Перейти до змісту

Ransomware zaszyfrował Twoje dane? Sprawdzimy, co da się odzyskać

Atak ransomware nie zawsze oznacza utratę plików. Sprawdzamy wariant, szukamy kopii w tle i niezaszyfrowanych danych - i powiemy Ci wprost, czy w Twoim przypadku da się coś odzyskać.

Nie płać okupu! Nie formatuj dysku! Odłącz komputer od sieci i skontaktuj się z nami.

No Data No Fee4.8 Google (365+ opinii)Od 2009 rokuKomora bezpyłowa

Czym jest ransomware i dlaczego szyfruje pliki?

Włączasz komputer, a zamiast Twoich plików - ekran z napisem „zapłać, jeśli chcesz je odzyskać” i adres portfela Bitcoin. To ransomware: program, który zamknął Twoje dokumenty i zdjęcia w cyfrowym sejfie i sprzedaje Ci klucz, który sam ukradł. Każda rodzina ransomware szyfruje po swojemu, ale efekt dla Ciebie jest ten sam: pliki są na dysku, tylko otworzyć się nie dają. Najczęściej wpuszczasz go sam - otwierasz załącznik z maila, klikasz link albo „aktualizujesz” coś, co aktualizacją nie było.

Poznasz to po nowej końcówce przy nazwie pliku (np. .locked, .encrypted, .djvu) i notatce z żądaniem okupu w Bitcoinach. Warianty, które oglądamy najczęściej: LockBit, STOP/Djvu, Phobos, Dharma, Akira.

Dobra wiadomość: szyfrowanie bywa niechlujne

Ransomware to nie zawsze precyzyjny zamek na każdym sektorze. Część odmian szyfruje tylko początki plików albo z pośpiechu omija całe obszary dysku. To, co zostawił nieruszone, możemy z niego wyciągnąć.

Zła wiadomość: nowoczesnych wariantów nie złamie nikt

Powiedzmy to wprost: LockBit, Akira, Phobos czy Dharma w wersjach online nie dadzą się odszyfrować bez klucza, który ma przestępca. Nie obiecujemy więc cudów. Publiczne, darmowe deszyfratory istnieją tylko dla niektórych starszych odmian: część rodziny STOP/Djvu (gdy użyto tzw. klucza offline), stary GandCrab, niektóre wersje Dharma. Sprawdzamy, czy akurat Twój przypadek do nich należy.

Gdy deszyfracja nie wchodzi w grę - ratujemy dane innymi drogami

  • Kopie w tle Windows (VSS, Volume Shadow Copy) - jeśli ransomware ich nie skasował, siedzą w nich starsze wersje Twoich plików;
  • niezaszyfrowane sektory i pliki tymczasowe - wyciągamy z nich to, czego szyfrowanie nie objęło (technika file carving, czyli rozpoznawanie plików po ich charakterystycznym początku);
  • rekonstrukcja systemu plików (MFT/tablicy plików, czyli spisu treści dysku) - składamy z powrotem to, co ransomware rozsypał.

To często pozwala odzyskać część albo całość danych - ale dopóki nie zobaczymy Twojego dysku, nie składamy obietnic.

Czego NIE robić po ataku ransomware

  • Nie płać okupu - nie masz gwarancji odzyskania klucza, a finansujesz przestępców
  • Nie formatuj dysku ani nie reinstaluj systemu - zniszczysz możliwość odzyskania danych
  • Nie uruchamiaj programów do odszyfrowywania z niesprawdzonych źródeł - mogą pogorszyć sytuację
  • Nie usuwaj pliku z żądaniem okupu (ransom note) - zawiera informacje o wariancie ransomware potrzebne do identyfikacji
  • Nie podłączaj zewnętrznych dysków ani pendrive'ów - ransomware może się rozprzestrzenić
  • Szyfrowanie właśnie trwa (pliki na Twoich oczach zmieniają końcówki, dysk pracuje bez przerwy)? Wyłącz komputer - przerwiesz szyfrowanie w połowie. Jeśli wszystko jest już zaszyfrowane - nie restartuj, zostaw komputer w spokoju do kontaktu z nami; to ułatwia analizę

Nie czekaj — im szybciej zareagujesz, tym większe szanse na odzyskanie danych.

Bezpłatna wycena · ul. Dragana 16H/1, Gdańsk · pon–pt 9:00–17:00 · Wejdź bez zapisu

664 725 410

Tabela diagnostyczna

Pliki mają zmienione rozszerzenie (.locked, .encrypted)

Możliwe przyczyny
Zaszyfrowanie przez ransomware
Metoda naprawy
Identyfikacja wariantu, sprawdzenie darmowego deszyfratora (tylko niektóre starsze odmiany), odzysk z kopii w tle i niezaszyfrowanych sektorów
Orientacyjna cena
analiza 300 zł, odzysk 600–1000 zł

Żądanie okupu na pulpicie / w każdym folderze

Możliwe przyczyny
Atak ransomware z notatką (ransom note)
Metoda naprawy
Ustalenie wariantu na podstawie notatki i sprawdzenie, czy istnieje dla niego publiczny deszyfrator
Orientacyjna cena
analiza 300 zł

System nie uruchamia się, ekran z żądaniem zapłaty

Możliwe przyczyny
Ransomware typu bootlocker - nadpisał obszar startowy dysku (MBR/GPT)
Metoda naprawy
Odtworzenie tablicy partycji + carving danych z sektorów - część bootlockerów szyfruje też spis plików (MFT), wtedy odzysk bywa tylko częściowy
Orientacyjna cena
analiza 300 zł, odzysk 600–1000 zł

Pliki otwierają się, ale zawierają same śmieci

Możliwe przyczyny
Częściowe zaszyfrowanie nagłówków (początków) plików
Metoda naprawy
Naprawa nagłówków plików, rekonstrukcja struktury
Orientacyjna cena
analiza 300 zł, odzysk 600–1000 zł

Jak wygląda naprawa?

1

Identyfikacja wariantu ransomware

Analizujemy rozszerzenia plików, notatkę z żądaniem okupu oraz próbki zaszyfrowanych plików. Korzystamy z baz ID Ransomware i No More Ransom, aby ustalić dokładny wariant i sprawdzić dostępność dekryptora.

2

Analiza i klonowanie nośnika

Tworzymy bitową kopię dysku narzędziami forensic (dd, FTK Imager). Wszystkie próby odzyskania wykonujemy wyłącznie na kopii - oryginał pozostaje nienaruszony jako zabezpieczenie.

3

Deszyfracja (gdy możliwa) lub odzyskanie danych inną drogą

Jeśli dla Twojego wariantu istnieje publiczny, działający deszyfrator - uruchamiamy go. Tej możliwości nie ma jednak dla nowoczesnych rodzin (LockBit, Akira, Phobos), których bez klucza przestępcy nie złamie nikt. Wtedy ratujemy dane inaczej: z Kopii w tle (VSS), przez rekonstrukcję systemu plików, carving danych z niezaszyfrowanych sektorów i odzysk z plików tymczasowych.

4

Weryfikacja i przekazanie danych

Odzyskane pliki weryfikujemy pod kątem integralności - otwieramy dokumenty, zdjęcia i bazy danych. Dane przekazujemy na nowym nośniku lub udostępniamy do pobrania. Pomagamy zabezpieczyć system przed ponowną infekcją.

Orientacyjne koszty

Wstępna ocena próbki pliku

0 zł

Bezpłatnie sprawdzamy przysłaną próbkę zaszyfrowanego pliku i ustalamy wariant - orientacyjnie mówimy, czy są szanse na odzysk (to wstępna ocena, nie pełna analiza techniczna nośnika)

Analiza nośnika

300 zł

Pełne sprawdzenie dysku: ustalamy wariant, sprawdzamy dostępność darmowego deszyfratora i to, ile danych da się realnie uratować. Kwota jest wliczana w koszt odzysku

Deszyfracja publicznym (darmowym) deszyfratorem

wycena po analizie

Tylko gdy dla danego (zwykle starszego) wariantu istnieje publicznie dostępny, działający deszyfrator. W cenie: bezpieczne sklonowanie dysku przed deszyfracją, dobór właściwego narzędzia i weryfikacja odzyskanych plików. Prosty przypadek możesz spróbować przejść sam przez nomoreransom.org - patrz FAQ

Odzyskanie danych z zaszyfrowanego dysku

600–1000 zł

Odzysk z Kopii w tle systemu Windows (VSS), carving z niezaszyfrowanych sektorów i plików tymczasowych, rekonstrukcja systemu plików

Obowiązuje zasada 'No Data - No Fee' - nie odzyskamy danych, nie płacisz za odzysk. Jeśli po analizie nośnika zdecydujesz się nie kontynuować, płacisz tylko za samą analizę (jest wliczona w cenę odzysku). Darmowy kurier na terenie całej Polski.

Cena obejmuje diagnostykę — nie płacisz z góry.

ul. Dragana 16H/1, Gdańsk · pon–pt 9:00–17:00 · Wejdź bez zapisu

664 725 410

Najczęściej zadawane pytania

Czy warto płacić okup za odszyfrowanie plików?
Zdecydowanie nie. Z corocznych raportów Sophos State of Ransomware wynika, że nawet po zapłaceniu okupu spora część ofiar nie odzyskuje wszystkich danych - przestępcy często przysyłają niedziałający lub niekompletny klucz. Płacenie finansuje przestępczość i zachęca do kolejnych ataków, a Ty nie masz żadnej gwarancji. Zamiast tego skontaktuj się z nami - sprawdzimy, czy dla Twojego wariantu istnieje darmowy deszyfrator albo czy da się odzyskać dane inną metodą (kopie w tle, niezaszyfrowane sektory).
Jakie są szanse na odzyskanie danych po ransomware?
Wszystko zależy od wariantu - i powiemy Ci to wprost po sprawdzeniu próbki. Starsze odmiany (część STOP/Djvu z kluczem offline, stary GandCrab, niektóre wersje Dharma) mają darmowe deszyfratory - wtedy szanse są realne. Nowoczesnych (LockBit, Akira, Phobos) NIE da się odszyfrować bez klucza przestępcy i nikt tego nie zmieni. Ale deszyfracja to nie jedyna droga: często wyciągamy część lub całość danych z Kopii w tle (jeśli nie zostały skasowane), z niezaszyfrowanych sektorów dysku i z plików tymczasowych.
Ile czasu zajmuje odzyskiwanie danych po ransomware?
Identyfikacja wariantu zajmuje zwykle kilka godzin. Jeśli akurat dla Twojego wariantu istnieje publiczny deszyfrator, samo odszyfrowanie trwa od kilku godzin do 1-2 dni (zależy od ilości danych). W przypadku odzyskiwania inną metodą (carving, rekonstrukcja, kopie w tle) proces może trwać 3-7 dni roboczych. Konkretny termin podam Ci po obejrzeniu próbki.
Jak ransomware dostał się na mój komputer?
Najczęściej sam go wpuszczasz - i nie ma się czego wstydzić, te maile są coraz lepiej podrobione. Klasyka: załącznik albo link z wiadomości udającej fakturę czy kuriera, piracki program z crackiem, zdalny pulpit wystawiony do internetu bez porządnego hasła (tak firmy tracą całe serwery) albo stary, nieaktualizowany program z dziurą, przez którą ransomware wchodzi sam. Po odzyskaniu danych pokazujemy, którędy wszedł u Ciebie, i pomagamy zamknąć tę furtkę.
Czy mogę sam odzyskać dane po ransomware?
Zacznij od nomoreransom.org - to oficjalna baza darmowych deszyfratorów prowadzona przez Europol i firmy antywirusowe. Jeśli Twój wariant tam jest, masz spore szanse zrobić to sam. Pułapka: odpalisz nie ten deszyfrator albo zaczniesz grzebać po dysku - i nadpiszesz Kopie w tle (Volume Shadow Copy), z których dałoby się jeszcze coś wyciągnąć. To trochę jak gaszenie pożaru benzyną, jeśli sięgniesz po niewłaściwe narzędzie. Cenne dane? Nie ryzykuj na nich nauki - przyślij nam próbkę, ocenimy za darmo.
Czy po odzyskaniu danych mój komputer będzie bezpieczny?
Sam proces odzyskania danych nie usuwa ransomware z systemu. Zalecamy pełną reinstalację systemu operacyjnego po wyciągnięciu danych. Pomagamy zabezpieczyć komputer - instalujemy aktualny system, konfigurujemy kopie zapasowe, aktualizujemy oprogramowanie i pomagamy wdrożyć zasady bezpiecznego korzystania z komputera.

Powiązane problemy i usługi

Ransomware zaszyfrował Twoje dane?

Nie płać okupu. Wyślij nam próbkę zaszyfrowanego pliku - bezpłatnie ocenimy szanse na odzyskanie. Wycena gratis, darmowy kurier w całej Polsce.

ul. Dragana 16H/1, Gdańsk · pon-pt 9:00–17:00 · Wejdź bez zapisu

Zobacz, jak to robimy

Prawdziwe nagrania z naszego laboratorium — @kolegainformatyk

Więcej filmów