О лаборатории

Лаборатория восстановления данных после ransomware.

Наша методика выросла из собственного инцидента Zeppelin. Он научил нас главному: сначала нужно сохранить исходные данные и подтвердить перспективы восстановления, а затем дать бизнесу понятный план работ.

С чего всё началось

Из пострадавшей команды — в лабораторию восстановления данных.

Несколько лет назад программа-вымогатель остановила рабочие процессы нашей команды. Архивы и документы получили новое расширение, резервные копии оказались под угрозой, а каждая ошибка могла сократить шансы на восстановление.

Мы изолировали контур, сохранили образы, исследовали механизм шифрования и вернули данные. Затем превратили накопленную практику в отдельное направление — восстановление данных после ransomware. Сегодня рассматриваем случаи с разными семействами шифровальщиков, а Zeppelin используем как подтверждённый пример нашей методики.

Компетенции

На стыке трёх инженерных дисциплин.

Расшифровка — не запуск одной утилиты. Она требует анализа кода, правильной работы с доказательствами и контролируемого восстановления больших массивов.

01

Идентификация шифровальщика

Исследуем зашифрованные образцы, системные данные пользовательских профилей и другие сохранённые следы, чтобы определить семейство и технический путь к восстановлению.

02

Локальная диагностика

Разрабатываем собственный модуль сбора артефактов. Он запускается в инфраструктуре клиента и формирует технический отчёт для оценки перспектив восстановления.

03

Разработка дешифратора

Создаём и адаптируем программное обеспечение под согласованные системы, типы файлов и найденный сценарий атаки.

Команда

Три инженерные функции в одном проекте.

Аналитик шифровальщика

Идентификация и поиск ключевых артефактов

Исследует образцы, данные пользовательских профилей и механизм конкретного семейства ransomware

Разработчик инструментария

Диагностический модуль и дешифратор

Собирает изолированный стенд и разрабатывает программное решение под инцидент

Инженер внедрения

Совместимость, инструкция и передача

Адаптирует поставку к согласованной системе и готовит безопасный порядок запуска

Принципы работы

Доказуемость вместо обещаний.

Рассматриваем каждое обращение, но не обещаем стопроцентное восстановление до диагностики. Сначала подтверждаем техническую возможность; только затем фиксируем объём, сроки, стоимость и состав поставки в договоре.

NDAдо передачи чувствительных материалов
Локальнодиагностическая программа запускается у заказчика
Договорточные расширения, постфиксы, цена и сроки
Поставкадешифратор под согласованную систему после оплаты
Первичная оценка

Расскажите, что произошло. Начнём с фактов.

Опишите время атаки, расширение файлов и наличие материалов для диагностики удобным способом связи. Специалист подскажет, как безопасно их сохранить и передать.

Написать или позвонитьПозвонить+7 903 930 67 98Telegram@kriptogrif_officeMAXпрофиль КРИПТОГРИФEmailkriptogrif@mail.ruДля первого обращения достаточно кратко описать ситуацию.
Конфиденциально · по NDA · без передачи оригиналов