SPC Servis PC Brno

Ransomware зашифрував ваші дані — що робити КРОК ЗА КРОКОМ

Усі файли раптом мають дивне розширення, на робочому столі — записка з вимогою викупу в біткоїнах. Перші кроки вирішують, скільки даних вдасться врятувати. Ось що робити по порядку.

Servis PC Brno 6 хв читання
Ransomware зашифрував ваші дані — що робити КРОК ЗА КРОКОМ

Типова ситуація в сервісі: комп’ютер, де всі файли раптом мають дивне розширення (.lockbit, .encrypted, .crypt — назва тієї варіації ransomware, що саме гуляє по мережі). На робочому столі — текстовий файл з інструкціями про оплату в біткоїнах, зазвичай від кількох сотень до тисячі доларів. Резервної копії немає. У фірм це часто бухгалтерські дані чи документи за роки роботи. Такий сценарій трапляється в Брно кілька разів на місяць.

Перш ніж перейдемо до порядку дій, одне одразу на початку: не платіть. Не тому, що це неетично (хоча співпрацювати зі злочинцями справді не найкраща ідея). А тому, що приблизно в 60 % випадків дані вам однаково не повернуть. А якщо й повернуть, у системі залишаться відкриті задні дверцята — і за місяць ви знову там само.

Ось точний порядок дій, крок за кроком. Від миті, коли ви зрозуміли, що сталося лихо.

Негайно відключіть комп’ютер від мережі

Вимкніть Wi-Fi, витягніть кабель Ethernet. Фізично. Прямо зараз.

Багато сучасних ransomware поширюються по мережі. Один заражений комп’ютер у відкритому офісі здатен за десятки хвилин зашифрувати спільні диски на всіх інших робочих місцях. У невеликій фірмі цілком реально, що атака переповзе через бухгалтерію, відділ продажів і склад аж до сервера — і з восьми комп’ютерів за годину залишаться «цеглини».

Якщо у вас є NAS чи мережеві диски, відключіть і їх. Не через програму — підійдіть до пристрою і витягніть мережевий кабель.

Комп’ютер не вимикайте. Принаймні не одразу. Деякі варіації ransomware під час перезавантаження запускають руйнівну процедуру, або, навпаки, відрізають доступ до тимчасових файлів, з яких ще можна щось врятувати.

Чого НЕ робити (це важливіше, ніж те, що робити)

Перш ніж кинутися рятувати, кілька речей, які зіпсують навіть те мале, що залишилося:

  • Не підключайте зовнішній диск для резервної копії. Якщо комп’ютер заражений, ransomware миттєво зашифрує і цей диск. Класична помилка: ви підключаєте флешку, щоб скопіювати кілька найважливіших файлів, і втрачаєте все, разом із тією флешкою.
  • Не встановлюйте жоден «чарівний дешифратор» із першої сторінки пошуковика. 90 % із них — шахрайство, яке тільки завантажить вам ще більше шкідливого ПЗ.
  • Не видаляйте зашифровані файли. Навіть якщо вони здаються втраченими, інколи дані вдається відновити з їхніх копій чи тіньових копій.
  • Не платіть викуп криптовалютою, якщо не маєте з нею досвіду. Люди в паніці надсилають гроші не на ту адресу або купують біткоїн на шахрайській біржі — і втрачають і гроші, і дані.

Визначте тип ransomware

Перш ніж щось робити, з’ясуйте, з чим маєте справу. Ransomware ransomware різний.

Подивіться на розширення зашифрованих файлів (.lockbit, .stop, .djvu, .crypt, .encrypted). Подивіться на текстовий файл із вимогою викупу — він часто містить назву групи або ID атаки.

VirusTotal — аналіз тестового зразка шкідливого ПЗ EICAR, 64 з 66 антивірусів виявляють його як загрозу

Якщо у вас є підозрілий файл (наприклад, той, із якого почалося зараження), завантажте його хеш або сам файл прямо на VirusTotal. Він прожене його через 66+ антивірусів і в розділі «Code Insights» часто одразу напише, до якої родини шкідливого ПЗ це належить. На зображенні вище ви бачите EICAR — стандартизований тестовий файл, який має розпізнавати кожен антивірус (тому й оцінка 64/66).

Зайдіть на nomoreransom.org — це проєкт Європолу і великих компаній із безпеки. Завантажте туди один зашифрований файл і текст вимоги викупу. Система скаже вам, чи існує для цього конкретного ransomware вільно доступний дешифратор.

Маю добру новину: для старіших варіацій (STOP/Djvu, GandCrab, старіші версії Dharma) дешифратори існують. Для новіших штамів на кшталт LockBit 3.0 чи BlackCat наразі ні. Але ситуація змінюється щомісяця, тож пробуйте завжди.

Спробуйте відновлення з Volume Shadow Copy

Windows автоматично створює тіньові копії файлів. Деякі примітивніші ransomware їх не видаляють.

Запустіть командний рядок від імені адміністратора і напишіть:

vssadmin list shadows

Якщо ви бачите перелік тіньових копій — у вас є шанс. Завантажте собі інструмент Shadow Explorer (він безкоштовний), який вміє переглядати ці копії і відновлювати з них попередні версії файлів.

Успішність? Близько 30 %. Сучасні ransomware видаляють тіньові копії одразу в першій фазі атаки. Але спробувати нічого не коштує.

Якщо у вас є резервні копії — не підключайте їх до зараженого ПК

Це критично. Якщо у вас є резервні копії на зовнішньому диску чи NAS, не підключайте їх до зараженого комп’ютера, доки він не стане стовідсотково чистим.

Порядок зворотний:

  1. Витягніть диск із зараженого комп’ютера (або скористайтеся чистою live-флешкою з Linux).
  2. На чистому комп’ютері скопіюйте дані з диска.
  3. Заражений диск дайте почистити або одразу замініть на новий.
  4. Лише після цього відновлюйте дані з резервних копій.

Типова помилка, яку ми бачимо в сервісі: хтось у паніці підключає диск із резервною копією прямо до зараженого ПК, щоб «швидко відновити проєкти». Ransomware встигає зашифрувати його за секунди, і клієнт втрачає роки роботи — резервна копія опиняється в тому ж стані, що й оригінальні дані.

Що робити, коли нічого не виходить

Якщо дешифратора немає, тіньові копії зникли, а резервних копій ви не маєте — становище скрутне. Але ще не все втрачено.

Деякі ransomware шифрують лише заголовки файлів, а не весь вміст. Для фотографій, відео чи документів дані інколи вдається відновити частково — файл хоч і не відкриється нормально, але спеціалізований інструмент витягне з нього вміст. Це вже, щоправда, робота на кілька годин, і вона потребує досвіду.

Ще один варіант: якщо зловмисники використали слабке шифрування або припустилися помилки в реалізації, компанії з безпеки з часом випускають дешифратор. Стежте за форумами на кшталт BleepingComputer і згаданим вище No More Ransom. Дива інколи трапляються — наприклад, для ransomware Petya дешифратор з’явився через два роки і врятував дані тисячам людей.

Практична порада: зашифровані файли кудись скопіюйте (на диск, який потім відключите від ПК) і почекайте. Не форматуйте диск одразу. За пів року дешифратор може вийти.

Коли потрібне професійне втручання

Якщо йдеться про дані фірми, бухгалтерію чи будь-що, що вартує більше, ніж кілька сотень крон, не експериментуйте. Кожне невміле втручання знижує шанс на відновлення.

У сервісі ми регулярно маємо справу з ransomware. Порядок завжди однаковий:

  1. Робимо побітову копію диска (працюємо лише з копією, оригінал лишається недоторканим).
  2. Визначаємо точний штам ransomware.
  3. Перевіряємо тіньові копії, тимчасові файли, мініатюри.
  4. Якщо дешифратор існує — застосовуємо його.
  5. Якщо ні — пробуємо відновлення з фрагментів і метаданих.
  6. Чистимо систему від задніх дверцят.
  7. Встановлюємо захист, щоб це не повторилося.

Успішність коливається десь близько 40–70 % залежно від типу ransomware і швидкості втручання. Коли клієнт приходить одразу і не намагається «врятувати» дані сам, шанси помітно вищі.

Якщо ви вирішуєте цю проблему в Брно, загляньте на нашу сторінку антивірус і ransomware Брно або телефонуйте +420 774 777 774.


Servis PC Brno — ремонтуємо комп’ютери, ноутбуки і рятуємо дані вже з 2008 року. Сидимо в Брно, але допомагаємо клієнтам з усієї Південної Моравії. Коли не виходить — телефонуйте.

  • #ransomware
  • #відновлення даних
  • #безпека
  • #шифрування
  • #віруси
Поділитися:

Found this useful? More security and privacy write-ups at ithope.cz.

Зателефонувати Контакти