Nosso time interno de Pesquisa & Desenvolvimento descriptografa as principais variantes de ransomware e recupera seus dados mais rápido.
Mais de 86% de sucesso.
SUCESSO NA Recuperação
casos resolvidos
variantes mapeadas
ANOS DE MERCADO
Nossa equipe de P&D desenvolveu técnicas proprietárias de recuperação que exploram vulnerabilidades em todo o ciclo de vida do ransomware.
Muitas variantes de ransomware contêm falhas na implementação da criptografia — modos de criptografia parcial, geração de chaves fracas, vetores de inicialização previsíveis ou chaves reutilizadas em diferentes arquivos. Nossa equipe de P&D identifica e explora essas vulnerabilidades para recuperar dados sem que o invasor precise da chave de descriptografia. Esta técnica se aplica em mais de 62% dos casos
O ransomware tenta rotineiramente excluir as Cópias de Sombra de Volume e os snapshots do sistema, mas a exclusão geralmente é incompleta. Nós recuperamos os dados residuais das cópias de sombra do disco bruto, reconstruímos snapshots parciais e extraímos versões limpas dos arquivos anteriores ao evento de criptografia. Esta técnica representa mais de 13% dos casos
Quando a infraestrutura de backup é o alvo, recuperamos dados de catálogos de backup excluídos, cadeias de backup corrompidas e repositórios de backup parcialmente destruídos. Reconstruímos os índices de backup, identificamos os blocos de dados sobreviventes e mesclamos os fragmentos em arquivos recuperáveis. Esta técnica se aplica em mais de 8% dos casos
Muitas variantes de ransomware criptografam apenas partes de arquivos grandes — o cabeçalho, os primeiros N megabytes ou cada N bloco. Identificamos as regiões criptografadas, extraímos as partes não criptografadas e as combinamos com dados de backups, cópias incrementais ou snapshots de máquinas virtuais para reconstruir arquivos completos. Esta técnica se aplica em mais de 3% dos casos
O SQL Server, QuickBooks, Sage e outros bancos de dados críticos para os negócios possuem estruturas internas complexas que criam oportunidades únicas de recuperação. Exploramos as estruturas de páginas do banco de dados, os logs de transações e os formatos de arquivo específicos do aplicativo para recuperar dados, mesmo de arquivos de banco de dados fortemente criptografados. Esta técnica representa mais de 4% dos casos
Os ambientes de hipervisor (VMware, Hyper-V) armazenam dados em formatos de disco estruturados. Recuperamos máquinas virtuais (VMs) de arquivos VMDK/VHD/VHDX parcialmente criptografados, reconstruímos configurações de VMs e extraímos dados diretamente das estruturas de disco virtual — sem a necessidade de um sistema operacional convidado em execução. Esta técnica se aplica em mais de 10% dos casos
Obtenha uma avaliação gratuita dos seus dados criptografados.
Nosso laboratório de P&D recuperou dados de mais de 192 variantes de ransomware — sem necessidade de pagamento de resgate.
Nosso processo estruturado garante que nada passe despercebido — cada fase tem objetivos, entregas e transições muito bem definidas.
Recebemos Amostras Criptografadas em nosso ambiente de Sandbox (Testes) Projetado para Tratamento de Ransomware. Nossa equipe identifica a variante exata, verifica nosso banco de dados de P&D em busca de vulnerabilidades conhecidas e fornece uma avaliação preliminar da viabilidade de recuperação.
Análise técnica aprofundada da criptografia. Testamos vetores de recuperação, avaliamos com todos métodos, técnicas aplicavéis e identificamos a abordagem de recuperação ideal para sua situação específica com relatório detalhado de todos arquivos recuperáveis.
Execução do plano de recuperação utilizando nossas ferramentas e técnicas proprietárias. Os dados críticos são priorizados. Todas etapas são transparentes.
Todos os arquivos recuperados passam por verificação de integridade. Os arquivos do banco de dados são testados quanto à consistência. Os dados de aplicação são validados em relação às estruturas esperadas.
Os dados recuperados são entregues por meio de canais seguros, com documentação completa. Oferecemos orientações sobre procedimentos seguros de restauração e reforço da segurança do sistema após a recuperação.
Uma análise abrangente da disponibilidade contra ransomware do seu ambiente reconstruído: arquitetura de backup, segmentação de rede, higiene de identidade, proteção de endpoints e maturidade do plano de resposta — comparada com o que observamos em ataques reais, incluindo o seu.
Simulações práticas de resposta a ataques de ransomware, que colocam suas equipes de liderança, TI, jurídica e de comunicação em situações realistas. Sua equipe já vivenciou um incidente — agora testamos se ela está preparada para o próximo.
Validamos sua estratégia de backup contra táticas, técnicas e procedimentos (TTPs) reais de ransomware: os backups resistem a uma invasão de domínio? Estão isolados da internet? Você consegue restaurá-los em horas, e não em semanas? Se os backups falharam desta vez, é aqui que tudo muda.
Identifique e corrija as vulnerabilidades que os grupos de ransomware exploram: RDP exposto, dispositivos VPN sem patches, identidade na nuvem mal configurada e os caminhos de movimentação lateral que permitem que um endpoint comprometido se multiplique em quarenta.
Crie ou aprimore seu plano de resposta a ransomware com manuais de procedimentos, matrizes de escalonamento, modelos de comunicação e procedimentos de contratação de consultores jurídicos especializados em incidentes de segurança — e, em seguida, teste tudo isso sob pressão por meio de exercícios simulados.
Implantanção de SIEM para detecção guiada por MDR, varredura da superfície de ataque, feeds de inteligência de ameaças e monitoramento de identidade — para que você tenha visibilidade antes do próximo ataque, não apenas durante ele.
Nossa taxa geral de recuperação, considerando todos os métodos, é superior a 86%. Isso inclui casos em que exploramos vulnerabilidades de criptografia, recuperamos dados de backups, criamos cópias de sombra e mesclamos segmentos de arquivos não criptografados. A taxa varia de acordo com a variante do ransomware — algumas famílias possuem vulnerabilidades conhecidas que podemos explorar com segurança, enquanto variantes mais recentes ou sofisticadas podem exigir abordagens de recuperação alternativas.
A avaliação e análise inicial geralmente são concluídas em 2 a 24 horas. A recuperação completa, na maioria dos casos, leva de 2 a 3 dias, dependendo do volume e da complexidade dos dados. Arquivos críticos podem ser priorizados e entregues mais rapidamente.
Na maioria dos casos a avaliação e resolução são realizadas de forma remota. Trabalhamos com amostras de arquivos criptografados e podemos avaliar a viabilidade da recuperação remotamente. Para casos complexos que envolvem reconstrução de backups ou recuperação de cópias de sombra, podemos precisar de acesso físico às unidades afetadas.
Se nossa análise de P&D determinar que a implementação de criptografia não possui vulnerabilidades exploráveis e que não existem vetores de recuperação alternativos, apresentaremos um relatório detalhado justificando a impossibilidade da recuperação.
Não. Ferramentas de descriptografia gratuitas (como as do NoMoreRansom.org) só funcionam quando as chaves mestras de uma variante são divulgadas publicamente — geralmente após a desarticulação de um grupo de ransomware. Nossa abordagem é diferente: pesquisamos e exploramos ativamente as vulnerabilidades de implementação em variantes de ransomware ativas, desenvolvemos ferramentas de recuperação proprietárias e aplicamos técnicas de engenharia de recuperação de dados que vão muito além da simples descriptografia.
A recuperação de ransomware é um componente de uma resposta a incidentes mais abrangente. Se você estiver sob ataque ativo, nossa equipe de resposta a incidentes cuida da contenção, da análise forense e da erradicação, enquanto nossa equipe de recuperação trabalha em paralelo na restauração dos dados. Você também pode contratar a recuperação como um serviço independente se o incidente já estiver contido e você precisar apenas recuperar seus dados.
Nosso laboratório de P&D pesquisou mais de 192 famílias de ransomware, incluindo LockBit, Medusa, Akira, Crytox, Makop, INC Ransom, Qilin, BlackBasta, Dragonforce, Killsec e muitas outras. Mantemos pesquisas ativas sobre todas as principais variantes e desenvolvemos novas técnicas de recuperação à medida que os grupos evoluem seus métodos de criptografia.
Com certeza. Mantemos procedimentos rigorosos, criptografamos todos os dados em trânsito e em repouso, processamos cada caso em ambientes isolados e fornecemos documentação completa, adequada para procedimentos jurídicos e regulatórios. Operamos rotineiramente sob os termos e regime de acordo de confidencialidaide (NDA).
A recuperação resolve o incidente; a preparação corrige as vulnerabilidades que o causaram. Começamos com uma Análise de Disponibilidade para ransomware do seu ambiente — arquitetura de backup, serviços expostos, segurança de identidade e maturidade do plano de resposta — usando as conclusões do seu próprio incidente como base. A partir daí, priorizamos as correções mais importantes contra o comportamento real de um atacante, desde o isolamento de backups até o fechamento de vulnerabilidades de RDP expostas. A maioria das organizações conclui a avaliação inicial em 2 a 3 semanas.
Sim — e o período pós-incidente é o melhor momento para realizar uma simulação, enquanto as lições ainda estão frescas na memória. Facilitamos simulações de cenários para suas equipes de liderança, TI, jurídica e de comunicação, testando a tomada de decisões, os caminhos de escalonamento e os fluxos de comunicação com base nos padrões do incidente real. O objetivo é que, na próxima vez, sua equipe execute um plano testado em vez de improvisar sob pressão.
Sim. Um plano de recuperação de ransomware define, antes de um ataque, quais sistemas serão restaurados primeiro, onde os backups íntegros serão armazenados, quem decide entre contenção e recuperação e em qual momento especialistas em incidentes de segurança são acionados. Organizações com um plano testado se recuperam em dias; organizações sem um plano perdem suas primeiras horas críticas improvisando. Nós criamos e testamos esses planos sob pressão como parte do nosso programa de preparação.
“ A DefenseTI recuperou todo o nosso banco de dados contábil de um ataque LockBit. Sua equipe encontrou uma vulnerabilidade na criptografia que nosso fornecedor anterior de perícia forense disse ser irrecuperável. ”
Resposta a Ataques de Ransomware 24 horas por dia, 7 dias por semana, perícia digital e gerenciamento completo de incidentes.
Gestão de vulnerabilidades priorizadas por contexto de ataque, com ciclo de remediação acionado e recomendações de hardening específicas por ativo.
Retome suas atividades comerciais com segurança, por meio da reconstrução e do reforço da segurança do sistema, seja hands-on ou remotamente.
Nossa equipe de especialistas entrarão em contato para iniciar o processo de análise, identificará vetores de recuperação e fornecerá uma avaliação realista e detalhada do seu caso específico.