¿Alguna vez su computadora ha sido infectada con ransomware? ¿Cómo recuperó sus datos?

Gran pregunta!

Sí, tuvimos casos con nuestras propias computadoras y servidores / estaciones de trabajo utilizados por nuestros clientes.

Usamos instantáneas en algunos casos, en otros casos utilizamos copias de seguridad diarias para recuperarnos. Nunca pagamos el rescate, por supuesto.

Hubo un caso en el que los archivos infectados sobrescribieron la copia de seguridad. En este caso, los archivos se recuperaron cuando la herramienta de descifrado estuvo disponible después de algunas semanas.
(No elimine archivos cifrados, espere a que se publique la herramienta)

En otros casos, recuperamos archivos de bajo nivel. Logramos obtener una gran cantidad de archivos.

Sin embargo, el tiempo dedicado a la recuperación, incluso cuando teníamos una instantánea o una copia de seguridad, era enorme.

Es por eso que decidimos construir una herramienta propia para proteger a nuestros clientes y ayudar a otras personas en el mundo también.

Lo puedes encontrar aquí:
RansomSaver: protección gratuita contra ransomware

Para obtener más información sobre las instantáneas, visite aquí:
RansomSaver: protección gratuita contra ransomware

Hay algunas pautas que puede seguir, pero a veces a los usuarios finales no les gustan. Lamentablemente, debe tomar algunas medidas para protegerse.
(algunos solicitan uso personal otros solicitan oficinas con usuarios múltiples)

Éstos son algunos de ellos:

1..Tener un firewall estricto. Bloquee todos los puertos para el tráfico de su red al mundo. Y abra solo los necesarios como 80 o 443 o 25 (para HTTP / HTTPS / SMTP). Vea cómo se comportan las aplicaciones en caso de que necesite abrir más puertos.

2 .. No permita que sus usuarios tengan derechos de acceso local de administrador. Sé que a algunos quizás no les guste, pero hay que hacerlo. Por ejemplo, un ransomware no puede eliminar las instantáneas si no tiene derechos de administrador)

3. Actualice su sistema operativo, tanto estaciones de trabajo como servidores.

4..Educa a tu gente. Muéstrales cómo es RansomWare:
RansomSaver: protección gratuita contra ransomware

5. Haz una prueba. Envía a tus usuarios un malware falso para ver cómo se comportan, después de entrenarlos, por supuesto.

6. No permita que los usuarios se conecten a Internet sin usar un proxy. Obtenga una solución de código abierto para bloquear el tráfico de Internet no deseado entre su red e Internet.

7 .. No permita que su Wifi acceda a su red interna. Es mucho más fácil tener un dispositivo móvil infectado y luego infectar toda su red también. Tenga su Wifi en una zona DMZ separada del resto de su red.

8 .. Copia de seguridad, copia de seguridad de copia de seguridad. Y no permita que sus usuarios accedan a sus copias de seguridad, protéjalas en el lado del servidor.

9..Tener una copia de seguridad externa. Compre dos discos USB. Mantenga uno siempre en su oficina conectado a su servidor. Cambie todos los viernes y haga que alguien se lo lleve a casa. Esto también lo protegerá del fuego u otros peligros.

10..Prueba tus copias de seguridad. Si no lo haces, entonces no valen nada. ¡Hemos visto casos en los que las copias de seguridad simplemente estaban vacías!

11 .. Tenga en cuenta que los delincuentes siempre están un paso por delante.

Básicamente, Ransomware encripta tus datos y pide un rescate para descifrarlos.

¿Cómo funciona el cifrado? :

Básicamente hay 2 tipos de cifrado presente

  1. Cifrado de clave pública

2. Cifrado de clave privada

Ambos tipos de cifrado consisten en una clave especial y tendrá una longitud aproximada de 1024/2048 bits (depende del algoritmo AES o RSE). Todos los datos han sido cifrados por esta clave especial y solo el pirata informático sabe cuál es la clave exacta para que sea Es muy difícil encontrar la clave exacta para descifrar los datos.

Solo puedo decir sobre la curación rápida en la que estoy trabajando.

Quickheal había desarrollado una herramienta de descifrado para más de 20 tipos de cifrado Ransomware.

También Quick heal le proporciona una utilidad de copia de seguridad de datos, si en caso de que sus archivos se cifren y no haya una forma posible de descifrar los archivos nuevamente al formato original, entonces podemos usar la utilidad de copia de seguridad-restauración. Esta utilidad mantiene la copia de seguridad de 11 tipos de extensiones de archivo predeterminado (txt, docx, pdf, xls, etc.) aparte de esto, también puede agregar manualmente extensiones de archivo de acuerdo con su tipo de archivo. y con esta utilidad podemos restaurar la mayoría de los archivos.

Además, la herramienta de restauración de copia de seguridad de recuperación rápida solo funciona si la recuperación rápida ya está instalada y actualizada en su sistema antes del cifrado.

La prevención siempre es mejor.

Mantenga una copia de seguridad de cada archivo importante.

No sucedió conmigo, pero un chico en mi oficina abrió un correo electrónico malicioso y era un ransomware. El ransoware era bastante poderoso y en un día más o menos su sistema estaba encriptado.

El equipo de TI entró en acción, cerró toda la conexión LAN / Internet. Como el virus podría haberse propagado a los sistemas conectados e infectado también a otras PC. No conozco los detalles de cómo se deshicieron del virus, pero nuestro Internet estuvo en funcionamiento en una hora.

El equipo de TI estaba furioso con el tipo y envió un aviso a todos. Nos preguntaron

  1. No abrir un correo electrónico malicioso.
  2. No descargar desde un sitio desconocido
  3. Verifique el firewall y actualice el antivirus

Esto fue cuando estábamos en el trabajo y profesionales capacitados que saben cómo manejar tales ataques de ransowmware. Estos ataques de ransowmware han aumentado en los próximos años y continuarán creciendo. Por lo tanto, se vuelve esencial para nosotros protegernos de cualquier ataque de este tipo.

Las defensas más populares contra los ataques de ransomware

  • Escáneres antivirus / antimalware
  • Detectores de anomalías de comportamiento.
  • Aplicaciones de cajas de arena.
  • Lista blanca de aplicaciones.
  • Escáneres antispam y antiphishing.

Copia de seguridad: el método más eficiente para recuperarse de un ataque de ransomware.

Afortunadamente, mi computadora nunca ha sido infectada con ransomware.

Hay algunos pasos que tomo para prevenir tales situaciones. No ejecuto ningún archivo desconocido obtenido de Internet en mi máquina principal. Los ejecuto en una máquina virtual aislada para asegurarme de su comportamiento. Incluso si estoy seguro de que el archivo no es un malware, puedo mantenerlo en la máquina virtual para mantener el host libre de desorden.

Si por alguna razón u otra tengo que ejecutar el programa en mi host, utilizo un software de aislamiento como Sandboxie para estar lo más seguro posible.

Por último, no dejo que el antivirus use su inteligencia para juzgar si permite o no la ejecución de un programa. Me alerta cada vez que se ejecuta un programa desconocido o realiza alguna actividad en la lista negra y hago la llamada final.

A propósito lo infecté porque estoy investigando al respecto. La mayoría de los ransomware no se pueden descifrar, pero hay una comunidad fuerte llamada No More Ransom .com, puede enviar su muestra de archivo infectado y, si hay un descifrador gratuito disponible, solicitan su enlace correspondiente. Vamos a perder datos