Что сделать в первые минуты
- Физически отключите сетевой кабель или Wi-Fi на заражённой машине — не выключайте сам компьютер.
- Если есть доступ к другим компьютерам в сети или к серверу — отключите от сети и их тоже, пока не убедитесь, что шифрование не распространилось дальше.
- Сфотографируйте или сохраните текст записки вымышленника (обычно файл README или файл на рабочем столе) — расширение зашифрованных файлов и текст записки помогают определить конкретное семейство вымогателя.
- Не удаляйте зашифрованные файлы и саму записку — они нужны для дальнейшей диагностики и возможного обращения в полицию.
- Проверьте, есть ли резервная копия данных, которая физически не была подключена к заражённому компьютеру в момент атаки (внешний диск, отключённый на момент заражения, облачное хранилище с версионированием файлов).
Чего делать не стоит
- Не переустанавливайте систему и не форматируйте диск до того, как специалист оценит, можно ли восстановить данные — переустановка уничтожит все шансы на расшифровку.
- Не пытайтесь переименовывать зашифрованные файлы или менять их расширение вручную — это не расшифровывает файлы и может помешать дальнейшей диагностике.
- Не запускайте случайно найденные в интернете «универсальные дешифровщики» без проверки — часть таких инструментов сама является вредоносным ПО.
- Не подключайте к заражённому компьютеру резервные копии на внешних дисках, если шифровальщик всё ещё активен.
Как оцениваются шансы на восстановление
Шансы зависят от конкретного семейства вымогателя: для некоторых старых и известных шифровальщиков в базе No More Ransom (совместный проект Европола и антивирусных компаний) уже есть бесплатные дешифровщики. Для новых и целевых атак дешифровщика может не быть вообще, и единственный надёжный путь — восстановление из резервной копии.
Специалист определяет семейство вредоносного ПО по расширению зашифрованных файлов и содержимому записки, проверяет доступные публичные дешифровщики, и параллельно ищет источник заражения (фишинговое письмо, уязвимый удалённый доступ, заражённый файл), чтобы закрыть его и предотвратить повторное шифрование после восстановления.