Remover ransomware resolve o problema? - Indústria de Defesa Cibernética DefenseTI

Remover ransomware resolve o problema?

O que precisa ser avaliado antes de retomar a operação.

Remover o ransomware ou formatar o servidor afetado pode eliminar parte do problema visível, mas não garante que o incidente foi encerrado.

Em muitos casos, a criptografia dos arquivos acontece somente depois que o invasor já conseguiu acessar a rede corporativa, obter credenciais e se movimentar entre diferentes ativos.

Se o ponto de entrada continuar ativo, o ambiente restaurado poderá ser comprometido novamente.

Por isso, antes de colocar servidores, aplicações e estações de volta à operação, é necessário avaliar não apenas onde o ransomware foi encontrado, mas também como o acesso aconteceu, até onde ele avançou e quais mecanismos ainda podem permitir o retorno do invasor.

Sua empresa está sob ataque neste momento?

Fale com nossos especialistas da Defense TI para avaliar o incidente e orientar as primeiras ações de contenção.

O que acontece em um ataque de ransomware?

Ransomware é um tipo de ataque que impede o acesso a arquivos, servidores ou sistemas, normalmente por meio de criptografia.

Em um ambiente corporativo, porém, a criptografia pode ser apenas a etapa final de uma intrusão mais ampla.

Antes de criptografar os dados, o invasor pode:

  • • obter acesso por uma conta comprometida;
  • • explorar uma VPN ou serviço remoto;
  • • acessar um endpoint da empresa;
  • • coletar credenciais administrativas;
  • • mapear servidores e compartilhamentos;
  • • alcançar os sistemas de backup;
  • • desativar ferramentas de segurança;
  • • movimentar-se entre diferentes ativos da rede.

Isso significa que o servidor criptografado pode não ter sido o primeiro equipamento comprometido.

Ele pode ter sido apenas o destino mais crítico alcançado durante o ataque.

 

Por que formatar o servidor pode não resolver?

Quando a empresa perde o acesso a um servidor, uma das primeiras reações pode ser formatar o equipamento, reinstalar o sistema operacional e restaurar os dados a partir de um backup.

Essa ação pode fazer parte do processo de recuperação, mas não resolve automaticamente a origem do incidente.

Imagine que o invasor tenha entrado por uma credencial de VPN e, a partir desse acesso, alcançado uma estação da rede interna. Depois, utilizando credenciais obtidas nesse endpoint, ele conseguiu acessar o servidor.

 

Se apenas o servidor for formatado, a credencial da VPN pode continuar válida. A estação comprometida também pode permanecer conectada à infraestrutura.

Quando o servidor reconstruído voltar à rede, o invasor poderá utilizar o mesmo caminho para acessá-lo novamente.

A formatação também pode apagar registros e evidências importantes, como logs, processos executados, conexões, tarefas criadas e alterações realizadas no ambiente.

Por esse motivo, sempre que possível, o ativo comprometido deve ser isolado e avaliado antes de qualquer ação que elimine essas informações.

 

O servidor foi formatado, mas o ponto de entrada ainda não foi identificado?
A Defense TI pode apoiar a análise dos acessos, ativos e credenciais envolvidos antes que o ambiente seja reconectado à operação.

 

O que é movimentação lateral?

Movimentação lateral é o processo pelo qual o invasor utiliza um acesso já obtido para alcançar outros equipamentos, sistemas e servidores da empresa.

O ataque pode começar em um único endpoint e avançar para ativos mais relevantes da infraestrutura.

Entre os possíveis alvos estão:

  • • servidores de arquivos;
  • • controladores de domínio;
  • • hosts VMware, Hyper-V e Proxmox;
  • • sistemas de backup;
  • • bancos de dados;
  • • servidores de aplicações;
  • • consoles de firewall;
  • • plataformas de segurança;
  • • contas administrativas.

 

Essa movimentação pode acontecer por meio de credenciais legítimas comprometidas, ferramentas de administração remota, compartilhamentos de rede ou falhas de segmentação.

Como algumas dessas ações se parecem com atividades normais de administração, o invasor pode permanecer no ambiente sem gerar um sinal evidente para a equipe de TI.

A presença do ransomware em um servidor, portanto, não indica necessariamente onde o ataque começou. Também não mostra, sozinha, todos os ativos que foram acessados.

 

⚠️ O equipamento criptografado pode não ter sido o primeiro ativo comprometido.
Uma análise de resposta a incidentes ajuda a identificar até onde o acesso avançou e quais pontos precisam ser contidos antes da recuperação.

O que precisa ser avaliado antes da retomada?

1. O incidente foi contido?

Antes de iniciar a recuperação, é necessário verificar se o agente de ameaça ainda possui algum caminho de acesso ao ambiente.
A contenção pode envolver:

• isolamento de servidores e endpoints afetados;
• bloqueio de contas suspeitas;
• interrupção de sessões remotas;
• revisão dos acessos de VPN;
• restrição temporária de conexões externas;
• segmentação dos ativos comprometidos.

A contenção não deve se limitar ao servidor que apresentou os arquivos criptografados.
Outros equipamentos podem estar sendo utilizados como ponto de entrada, persistência ou movimentação lateral.

2. Qual foi o ponto de entrada?

A empresa precisa investigar como o invasor conseguiu acessar a infraestrutura.
Entre as possibilidades estão:

• credenciais expostas ou reutilizadas;
• acessos de VPN comprometidos;
• serviços remotos publicados;
• vulnerabilidades sem correção;
• phishing;
• contas de fornecedores;
• endpoints sem monitoramento;
• ferramentas legítimas de administração utilizadas indevidamente.

Sem identificar o vetor inicial, a empresa pode restaurar os sistemas mantendo aberta a mesma possibilidade de acesso utilizada no primeiro ataque.

3. Qual foi a extensão do comprometimento?

Nem todos os ativos acessados apresentarão arquivos criptografados.
A investigação deve verificar quais equipamentos, contas e serviços foram utilizados durante o incidente.

Isso pode incluir:

• endpoints;
• servidores físicos e virtuais;
• Active Directory;
• plataformas VMware ou Hyper-V;
• sistemas de backup;
• firewall;
• Microsoft 365;
• contas administrativas;
• ferramentas de acesso remoto;
• serviços em nuvem.

Também é necessário procurar sinais de criação de contas, alteração de privilégios, instalação de serviços, tarefas agendadas e mudanças nas configurações de segurança.
Uma análise limitada ao servidor criptografado pode deixar de identificar outros ativos utilizados pelo invasor.

4. As credenciais ainda estão comprometidas?

Trocar apenas a senha de uma conta pode não ser suficiente.
O incidente pode envolver usuários de domínio, administradores locais, contas de serviço, VPN, firewall, backup, virtualização e serviços em nuvem.

A redefinição das credenciais precisa acontecer de maneira coordenada com a contenção.
Caso novas senhas sejam utilizadas em um endpoint que ainda esteja comprometido, elas também podem ser capturadas.

Por isso, a equipe deve avaliar quais contas foram utilizadas, onde ocorreram autenticações suspeitas e quais privilégios foram expostos.

5. Existem mecanismos de persistência?

Persistência é a capacidade de manter ou recuperar o acesso ao ambiente mesmo depois de uma ação de limpeza.

Ela pode envolver:

• contas criadas ou modificadas;
• tarefas agendadas;
• serviços instalados;
• ferramentas de acesso remoto;
• alterações em políticas;
• aplicativos autorizados;
• regras ou configurações modificadas.

A remoção do arquivo relacionado ao ransomware não elimina necessariamente esses mecanismos.
Antes da retomada, é necessário avaliar se o invasor deixou alguma forma de retornar à infraestrutura.

6. Os backups estão íntegros?

A existência de um backup não garante que ele esteja pronto para ser utilizado.
O invasor pode ter acessado a plataforma de backup, apagado pontos de restauração ou comprometido versões anteriores à descoberta do incidente.

Antes da recuperação, a empresa deve verificar:

• a data das cópias disponíveis;
• a integridade dos arquivos;
• o histórico de acessos administrativos;
• alterações nas políticas de retenção;
• exclusões ou falhas incomuns;
• as credenciais utilizadas pela plataforma;
• o período em que o comprometimento pode ter começado.

Também é importante avaliar onde a restauração será realizada.
Um backup confiável, quando restaurado em uma infraestrutura ainda comprometida, pode voltar a ficar exposto ao invasor.

7. O ambiente de recuperação é confiável?

A reconstrução de um servidor não deve considerar apenas a reinstalação do sistema operacional.

Também precisam ser avaliados:

• a origem das imagens utilizadas;
• as atualizações de segurança;
• os softwares instalados;
• as configurações de rede;
• os acessos administrativos;
• as vulnerabilidades relacionadas ao incidente;
• os controles de segurança que serão ativados.

Sempre que possível, os ativos devem ser reconstruídos a partir de uma base conhecida e validada.
Antes de retornarem à produção, eles também precisam passar por testes e monitoramento.

8. Existe visibilidade suficiente após a retomada?

Colocar os serviços novamente em produção sem monitoramento adequado pode dificultar a identificação de uma nova atividade suspeita.

A empresa precisa acompanhar endpoints, identidades, firewall, Active Directory, servidores, serviços em nuvem e acessos remotos.

Soluções como EDR, XDR, SIEM e SOC podem contribuir para a detecção e correlação de eventos.
No entanto, a ferramenta isolada não substitui a investigação do incidente.

O objetivo é garantir que os sistemas recuperados retornem à operação com visibilidade suficiente para detectar comportamentos anormais.

Quais são os riscos de retomar a operação cedo demais?

Uma retomada apressada pode gerar uma falsa sensação de segurança.
Os serviços podem voltar a funcionar enquanto o acesso utilizado pelo invasor continua ativo.

Entre os possíveis impactos estão:

• nova criptografia dos dados restaurados;
• comprometimento dos servidores reconstruídos;
• perda dos backups restantes;
• ampliação do incidente;
• nova paralisação da operação;
• aumento do tempo de recuperação;
• perda de evidências;
• continuidade do acesso a dados corporativos.

A velocidade é importante durante um incidente, mas precisa estar acompanhada de controle.
O objetivo não é manter a empresa indisponível por mais tempo do que o necessário. É evitar que uma retomada sem validação provoque uma segunda interrupção.

Como retomar a operação com mais segurança?

A recuperação deve acontecer de forma gradual, considerando a criticidade dos ativos e as dependências da empresa.

Uma sequência possível inclui:

1. Isolar os ativos e acessos comprometidos.
2. Preservar as evidências necessárias.
3. Identificar o ponto de entrada.
4. Avaliar o escopo do comprometimento.
5. Revisar credenciais e acessos privilegiados.
6. Eliminar mecanismos de persistência.
7. Validar os backups disponíveis.
8. Corrigir vulnerabilidades e configurações relacionadas ao incidente.
9. Reconstruir ou restaurar os ativos em uma base confiável.
10. Restabelecer os serviços prioritários de forma gradual.
11. Monitorar os sistemas recuperados.
12. Documentar o incidente e revisar os controles de segurança.
Previous
Next

Quando procurar ajuda especializada?

A empresa deve considerar apoio especializado quando a equipe interna não consegue determinar com segurança:

  • • como o invasor entrou;
  • • quais ativos foram acessados;
  • • se houve movimentação lateral;
  • • quais credenciais foram expostas;
  • • se existem mecanismos de persistência;
  • • se o backup está íntegro;
  • • se o ambiente está preparado para a retomada;
  • • se houve acesso ou exposição de dados.

 

O apoio externo também pode ser necessário quando a equipe de TI precisa manter os demais serviços da empresa enquanto o incidente é investigado.

Uma atuação especializada pode contribuir para a contenção, análise do ambiente, identificação dos acessos utilizados e definição das prioridades de recuperação.

Sua empresa ainda não identificou o vetor inicial ou a extensão do incidente?

A Defense TI atua na análise, contenção e recuperação de ambientes corporativos afetados por ransomware. Fale com um especialista para avaliar as condições da infraestrutura antes da retomada.

Remover o ransomware ou formatar o servidor pode ser uma etapa necessária, mas não comprova que o incidente foi resolvido.

A criptografia pode ser apenas o efeito visível de um ataque que começou anteriormente e alcançou diferentes ativos, credenciais e sistemas.

Antes da retomada, é necessário avaliar o ponto de entrada, o escopo do comprometimento, a movimentação lateral, os acessos privilegiados, a persistência e a integridade dos backups.

Uma retomada segura acontece quando a empresa não apenas recupera os arquivos, mas também recupera o controle sobre o ambiente.

Perguntas Frequentes

A formatação pode remover o ransomware presente naquele servidor. Porém, ela não elimina acessos mantidos em outros endpoints, contas, VPNs ou ativos da rede.

Também não identifica automaticamente o ponto de entrada ou a extensão do comprometimento.

Sim. Isso pode acontecer quando o invasor ainda possui uma credencial válida, um acesso remoto, um endpoint comprometido ou outro mecanismo de persistência.

Movimentação lateral é o processo pelo qual o invasor utiliza um equipamento ou uma conta comprometida para acessar outros ativos da infraestrutura, como servidores, endpoints, backups e controladores de domínio.

Não necessariamente.

Antes da restauração, é importante verificar a integridade das cópias e confirmar que o ambiente em que os dados serão restaurados está confiável.

Essa decisão depende da contenção do incidente, da análise dos ativos e credenciais comprometidos, da eliminação dos acessos indevidos, da validação dos backups e do monitoramento dos sistemas recuperados.

LinkedIn
WhatsApp
Email

Veja assuntos similares a este...

FALE COM UM ESPECIALISTA

Vamos conversar sobre seu cenário.

Este site é protegido pelo reCAPTCHA e se aplicam a Política de Privacidade e os Termos de Serviço do Google.

Recebemos sua mensagem

Nosso time comercial fará contato
em até 1 dia útil por e-mail e Whatsapp informados.