Обнаружение шифровальщика в корпоративной сети — ситуация, когда цена ошибки измеряется не количеством зараженных компьютеров, а остановкой бизнеса.
Современная атака редко ограничивается простым шифрованием файлов. К моменту появления ransom note злоумышленник мог уже получить доступ к учетным записям, переместиться по сети, отключить средства защиты и вывести конфиденциальные данные.
Поэтому задача ИТ-директора — не просто «остановить вирус», а последовательно локализовать атаку, определить масштаб компрометации и безопасно восстановить инфраструктуру.
Правило первых минут: изолировать → зафиксировать → оценить масштаб.
Рисунок 1 — План реагирования на атаку шифровальщика: от локализации до безопасного восстановления
Две главные ошибки в первые минуты
Первая реакция обычно очевидна: выключить зараженные компьютеры и запустить антивирус. Оба действия могут оказаться преждевременными.
Ошибка №1 — массовое отключение питания
Если систему можно изолировать от сети без выключения, лучше сохранить ее включенной: в оперативной памяти и других volatile-артефактах может находиться информация, полезная для расследования.
Ошибка №2 — немедленное «лечение»
Удаление вредоносного файла или переустановка системы не расшифруют данные и могут уничтожить важные артефакты.
Если изоляция невозможна и зараженная машина продолжает распространять вредоносное ПО, приоритетом становится остановка атаки — вплоть до отключения питания.
Фаза 1. Изоляция — первые 0–30 минут
Главная задача на этом этапе — остановить распространение атаки.
- Изолировать зараженные компьютеры и серверы от сети. Использовать отключение кабеля, изоляцию порта, VLAN/ACL или функцию quarantine в EDR.
- Ограничить удаленный доступ. VPN, RDP, RMM и другие внешние административные каналы.
- Проверить привилегированные учетные записи. Особое внимание — Domain Admin, VPN, сервисным аккаунтам и администраторам backup.
- Защитить резервные копии. Проверить, не пытается ли злоумышленник получить доступ к backup-системе, и при необходимости изолировать хранилище.
Не обязательно отключать всю инфраструктуру. Чем точнее удастся локализовать заражение, тем меньше будет ущерб для бизнеса.
Фаза 2. Сбор информации — 30 минут – 4 часа
После локализации необходимо понять, что произошло и насколько далеко зашла атака.
Что необходимо сохранить
- ransom note и скриншоты;
- несколько зашифрованных файлов;
- по возможности — оригиналы этих файлов;
- логи Windows, EDR, firewall, VPN и Active Directory;
- информацию о подозрительных учетных записях и подключениях.
Для наиболее критичных систем при наличии специалистов можно дополнительно сохранить дамп оперативной памяти.
Что нужно выяснить
- какие серверы и рабочие станции затронуты;
- какие учетные записи могли быть скомпрометированы;
- когда началась подозрительная активность;
- каким способом злоумышленник получил доступ;
- были ли признаки перемещения по сети;
- есть ли признаки вывода данных.
Восстановление из backup не решает проблему, если до шифрования были украдены данные.
Фаза 3. Идентификация и поиск дешифратора
По ransom note, расширению файлов и другим признакам можно определить семейство ransomware.
Для этого можно использовать проверенные сервисы:
- ID Ransomware;
- No More Ransom / Crypto Sheriff;
- инструменты известных производителей средств защиты.
Если существует бесплатный дешифратор, сначала протестируйте его на копии данных в изолированной среде.
Не стоит запускать неизвестные «decryptor» на зараженной системе: под видом дешифратора может распространяться дополнительное вредоносное ПО.
Фаза 4. Решение о восстановлении
Приоритет всегда должен быть за безопасными способами восстановления.
Чистый backup → бесплатный дешифратор → другие источники данных → только затем оценка необходимости переговоров о выкупе.
Работоспособная резервная копия значительно снижает зависимость от злоумышленников.
Но даже при наличии backup необходимо сначала убедиться, что восстановление не приведет к повторной компрометации.
- получение рабочего дешифратора;
- возврат всех данных;
- удаление украденной информации;
- отсутствие повторной атаки.
Решение о выплате — бизнес- и юридический вопрос, а не задача системного администратора.
Фаза 5. Восстановление — 4–24 часа
Восстанавливать инфраструктуру непосредственно поверх потенциально скомпрометированной среды рискованно.
Backup → изолированная recovery-среда → восстановление → проверка → production.
В первую очередь восстанавливаются инфраструктурные сервисы, необходимые для работы остальных систем. Для типичной Windows-инфраструктуры это могут быть AD и DNS.
Затем восстанавливаются критические бизнес-системы:
- 1С;
- SQL Server;
- ERP;
- файловые хранилища;
- другие системы с высоким приоритетом.
Рабочие станции восстанавливаются после серверной инфраструктуры.
Что проверить перед подключением к production
- устранить первоначальный способ проникновения;
- сменить скомпрометированные пароли;
- проверить привилегированные учетные записи;
- проверить VPN, RDP и RMM;
- убедиться в работе EDR/антивируса;
- проверить IOC и логи;
- убедиться, что backup снова защищен.
Чистый backup не означает чистую инфраструктуру.
Если злоумышленник сохранил доступ к Active Directory, VPN или другой системе управления, восстановленные серверы могут быть скомпрометированы повторно.
Восстановление должно быть запланировано заранее
Атака шифровальщика — это не просто технический сбой. Это кризисное событие, в котором важна последовательность действий.
Изоляция → сбор информации → определение масштаба → идентификация → восстановление → проверка → возврат в production.
Но основная работа начинается еще до атаки.
Что ИТ-директор должен знать заранее
- какие системы критичны для бизнеса;
- где находятся резервные копии;
- можно ли удалить их из production;
- сколько времени занимает восстановление;
- когда последний раз проверялся backup;
- кто имеет привилегированные права;
- как быстро отключить VPN и удаленный доступ;
- кто отвечает за реагирование на инцидент.
Минимальный набор защиты — резервные копии, MFA, сегментация сети, принцип минимальных привилегий и централизованный мониторинг.
Главный показатель готовности
Наличие резервной копии само по себе еще не означает готовность к атаке шифровальщика.
Главный показатель — подтвержденная возможность восстановить критичный сервис в чистой среде за заранее известное время.