Atak ransomware to jeden z najpoważniejszych incydentów, jakie mogą dotknąć użytkownika komputera – złośliwe oprogramowanie szyfruje pliki i żąda okupu za klucz deszyfrujący. Nawet jeśli nie zapłacisz, a pliki wydają się utracone, w wielu przypadkach możliwe jest częściowe lub pełne odzyskanie danych. Serwis laptopów Wiatraczna w Warszawie oferuje kompleksową pomoc po ataku ransomware: usunięcie złośliwego oprogramowania, analizę śledczą, próbę odzysku danych i przywrócenie systemu do sprawnego stanu.
Działamy dyskretnie i szybko. Bezpłatna wstępna ocena sytuacji, wycena przed podjęciem działań. Zadzwoń lub napisz – im szybciej zareagujesz, tym większe szanse na odzysk danych.
Co zrobić natychmiast po ataku ransomware?
Najważniejsza zasada: odłącz laptop od sieci (wyłącz Wi-Fi i LAN) natychmiast po wykryciu ataku – zatrzyma to szyfrowanie kolejnych plików i zapobiegnie rozprzestrzenieniu się na inne urządzenia w sieci. Nie restartuj komputera i nie instaluj żadnych programów – część ransomware niszczy klucze deszyfrujące przy wyłączeniu. Nie płać okupu – nie ma gwarancji, że otrzymasz klucz, a płatność finansuje przestępców.
Skontaktuj się z nami jak najszybciej – w niektórych przypadkach niezaszyfrowane kopie plików (shadow copies) można odzyskać, jeśli działamy zanim system zostanie zrestartowany.
Identyfikacja ransomware i analiza ataku
Pierwszym krokiem jest identyfikacja rodziny ransomware – rozszerzenie zaszyfrowanych plików, treść żądania okupu i wzorce szyfrowania pozwalają nam określić, czy istnieje publiczny dekryptor. Dla wielu wariantów (np. StarStar, STOP/DJVU, Dharma, REvil w starszych wersjach) dostępne są narzędzia odszyfrowujące wydane przez organy ścigania lub firmy bezpieczeństwa. Sprawdzamy bazę No More Ransom i inne zasoby.
Odzysk danych z zaszyfrowanego dysku
Jeśli dekryptor nie jest dostępny, próbujemy alternatywnych metod: odtworzenie plików z kopii w tle (Volume Shadow Copy – VSS), odzysk usuniętych wersji plików sprzed szyfrowania, analiza niezaszyfrowanych sektorów dysku w poszukiwaniu fragmentów plików. Dysponujemy oprogramowaniem do odzysku danych klasy profesjonalnej (R-Studio, PhotoRec, Disk Drill). Sukces zależy od rodzaju ransomware i stanu dysku.
Usunięcie ransomware i oczyszczenie systemu
Po zabezpieczeniu danych (lub równolegle) usuwamy złośliwe oprogramowanie: uruchamiamy system z bezpiecznego nośnika, skanujemy dyskiem narzędziami antywirusowymi offline (Kaspersky Rescue Disk, ESET SysRescue), usuwamy wszystkie komponenty złośliwego oprogramowania, foldery autostartu i wpisy rejestru. Sprawdzamy też, czy nie pozostały backdoory umożliwiające ponowną infekcję.
Przywrócenie systemu i zabezpieczenie przed przyszłością
Po oczyszczeniu systemu (lub reinstalacji Windows, jeśli infekcja była zbyt rozległa) konfigurujemy podstawowe zabezpieczenia: aktualizacje systemu, ochrona w czasie rzeczywistym, blokada makr w Office, kopie zapasowe do chmury lub dysku zewnętrznego (offline). Doradzamy też w zakresie polityki bezpieczeństwa dla firm – backup 3-2-1, segmentacja sieci, szkolenia pracowników.
Cennik usług po ataku ransomware
Wstępna ocena i identyfikacja ransomware: bezpłatnie. Próba odzysku danych z VSS i narzędzi online jest najtańszą płatną pozycją, oczyszczenie systemu z reinstalacją Windows kosztuje więcej, a najdroższy jest głęboki odzysk danych profesjonalnym oprogramowaniem (zależnie od zakresu). Ceny finalne ustalane po ocenie przypadku – bez płacenia za brak efektów.