Ransomware versleutelt bestanden en kan ook back-ups, snapshots en netwerkshares treffen. Herstel is soms mogelijk via een bestaande decryptor, intacte back-ups, gedeeltelijke versleuteling, snapshots of forensische sporen. De eerste handelingen na het incident bepalen vaak hoeveel opties behouden blijven.
Hoe een ransomware-aanval verloopt
Moderne aanvallen bestaan meestal uit meerdere fasen. De aanvaller verkrijgt toegang, beweegt door het netwerk, probeert back-ups uit te schakelen, kopieert soms gegevens en start daarna de versleuteling.
- Initiële toegang via phishing, RDP, VPN of kwetsbare software.
- Verspreiding via accounts, Active Directory en netwerkshares.
- Uitschakelen of verwijderen van back-ups en VSS-snapshots.
- Versleuteling en plaatsing van een ransom note.
Technische factoren die herstel bepalen
De ransomwarevariant en de manier waarop deze is uitgevoerd moeten eerst worden vastgesteld. Alleen daarna kan betrouwbaar worden beoordeeld of decryptie, herstel uit kopieën of bestandsreconstructie mogelijk is.
- Beschikbaarheid van een betrouwbare decryptor voor de exacte variant.
- Status van offline, immutable en cloudback-ups.
- Aanwezigheid van VSS-snapshots of storage snapshots.
- Volledige of gedeeltelijke versleuteling van grote bestanden.
- Beschikbare RAM-, log- en malware-artefacten.
Scenario's waarin herstel mogelijk is
Geen enkel signaal garandeert volledig herstel, maar de volgende situaties bieden concrete onderzoeksmogelijkheden.
- Er bestaat een gecontroleerde decryptor voor de geïdentificeerde variant.
- Offline of immutable back-ups zijn niet geraakt.
- De versleuteling is onderbroken of slechts gedeeltelijk uitgevoerd.
- Snapshots, replica's of tijdelijke kopieën zijn nog intact.
- De aanvallersleutels zijn later gepubliceerd of door autoriteiten verkregen.
Scenario's waarin herstel moeilijk is
Sterke cryptografie zonder implementatiefout kan niet praktisch worden gebroken. Als ook alle herstelpunten zijn vernietigd, blijven de mogelijkheden beperkt tot specifieke artefacten of later beschikbaar komende sleutels.
- Geen decryptor en correct geïmplementeerde sterke versleuteling.
- Alle online en offline back-ups zijn versleuteld of verwijderd.
- Snapshots en replica's zijn vernietigd.
- Na het incident is veel nieuwe data naar de betrokken opslag geschreven.
De juiste eerste respons
Het doel van de eerste respons is verdere verspreiding stoppen zonder vluchtige bewijsmiddelen en herstelopties onnodig te vernietigen.
- Isoleer getroffen systemen direct van LAN, wifi en VPN.
- Schakel systemen niet impulsief uit; laat een specialist de toestand beoordelen.
- Bewaar ransom notes, extensies, logs en versleutelde voorbeelden.
- Koppel back-ups los en controleer ze vanuit een schone omgeving.
- Start forensische acquisitie vóór opschoning of herinstallatie.
Professionele ransomware-analyse
Een gecontroleerd onderzoek combineert variantidentificatie, analyse van versleutelingsgedrag, controle van back-ups en snapshots, forensische acquisitie en validatie van herstelde bestanden.
- Identificatie van variant, extensie en aanvalstijdlijn.
- Onderzoek naar betrouwbare decryptors en bekende sleutels.
- Herstel uit onaangetaste back-ups, snapshots of replica's.
- Integriteitscontrole van databases, archieven en bedrijfsbestanden.
Ransomware datarecovery
Wij onderzoeken de ransomwarevariant, beschikbare herstelpunten en forensische sporen voordat er wijzigingen aan de getroffen omgeving worden gemaakt.