Ransomware zaszyfrował Twoje dane? Sprawdzimy, co da się odzyskać
Atak ransomware nie zawsze oznacza utratę plików. Sprawdzamy wariant, szukamy kopii w tle i niezaszyfrowanych danych - i powiemy Ci wprost, czy w Twoim przypadku da się coś odzyskać.
Nie płać okupu! Nie formatuj dysku! Odłącz komputer od sieci i skontaktuj się z nami.
Czym jest ransomware i dlaczego szyfruje pliki?
Włączasz komputer, a zamiast Twoich plików - ekran z napisem „zapłać, jeśli chcesz je odzyskać” i adres portfela Bitcoin. To ransomware: program, który zamknął Twoje dokumenty i zdjęcia w cyfrowym sejfie i sprzedaje Ci klucz, który sam ukradł. Każda rodzina ransomware szyfruje po swojemu, ale efekt dla Ciebie jest ten sam: pliki są na dysku, tylko otworzyć się nie dają. Najczęściej wpuszczasz go sam - otwierasz załącznik z maila, klikasz link albo „aktualizujesz” coś, co aktualizacją nie było.
Poznasz to po nowej końcówce przy nazwie pliku (np. .locked, .encrypted, .djvu) i notatce z żądaniem okupu w Bitcoinach. Warianty, które oglądamy najczęściej: LockBit, STOP/Djvu, Phobos, Dharma, Akira.
Dobra wiadomość: szyfrowanie bywa niechlujne
Ransomware to nie zawsze precyzyjny zamek na każdym sektorze. Część odmian szyfruje tylko początki plików albo z pośpiechu omija całe obszary dysku. To, co zostawił nieruszone, możemy z niego wyciągnąć.
Zła wiadomość: nowoczesnych wariantów nie złamie nikt
Powiedzmy to wprost: LockBit, Akira, Phobos czy Dharma w wersjach online nie dadzą się odszyfrować bez klucza, który ma przestępca. Nie obiecujemy więc cudów. Publiczne, darmowe deszyfratory istnieją tylko dla niektórych starszych odmian: część rodziny STOP/Djvu (gdy użyto tzw. klucza offline), stary GandCrab, niektóre wersje Dharma. Sprawdzamy, czy akurat Twój przypadek do nich należy.
Gdy deszyfracja nie wchodzi w grę - ratujemy dane innymi drogami
- Kopie w tle Windows (VSS, Volume Shadow Copy) - jeśli ransomware ich nie skasował, siedzą w nich starsze wersje Twoich plików;
- niezaszyfrowane sektory i pliki tymczasowe - wyciągamy z nich to, czego szyfrowanie nie objęło (technika file carving, czyli rozpoznawanie plików po ich charakterystycznym początku);
- rekonstrukcja systemu plików (MFT/tablicy plików, czyli spisu treści dysku) - składamy z powrotem to, co ransomware rozsypał.
To często pozwala odzyskać część albo całość danych - ale dopóki nie zobaczymy Twojego dysku, nie składamy obietnic.
Czego NIE robić po ataku ransomware
- Nie płać okupu - nie masz gwarancji odzyskania klucza, a finansujesz przestępców
- Nie formatuj dysku ani nie reinstaluj systemu - zniszczysz możliwość odzyskania danych
- Nie uruchamiaj programów do odszyfrowywania z niesprawdzonych źródeł - mogą pogorszyć sytuację
- Nie usuwaj pliku z żądaniem okupu (ransom note) - zawiera informacje o wariancie ransomware potrzebne do identyfikacji
- Nie podłączaj zewnętrznych dysków ani pendrive'ów - ransomware może się rozprzestrzenić
- Szyfrowanie właśnie trwa (pliki na Twoich oczach zmieniają końcówki, dysk pracuje bez przerwy)? Wyłącz komputer - przerwiesz szyfrowanie w połowie. Jeśli wszystko jest już zaszyfrowane - nie restartuj, zostaw komputer w spokoju do kontaktu z nami; to ułatwia analizę
Nie czekaj — im szybciej zareagujesz, tym większe szanse na odzyskanie danych.
Bezpłatna wycena · ul. Dragana 16H/1, Gdańsk · pon–pt 9:00–17:00 · Wejdź bez zapisu
Tabela diagnostyczna
Pliki mają zmienione rozszerzenie (.locked, .encrypted)
- Możliwe przyczyny
- Zaszyfrowanie przez ransomware
- Metoda naprawy
- Identyfikacja wariantu, sprawdzenie darmowego deszyfratora (tylko niektóre starsze odmiany), odzysk z kopii w tle i niezaszyfrowanych sektorów
- Orientacyjna cena
- analiza 300 zł, odzysk 600–1000 zł
Żądanie okupu na pulpicie / w każdym folderze
- Możliwe przyczyny
- Atak ransomware z notatką (ransom note)
- Metoda naprawy
- Ustalenie wariantu na podstawie notatki i sprawdzenie, czy istnieje dla niego publiczny deszyfrator
- Orientacyjna cena
- analiza 300 zł
System nie uruchamia się, ekran z żądaniem zapłaty
- Możliwe przyczyny
- Ransomware typu bootlocker - nadpisał obszar startowy dysku (MBR/GPT)
- Metoda naprawy
- Odtworzenie tablicy partycji + carving danych z sektorów - część bootlockerów szyfruje też spis plików (MFT), wtedy odzysk bywa tylko częściowy
- Orientacyjna cena
- analiza 300 zł, odzysk 600–1000 zł
Pliki otwierają się, ale zawierają same śmieci
- Możliwe przyczyny
- Częściowe zaszyfrowanie nagłówków (początków) plików
- Metoda naprawy
- Naprawa nagłówków plików, rekonstrukcja struktury
- Orientacyjna cena
- analiza 300 zł, odzysk 600–1000 zł
| Objaw | Możliwe przyczyny | Metoda naprawy | Orientacyjna cena |
|---|---|---|---|
| Pliki mają zmienione rozszerzenie (.locked, .encrypted) | Zaszyfrowanie przez ransomware | Identyfikacja wariantu, sprawdzenie darmowego deszyfratora (tylko niektóre starsze odmiany), odzysk z kopii w tle i niezaszyfrowanych sektorów | analiza 300 zł, odzysk 600–1000 zł |
| Żądanie okupu na pulpicie / w każdym folderze | Atak ransomware z notatką (ransom note) | Ustalenie wariantu na podstawie notatki i sprawdzenie, czy istnieje dla niego publiczny deszyfrator | analiza 300 zł |
| System nie uruchamia się, ekran z żądaniem zapłaty | Ransomware typu bootlocker - nadpisał obszar startowy dysku (MBR/GPT) | Odtworzenie tablicy partycji + carving danych z sektorów - część bootlockerów szyfruje też spis plików (MFT), wtedy odzysk bywa tylko częściowy | analiza 300 zł, odzysk 600–1000 zł |
| Pliki otwierają się, ale zawierają same śmieci | Częściowe zaszyfrowanie nagłówków (początków) plików | Naprawa nagłówków plików, rekonstrukcja struktury | analiza 300 zł, odzysk 600–1000 zł |
Jak wygląda naprawa?
Identyfikacja wariantu ransomware
Analizujemy rozszerzenia plików, notatkę z żądaniem okupu oraz próbki zaszyfrowanych plików. Korzystamy z baz ID Ransomware i No More Ransom, aby ustalić dokładny wariant i sprawdzić dostępność dekryptora.
Analiza i klonowanie nośnika
Tworzymy bitową kopię dysku narzędziami forensic (dd, FTK Imager). Wszystkie próby odzyskania wykonujemy wyłącznie na kopii - oryginał pozostaje nienaruszony jako zabezpieczenie.
Deszyfracja (gdy możliwa) lub odzyskanie danych inną drogą
Jeśli dla Twojego wariantu istnieje publiczny, działający deszyfrator - uruchamiamy go. Tej możliwości nie ma jednak dla nowoczesnych rodzin (LockBit, Akira, Phobos), których bez klucza przestępcy nie złamie nikt. Wtedy ratujemy dane inaczej: z Kopii w tle (VSS), przez rekonstrukcję systemu plików, carving danych z niezaszyfrowanych sektorów i odzysk z plików tymczasowych.
Weryfikacja i przekazanie danych
Odzyskane pliki weryfikujemy pod kątem integralności - otwieramy dokumenty, zdjęcia i bazy danych. Dane przekazujemy na nowym nośniku lub udostępniamy do pobrania. Pomagamy zabezpieczyć system przed ponowną infekcją.
Orientacyjne koszty
Wstępna ocena próbki pliku
0 zł
Bezpłatnie sprawdzamy przysłaną próbkę zaszyfrowanego pliku i ustalamy wariant - orientacyjnie mówimy, czy są szanse na odzysk (to wstępna ocena, nie pełna analiza techniczna nośnika)
Analiza nośnika
300 zł
Pełne sprawdzenie dysku: ustalamy wariant, sprawdzamy dostępność darmowego deszyfratora i to, ile danych da się realnie uratować. Kwota jest wliczana w koszt odzysku
Deszyfracja publicznym (darmowym) deszyfratorem
wycena po analizie
Tylko gdy dla danego (zwykle starszego) wariantu istnieje publicznie dostępny, działający deszyfrator. W cenie: bezpieczne sklonowanie dysku przed deszyfracją, dobór właściwego narzędzia i weryfikacja odzyskanych plików. Prosty przypadek możesz spróbować przejść sam przez nomoreransom.org - patrz FAQ
Odzyskanie danych z zaszyfrowanego dysku
600–1000 zł
Odzysk z Kopii w tle systemu Windows (VSS), carving z niezaszyfrowanych sektorów i plików tymczasowych, rekonstrukcja systemu plików
Obowiązuje zasada 'No Data - No Fee' - nie odzyskamy danych, nie płacisz za odzysk. Jeśli po analizie nośnika zdecydujesz się nie kontynuować, płacisz tylko za samą analizę (jest wliczona w cenę odzysku). Darmowy kurier na terenie całej Polski.
Cena obejmuje diagnostykę — nie płacisz z góry.
ul. Dragana 16H/1, Gdańsk · pon–pt 9:00–17:00 · Wejdź bez zapisu
Najczęściej zadawane pytania
Czy warto płacić okup za odszyfrowanie plików?
Jakie są szanse na odzyskanie danych po ransomware?
Ile czasu zajmuje odzyskiwanie danych po ransomware?
Jak ransomware dostał się na mój komputer?
Czy mogę sam odzyskać dane po ransomware?
Czy po odzyskaniu danych mój komputer będzie bezpieczny?
Powiązane problemy i usługi
Ransomware zaszyfrował Twoje dane?
Nie płać okupu. Wyślij nam próbkę zaszyfrowanego pliku - bezpłatnie ocenimy szanse na odzyskanie. Wycena gratis, darmowy kurier w całej Polsce.
ul. Dragana 16H/1, Gdańsk · pon-pt 9:00–17:00 · Wejdź bez zapisu
Zobacz, jak to robimy
Prawdziwe nagrania z naszego laboratorium — @kolegainformatyk