisíc dolarů. Žádná záloha. U firem často účetní data nebo dokumenty za roky práce. Tento scénář se v Brně objeví několikrát do měsíce.

Než se dostaneme k postupu, jedna věc hned na začátek: neplaťte. Ne proto, že by to bylo neetické (i když spolupracovat s kriminálníky fakt není dobrý nápad). Ale proto, že v 60 % případů vám data stejně nevrátí. A když už je vrátí, máte v systému zadní vrátka a za měsíc jste na tom stejně.

Tady je přesný postup, co dělat krok za krokem. Od okamžiku, kdy zjistíte že je zle.

Okamžitě odpojte počítač od sítě

Vypněte Wi-Fi, vytáhněte ethernetový kabel. Fyzicky. Teď hned.

Spousta moderních ransomwarů se šíří po síti. Jeden infikovaný počítač v open space dokáže během desítek minut zašifrovat sdílené disky na všech ostatních stanicích. V menší firmě se klidně stane, že útok prošlachne přes účetní, obchod, sklad až na server — a z osmi počítačů jsou během hodiny cihly.

Pokud máte NAS nebo síťové disky, odpojte je taky. Ne přes software — dojděte k zařízení a vytáhněte síťový kabel.

Počítač nevypínejte. Ne hned. Některé varianty ransomwaru při restartu spustí destruktivní rutinu, nebo naopak znemožní přístup k dočasným souborům, ze kterých jde ještě něco zachránit.

Co NEDĚLAT (toto je důležitější než co dělat)

Než se vrhneme na záchranu, pár věcí které pokazí i to málo co zbývá:

  • Nepřipojujte externí disk pro zálohu. Pokud je počítač infikovaný, ransomware okamžitě zašifruje i tenhle disk. Typický omyl: připojíte flashku, abyste si zkopírovali pár nejdůležitějších souborů, a přijdete o všechno včetně té flashky.
  • Neinstalujte žádný „zázračný decryptor“ z první stránky Googlu. 90 % jsou podvody, které vám akorát stáhnou další malware.
  • Nemažte zašifrované soubory. I když vypadají jako ztracené, někdy jde data obnovit z jejich kopií nebo shadow copies.
  • Neplaťte výkupné přes kryptoměny, pokud s nimi nemáte zkušenosti. Lidi v panice pošlou peníze na špatnou adresu, nebo nakoupí Bitcoin na podvodné směnárně a přijdou o peníze i data.

Identifikujte typ ransomwaru

Než začnete cokoliv řešit, zjistěte s čím máte tu čest. Není ransomware jako ransomware.

Podívejte se na příponu zašifrovaných souborů (.lockbit, .stop, .djvu, .crypt, .encrypted). Podívejte se na textový soubor s výkupným — často obsahuje jméno skupiny nebo ID útoku.

VirusTotal — analýza vzorku testovacího malwaru EICAR, 64 ze 66 antivirů ho detekuje jako hrozbu

Pokud máte podezřelý soubor (třeba ten, kterým infekce začala), nahrajte jeho hash nebo soubor přímo na VirusTotal. Ten ho prožene přes 66+ antivirů a v sekci “Code Insights” často rovnou napíše, o jakou rodinu malwaru jde. Na obrázku výše vidíte EICAR — standardizovaný testovací soubor, který má rozpoznat každý antivirus (proto skóre 64/66).

Jděte na nomoreransom.org — to je projekt Europolu a velkých bezpečnostních firem. Nahrajte tam jeden zašifrovaný soubor a text výkupného. Systém vám řekne, jestli pro daný ransomware existuje volně dostupný decryptor.

Mám dobrou zprávu: pro starší varianty (STOP/Djvu, GandCrab, starší verze Dharma) decryptory existují. Pro novější kmeny jako LockBit 3.0 nebo BlackCat aktuálně ne. Ale situace se mění každý měsíc, takže to zkuste vždy.

Zkuste obnovu z Volume Shadow Copy

Windows automaticky vytváří stínové kopie souborů. Některé primitivnější ransomwary je nemažou.

Spusťte příkazový řádek jako administrátor a napište:

vssadmin list shadows

Pokud vidíte výpis stínových kopií, máte šanci. Stáhněte si nástroj Shadow Explorer (je zdarma), který umí procházet tyto kopie a obnovovat z nich původní verze souborů.

Úspěšnost? Asi 30 %. Moderní ransomwary shadow copies mažou hned v první fázi útoku. Ale za pokus nic nedáte.

Pokud máte zálohy — nepřipojujte je k infikovanému PC

Tohle je kritické. Pokud máte zálohy na externím disku nebo NAS, nepřipojujte je k infikovanému počítači, dokud není stoprocentně čistý.

Postup je opačný:

  1. Vytáhněte disk z infikovaného počítače (nebo použijte čisté live USB s Linuxem).
  2. Na čistém počítači data z disku zkopírujte.
  3. Infikovaný disk nechejte vyčistit, nebo ho rovnou vyměňte za nový.
  4. Teprve pak obnovujte data ze záloh.

Typický omyl, který v servisu vídáme: někdo v panice připojí zálohovací disk přímo k infikovanému PC, aby „rychle obnovil projekty”. Ransomware ho stihne zašifrovat během vteřin a klient přijde o roky práce — záloha skončí ve stejném stavu jako původní data.

Co dělat, když to nejde

Pokud decryptor neexistuje, shadow copies jsou pryč a zálohy nemáte, jste v úzkých. Ale pořád není vše ztraceno.

Některé ransomwary šifrují jen hlavičky souborů, ne celý obsah. U fotek, videí nebo dokumentů jde někdy data částečně obnovit — soubor sice nepůjde normálně otevřít, ale specializovaný nástroj z něj vytáhne obsah. Tohle už je ale práce na několik hodin a vyžaduje to zkušenosti.

Další možnost: pokud útočníci použili slabé šifrování, nebo udělali chybu v implementaci, bezpečnostní firmy časem vydají decryptor. Sledujte fóra jako BleepingComputer a výše zmíněný No More Ransom. Občas se zázraky dějí — třeba u ransomwaru Petya se po 2 letech objevil decryptor, který zachránil data tisícům lidí.

Praktický tip: zašifrované soubory si někam zálohujte (na disk který odpojíte od PC) a počkejte. Neformátujte disk hned. Za půl roku může být decryptor venku.

Když potřebujete profesionální zásah

Pokud jde o firemní data, účetnictví, nebo cokoliv co má hodnotu vyšší než pár tisíc korun, neexperimentujte. Každý neodborný zásah snižuje šanci na obnovu.

V servisu řešíme ransomware pravidelně. Postup je vždy stejný:

  1. Vytvoříme bitovou kopii disku (pracujeme jen s kopií, originál zůstane nedotčený).
  2. Identifikujeme přesný kmen ransomwaru.
  3. Zkontrolujeme shadow copies, dočasné soubory, náhledy.
  4. Pokud existuje decryptor, nasadíme ho.
  5. Pokud ne, zkusíme obnovu z fragmentů a metadat.
  6. Vyčistíme systém od zadních vrátek.
  7. Nainstalujeme ochranu, aby se to neopakovalo.

Úspěšnost se pohybuje kolem 40-70 % podle typu ransomwaru a rychlosti zásahu. Když klient přijde hned a nesnaží se data „zachránit“ sám, šance je výrazně vyšší.

Pokud řešíte tenhle problém v Brně, mrkněte na naši stránku antivir ransomware brno nebo zavolejte +420 774 777 774.


Servis PC Brno — opravujeme počítače, notebooky a zachraňujeme data už od roku 2008. Sídlíme v Brně, ale pomáháme klientům z celé jižní Moravy. Když to nejde, zavolejte.

Nechce se vám to řešit svépomocí?

Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.

  • #ransomware
  • #obnova dat
  • #bezpečnost
  • #šifrování
  • #viry
Sdílet:

Pomoc s reálným problémem v Brně?

Po telefonu poradíme za 5 minut. Cenu sdělíme po diagnostice — písemně, bez tlaku.

NONSTOP pro akutní data a ransomware: 775 556 063

Zavolat Kontakt