О лаборатории

Мы сами прошли через атаку Zeppelin.

Собственный инцидент научил нас главному: в первые часы бизнесу нужны не громкие обещания, а спокойная диагностика, сохранность исходных данных и понятный план восстановления.

С чего всё началось

Из пострадавшей команды — в лабораторию восстановления данных.

Несколько лет назад программа-вымогатель остановила рабочие процессы нашей команды. Архивы и документы получили новое расширение, резервные копии оказались под угрозой, а каждая ошибка могла сократить шансы на восстановление.

Мы изолировали контур, сохранили образы, исследовали механизм шифрования и вернули данные. Затем превратили накопленную практику в отдельное направление — расшифровку Zeppelin ransomware и помощь компаниям после атак шифровальщиков.

Компетенции

На стыке трёх инженерных дисциплин.

Расшифровка — не запуск одной утилиты. Она требует анализа кода, правильной работы с доказательствами и контролируемого восстановления больших массивов.

01

Идентификация шифровальщика

Исследуем зашифрованные образцы, системные данные пользовательских профилей и другие сохранённые следы, чтобы определить семейство и технический путь к восстановлению.

02

Локальная диагностика

Разрабатываем собственный модуль сбора артефактов. Он запускается в инфраструктуре клиента и формирует технический отчёт для анализа.

03

Разработка дешифратора

Создаём и адаптируем программное обеспечение под согласованные системы, типы файлов и найденный сценарий атаки.

Команда

Три инженерные функции в одном проекте.

Аналитик шифровальщика

Идентификация и поиск ключевых артефактов

Исследует образцы, данные пользовательских профилей и механизм конкретного семейства ransomware

Разработчик инструментария

Диагностический модуль и дешифратор

Собирает изолированный стенд и разрабатывает программное решение под инцидент

Инженер внедрения

Совместимость, инструкция и передача

Адаптирует поставку к согласованной системе и готовит безопасный порядок запуска

Принципы работы

Доказуемость вместо обещаний.

Мы не обещаем стопроцентное восстановление до диагностики. Сначала подтверждаем технический путь, затем фиксируем объём, сроки, стоимость и состав поставки в договоре.

NDAдо передачи чувствительных материалов
Локальнодиагностическая программа запускается у заказчика
Договорточные расширения, постфиксы, цена и сроки
Поставкадешифратор под согласованную систему после оплаты
Первичная оценка

Расскажите, что произошло. Начнём с фактов.

Опишите время атаки, расширение файлов и наличие материалов для анализа в Telegram. Специалист подскажет, как безопасно их сохранить и передать.

Описать инцидент в Telegram Конфиденциально · по NDA · без передачи оригиналов