forumСоздать тему

Устройства зашифрованы вирусом-вымогателем — можно ли восстановить файлы без уплаты выкупа?

OOya O***Участник
Должность
Бухгалтер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
дек. 2024 г.
Сообщение
113
#1

Мы компания из Эр-Рияда, оптовая дистрибуция стройматериалов, 25 сотрудников. В воскресенье утром пришли в офис и обнаружили, что бухгалтерский сервер, сетевое файловое хранилище и 8 рабочих ПК наглухо заблокированы. У всех файлов сменились расширения, а на рабочих столах оставлен текстовый файл с требованием выкупа в криптовалюте на сумму 80.000 SAR.

Сисадмин сразу же выдернул серверы из розеток. У нас есть внешний диск с бэкапом двухнедельной давности, но мы не знаем, сколько времени злоумышленники сидели в сети, поэтому нет уверенности, что этот бэкап тоже не заражен. Накладные и взаиморасчеты с клиентами заблокированы, вся работа сейчас полностью парализована.

Платить выкуп мы категорически не хотим: никаких гарантий получения дешифратора нет, да и брать на себя юридические риски не хочется. Реально ли на этом этапе технически восстановить файлы без выкупа, и с чего вообще начинать?

RRıdvan K***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
77
Самый полезный#2

Короткий ответ: да шанс восстановить файлы без уплаты выкупа есть но это напрямую зависит от типа атаковавшего вредоноса алгоритма шифрования и целостности имеющихся бэкапов. До какого-либо контакта со злоумышленниками необходимо строго последовательно и без вреда для систем провести базовые шаги компьютерно-технической экспертизы.

Пошаговый план действий для восстановления данных: 1) Первым делом снимите побитовые криминалистические образы (forensic image) всех затронутых дисков и полностью изолируйте оригинальные устройства от сети. Ни в коем случае не проводите попытки восстановления или дешифровки на исходных накопителях: любая ошибка окончательно добьет данные. 2) Определите точное название и версию вредоносного ПО. Загрузите образец зашифрованного файла и записку с требованием на международные платформы по борьбе с вымогателями, которые курируют профильные ведомства и ИБ-компании. Если вам попалась известная старая версия или шифровальщик с багами в генерации ключей, данные удастся расшифровать бесплатными официальными утилитами. 3) Разверните двухнедельный бэкап в изолированной тестовой среде без доступа в интернет. По системным журналам точно выясните дату первого проникновения злоумышленников в сеть. Если архив чист, разворачивайте эти данные на заново установленную чистую ОС. 4) Потерю данных за выпавшие две недели закрывайте ручной сверкой через архивы переписки, банковские выписки и вторичные облачные сервисы.

RRecep S***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
342
#3

Осторожнее с посредниками, обещающими «расшифровать без выкупа». Полно дельцов, которые за кулисами просто платят злоумышленникам меньшую сумму от вашего имени и накручивают сверху свою комиссию. Обращайтесь только к независимым экспертам по форензике.

исправление: ошибся в цифре, было чуть меньше.

OOkyanusУчастник
Должность
Встроенное ПО
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
96
#4

Вымогатели обычно затирают теневые копии, но иногда этот процесс сбоит или не доходит до конца. На снятом посекторном образе диска обязательно пройдитесь утилитами восстановления: можно выцепить хвосты теневых копий или удаленные временные файлы баз данных.

TTuğçe C***Эксперт
Должность
HR-специалист
Отрасль
Право
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2023 г.
Сообщение
185
#5

Выдернуть шнур из розетки — логичный первый шаг, но жесткое отключение без дампа оперативной памяти может навсегда стереть временные ключи шифрования. Если какие-то машины еще работают, не тушите их, просто отключите патч-корд.

YYağmur C***ВетеранУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
395
#6

В прошлом году попали в такую же ситуацию, с нас требовали 50.000 SAR, платить не стали. Откатились на бэкап двухнедельной давности, а недостающие накладные за 4 дня вручную забили по банковским выпискам и e-fatura. В итоге убытки от простоя вышли втрое меньше суммы выкупа.

EErcan A***Участник
Должность
Тестировщик
Отрасль
Кейтеринг
Тип организации
среднее предприятие
Дата регистрации
дек. 2023 г.
Сообщение
5
#7

Даже если заплатить, гарантий расшифровки ноль. В большинстве случаев присланные ключи только ломают структуру тяжелых баз данных — останетесь и без денег, и без файлов.

LLale Ç***Новый участник
Должность
Специалист технической поддержки
Отрасль
Туризм
Тип организации
сеть магазинов
Дата регистрации
июнь 2026 г.
Сообщение
161
#8

Запомните три правила: 1) Внешний диск ни в коем случае не подключать к машинам в зараженной сети. 2) По контактам из записки не писать, чтобы они не поняли, что система жива и кто-то суетится. 3) Никаких антивирусов и утилит очистки не запускать, пока не снимете побитовые образы.

HHasan Ö***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
39
#9

сочувствую подключите бэкап к чистому комппу в режиме только чтение и проверьте если повезет то отделаетесь потерей двух недель.

YYavuz B***Участник
Должность
HR-специалист
Отрасль
кожа
Тип организации
Компания на 120 человек
Дата регистрации
март 2024 г.
Сообщение
5
#10

По законам Саудовской Аравии в сфере кибербезопасности при риске утечки клиентских данных есть обязанность уведомить уполномоченные госорганы. Рекомендую отдельно проверить этот юридический момент.

HHakan Y***Новый участник
Должность
HR-специалист
Отрасль
Реклама и продвижение
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2026 г.
Сообщение
4
#11

Вы правы. Главное не цифра, а то, на основе чего она получена.

SSerdar K***Ветеран
Должность
Growth-маркетинг
Дата регистрации
май 2023 г.
Сообщение
264
#12

Спасибо, что написали об этом, это действительно так. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения. Удачи.

UUğur D***Участник
Должность
Оператор ввода данных
Отрасль
Медицинские услуги
Тип организации
индивидуальный предприниматель
Дата регистрации
янв. 2022 г.
Сообщение
2
#13

Я столкнулся с тем же два года назад. Начните с небольшого эксперимента, не привязывайте всё сразу.

Люди защищают не процесс, а привычку. Сопротивление идет оттуда. Если напишете результат здесь, это поможет и другим.

YYasemin Ö***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
20
#14

Согласен.

FFatih Z***Участник
Должность
Разработчик ПО
Отрасль
стекло
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
187
#15

Взял на заметку, спасибо. При принятии решений записывайте и худший сценарий, а не только лучший.

NNecati B***Эксперт
Должность
Логистическое планирование
Отрасль
Спорт и фитнес
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2026 г.
Сообщение
31
#16

Давайте немного раскрою техническую сторону. в общем любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Решения работающие в малом масштабе рушатся при росте, я узнал это слишком поздно.

ZZerrin Y***Эксперт
Должность
Логистическое планирование
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
янв. 2023 г.
Сообщение
65
#17

Давайте разделим понятия, их путают. Большая часть потерь времени копится на задачах, ожидающих согласования.

BBurcu A***Участник
Должность
ИТ-ответственный
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
производство
Дата регистрации
июнь 2024 г.
Сообщение
49
#18

Буду рад, если напишете о результате. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

BBeren B***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
114
#19

Мои сомнения развеялись, спасибо.

UUğur Y***ВетеранУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
3
#20

у меня было наоборот поэтому и пишу. меры приняые без инвентаризации оставляют открытыми двери, о которых вы не знаете.

я бы пошел этим путем.

Написать ответ