+7 (812) 981-09-19
Экстренная ситуация

Вирус-шифровальщик зашифровал файлы? Действуйте сейчас

Зашифровало документы, базы 1С, файлы на сервере, а вымогатели требуют денег за расшифровку? Главное сейчас — не паниковать и не потерять время. Ниже — что сделать в первые минуты, чтобы вирус не пошёл дальше. Не платите выкуп, пока не поговорили со специалистом.

Консультация по телефону — бесплатно, ответим сразу

Что делать прямо сейчас: 6 шагов

Порядок важен. Первым делом — остановить шифрование и не дать вирусу расползтись по сети. Расшифровкой и восстановлением займёмся уже мы.

  1. 1

    Немедленно обесточьте все устройства

    Серверы, компьютеры, ноутбуки, сетевые хранилища (NAS). Не «Завершение работы», а выключить жёстко — долгим удержанием кнопки питания или из розетки. Чем раньше остановите машину, тем меньше файлов успеет зашифроваться и тем больше шансов вытащить уцелевшее.

  2. 2

    Отключите всё от сети

    Выдерните сетевые кабели, выключите Wi-Fi-роутер. Шифровальщик расползается по локальной сети на другие компьютеры, серверы и резервные копии. Пока он не изолирован — под угрозой вся инфраструктура, а не одна машина.

  3. 3

    Спасите резервные копии

    Если внешние диски или NAS с бэкапами ещё не зашифрованы — физически отсоедините их прямо сейчас, до того как вирус до них доберётся. Часто именно уцелевшая резервная копия и спасает бизнес.

  4. 4

    Ничего не удаляйте и не перезагружайте

    Не включайте заражённые машины обратно, не удаляйте зашифрованные файлы и записку вымогателей, не форматируйте диски, не переустанавливайте систему. Не запускайте наугад антивирус и случайные «дешифраторы» из интернета — так можно добить остатки данных и стереть улики.

  5. 5

    Не платите выкуп

    Оплата не гарантирует, что вам пришлют рабочий ключ. Зато вы попадёте в списки «тех, кто платит» — платёжеспособных атакуют повторно, иногда через пару месяцев тем же способом. Деньги разумнее вложить в восстановление и защиту, а не в вымогателей.

  6. 6

    Сфотографируйте записку и позвоните нам

    Снимите на телефон окно или файл с требованием выкупа (там название и контакты вымогателей — это помогает опознать вирус). Дальше звоните — по телефону подскажем, что делать именно в вашей ситуации, приедем по Санкт-Петербургу или подключимся удалённо по России.

Сделали первые шаги? Звоните — подскажем, что делать дальше.

+7 (812) 981-09-19

Чего делать нельзя ни в коем случае

Эти действия чаще всего окончательно уничтожают данные и шансы на восстановление.

  • Платить выкуп — ключ могут не прислать, а вас пометят как платёжеспособных
  • Включать и перезагружать зашифрованные компьютеры и серверы
  • Удалять зашифрованные файлы и записку вымогателей
  • Форматировать диски или переустанавливать Windows «с нуля»
  • Запускать случайные дешифраторы и «лечащие утилиты» из интернета
  • Подключать к заражённой машине чистые флешки и диски

Честно про расшифровку файлов

Сразу скажем прямо, потому что от этого зависят ваши решения: гарантировать расшифровку не может никто. Современные шифровальщики используют стойкое шифрование, и без ключа злоумышленников файлы, как правило, не восстановить. Если вам обещают «расшифруем любой вирус за процент» — это почти всегда либо посредник, который просто заплатит вымогателям вашими же деньгами, либо обман.

Но безнадёжной ситуация бывает не всегда. Мы приезжаем или подключаемся, оцениваем масштаб и возвращаем то, что реально можно вернуть: файлы, которые вирус не успел зашифровать, уцелевшие резервные копии, теневые и облачные копии, а для части известных вирусов — расшифровку бесплатным дешифратором. Поэтому первым делом важно не платить и ничего не удалять, а сохранить то, что осталось.

Как мы помогаем при заражении

Оценим масштаб бедствия

Приедем по Санкт-Петербургу или подключимся удалённо по России. Определим, что зашифровано, что уцелело, откуда вирус попал и куда успел распространиться.

Опознаем шифровальщик

По записке и расширению файлов определим семейство вируса. Для части известных шифровальщиков существуют бесплатные дешифраторы (проект No More Ransom, утилиты «Лаборатории Касперского» и Dr.Web) — тогда файлы можно вернуть.

Снимем уцелевшее

Загрузимся с внешнего носителя (Linux), в обход заражённой системы, и вытащим то, что вирус не успел зашифровать. Проверим теневые копии, локальные и облачные бэкапы, предыдущие версии файлов.

Поднимем инфраструктуру заново

Найдём и закроем точку входа (почта, открытый RDP, слабый пароль), вычистим сеть, восстановим работу из того, что удалось спасти, и настроим защиту, чтобы это не повторилось.

Работаем с организациями Санкт-Петербурга и области с выездом, по России — удалённо. Разовый выезд с диагностикой — от 3 000 ₽, дальнейший объём и стоимость оцениваем на месте до начала работ.

Частые вопросы про вирусы-шифровальщики

Можно ли расшифровать файлы?

Честно: в большинстве случаев без ключа злоумышленников — нет, современные шифровальщики используют стойкое шифрование. Но бывают исключения: для ряда известных вирусов есть бесплатные дешифраторы, иногда выручают уцелевшие резервные копии, теневые копии или файлы, которые вирус не успел зашифровать. Поэтому мы не обещаем расшифровку, а приезжаем, оцениваем ситуацию и возвращаем то, что реально можно вернуть.

Стоит ли платить выкуп?

Не рекомендуем. Оплата не гарантирует рабочий ключ — известны случаи, когда после оплаты не присылали ничего. Кроме того, заплатившие попадают в базы «платёжеспособных» и подвергаются повторным атакам. Прежде чем принимать решение — позвоните нам, оценим, есть ли варианты восстановления без выкупа.

Сколько стоит помощь?

Выезд специалиста с диагностикой — от 3 000 ₽. Дальнейший объём работ зависит от масштаба: восстановление из бэкапов, чистка сети, перенастройка. Оценку по объёму и стоимости даём на месте, до начала работ. По телефону консультируем бесплатно.

Вы работаете удалённо или только с выездом?

И так, и так. По Санкт-Петербургу и Ленинградской области выезжаем, по остальной России можем подключиться удалённо — часть работ по оценке и восстановлению делается дистанционно. Первую консультацию по телефону дадим сразу.

Как вирус вообще попал в сеть?

Чаще всего — через вложение или ссылку в письме, открытый в интернет удалённый доступ (RDP) со слабым паролём, заражённую флешку или уязвимость в необновлённом ПО. При восстановлении мы обязательно находим точку входа и закрываем её — иначе заражение повторится.

Что делать, чтобы это не повторилось?

Регулярные резервные копии с проверкой восстановления и хотя бы одной копией офлайн (вне сети), закрытый или защищённый RDP, обновления безопасности, антивирус на всех машинах и обучение сотрудников не открывать подозрительные вложения. Всё это настраиваем в рамках абонентского обслуживания.

Чтобы это не повторилось

Шифровальщик почти всегда заходит туда, где нет резервных копий, закрытого доступа и присмотра за инфраструктурой. Мы это настраиваем.

Поймали шифровальщик? Позвоните прямо сейчас

Проконсультируем по телефону бесплатно, оценим масштаб и приедем спасать данные. Чем раньше — тем больше шансов вернуть уцелевшее.

Свяжемся в течение 15 минут

Оставить заявку

Опишите задачу — перезвоним и бесплатно проконсультируем в течение 15 минут.