Первая помощь · 10 минут

Первые 60 минут после шифрования: что сохранить и чего не делать

Первые действия после обнаружения шифрования влияют на результат сильнее, чем скорость запуска случайного дешифратора. Задача первого часа — остановить изменение данных, сохранить исходные носители и собрать минимальный набор признаков для проверяемой диагностики.

Редакция лаборатории · проверено по рабочей методологии · обновлено 13 июля 2026

Главная цель первого часа — не навредить

Когда документы перестают открываться, а в каталогах появляется записка о выкупе, естественная реакция — немедленно перезагрузить компьютеры, удалить подозрительные файлы или запустить найденную в интернете утилиту. Именно эти действия часто уничтожают журналы, временные данные и следы процесса, по которым можно определить механизм атаки. В первые 60 минут ценнее всего управляемая пауза: ограничить распространение и сохранить исходное состояние настолько полно, насколько это возможно.

Не пытайтесь сначала «починить один важный файл». Пока неизвестно, как именно обрабатывался массив, любое сохранение на исходный диск меняет картину. Правильная последовательность начинается с изоляции, фиксации и создания копий. После этого можно переходить к диагностике признаков ransomware и только затем выбирать метод восстановления.

Изолируйте системы, но не устраивайте цифровой пожар

Отключите затронутые компьютеры и серверы от локальной сети, Wi‑Fi, VPN и общих хранилищ. Отсоедините сетевые кабели или временно заблокируйте порт на коммутаторе. Если шифрование продолжается прямо сейчас и специалисты по реагированию недоступны, корректная остановка системы может быть оправдана, но автоматическую перезагрузку лучше не использовать: она способна запустить вредоносный компонент повторно и очистить часть оперативных следов.

Отдельно защитите резервные копии. Не подключайте к заражённой машине внешний диск «проверить, цел ли бэкап», не монтируйте офлайн-хранилище и не открывайте доступ к репозиторию копий из скомпрометированной учётной записи. Если есть администратор, он должен приостановить задания синхронизации и убедиться, что неизменяемые версии действительно недоступны атакующему.

Не удаляйте записку, расширения и подозрительные файлы

Записка о выкупе, новое расширение, имя подозрительного процесса, время появления файлов и несколько образцов — это технические признаки. Они не являются доказательством возможности расшифровки сами по себе, но помогают сузить круг гипотез. Сохраните записку как файл и скриншот, предварительно закрыв персональные идентификаторы и адреса для оплаты, если материал будет передаваться на первичную оценку.

Не переименовывайте зашифрованные документы обратно и не меняйте их расширение массово. Расширение не определяет формат, а обратное переименование не возвращает содержимое. Не удаляйте предполагаемый исполняемый файл шифровальщика до создания изолированной копии: его статический анализ иногда уточняет режим обработки файлов. Запускать такой объект на рабочем компьютере нельзя.

Сохраните временную линию простыми словами

Запишите, когда документы в последний раз точно открывались, когда заметили массовые ошибки, кто работал в системе и какие события предшествовали инциденту. Важны входы по удалённому доступу, установка программ, отключение антивируса, ошибки резервного копирования, необычные письма и изменения прав. Даже приблизительная последовательность помогает отличить начало проникновения от момента запуска шифрования.

Собирайте факты, а не интерпретации. Формулировка «в 09:20 бухгалтерский файл открылся, в 10:05 появился суффикс, в 10:12 отключили сетевой кабель» полезнее, чем «нас взломали ночью». Позже эта линия сопоставляется с журналами и результатами определения типа шифровальщика.

Подготовьте безопасную контрольную выборку

Для первичного анализа не нужен весь архив. Достаточно нескольких зашифрованных файлов разных типов и размеров, записки, списка расширений и, если сохранились, легитимных исходных версий тех же документов. Лучше выбирать шаблоны, публичные формы, пустые базы или другие материалы без персональных данных. Перед передачей согласуйте состав и проверьте, что в именах каталогов нет ФИО, названий клиентов или коммерческой тайны.

Оригинальные носители не используются как площадка для экспериментов. Для диска или виртуальной машины делают образ, для ограниченного набора — неизменяемую файловую копию с контрольными суммами. Подробно этот процесс разобран в материале о сохранении доказательств и подготовке образов.

Что сообщить специалисту в первом обращении

Укажите тип организации и систем без лишней конкретики: рабочие станции Windows, файловый сервер, NAS, виртуальные машины, база учёта, почтовые архивы. Добавьте примерное число затронутых устройств, типы критичных файлов, новое расширение, время обнаружения и наличие резервных копий. Отдельно сообщите, продолжается ли активность и отключены ли общие ресурсы.

Не отправляйте пароли, ключи удалённого доступа, полный архив документов или дамп клиентской базы в первое сообщение. Профессиональная оценка начинается с минимизации данных. Исполнитель должен объяснить, какие образцы нужны, зачем они нужны, где будут храниться и по каким критериям будет подтверждён результат.

Чего нельзя обещать до анализа

По фотографии записки невозможно честно назвать процент восстановления. Даже одинаковое семейство ransomware может использовать разные сборки, ключи и режимы обработки. Один массив иногда содержит несколько партий файлов с разными техническими ограничениями. Поэтому корректный первый ответ — это план сохранения материалов и контрольной проверки, а не гарантированная «расшифровка за два часа».

Бесплатная первичная оценка может подтвердить наличие перспективного метода, но не заменяет исследование полной выборки. Если метод сработал на одном коротком документе, его ещё нужно проверить на таблицах, базах, архивах и крупных контейнерах. Критерии такого перехода описаны в статье о выборе метода восстановления.

Практический чек-лист руководителя

Назначьте одного координатора, зафиксируйте время остановки систем и запретите самостоятельные эксперименты. Составьте список затронутых узлов и отдельный список того, что ещё работает. Убедитесь, что офлайн-копии физически или логически изолированы. Создайте журнал решений: кто, когда и зачем выполнил действие. Это снижает риск повторных операций и сохраняет понятную картину для технической команды.

После стабилизации не спешите возвращать системы в сеть. Сначала нужно исключить сохраняющийся доступ, сменить скомпрометированные учётные данные из чистой среды и определить безопасный порядок восстановления. Если приоритетом являются документы Office или почтовые архивы, заранее выделите типовые файлы для последующей проверки Office и валидации PST в Classic Outlook.

Как выглядит результат первого этапа

Через первый цикл у заказчика должен быть не набор догадок, а короткий документ: что подтверждено, какие системы изолированы, какие оригиналы сохранены, какие копии созданы, какие признаки требуют проверки и что делать дальше. Отдельно фиксируются ограничения: отсутствующие журналы, перезаписанные носители, недоступные резервные копии или продолжающаяся активность.

Такой результат полезен даже тогда, когда расшифровка конкретной партии невозможна. Он предотвращает дальнейшую потерю данных, отделяет реальные варианты восстановления от случайных советов и создаёт основу для контролируемой работы. Наша обезличенная страница кейса показывает, как эта дисциплина применяется к большому массиву без раскрытия клиентских материалов.

Практический сценарий и точки контроля

Представим типичную ситуацию: утром сотрудник видит новые расширения на сетевом диске, но часть компьютеров ещё работает. Приоритетом становится не поиск названия вируса, а немедленное отделение доступных хранилищ и сохранение времени событий. Координатор записывает действия, администратор защищает копии, а владелец процесса определяет действительно критичные системы. Уже эта дисциплина часто сохраняет больше возможностей, чем несколько часов хаотичных попыток.

Работа начинается с условия «изолировать сеть и общие хранилища» и не переходит дальше, пока оно не подтверждено. Затем последовательно проверяются «защитить резервные копии» и «сохранить записку и несколько образцов». Для каждого пункта нужен наблюдаемый артефакт: запись в журнале, контрольная сумма, отчёт инструмента, снимок состояния или результат профильного приложения. Устного сообщения «вроде получилось» недостаточно, потому что его нельзя воспроизвести и сопоставить с конкретным входным файлом.

Отдельно назначается отрицательный критерий. Если возникает расхождение структуры, новая партия, ошибка чтения или потеря контрольного признака, процесс приостанавливают. Файлы, созданные после этой точки, остаются в неподтверждённом контуре. Такая остановка не является неудачей проекта: она защищает исходники и позволяет вернуться к исследованию, когда появится более точный образец, резервная версия или новый ключевой материал.

Контрольная выборка должна представлять реальную задачу. В неё включают разные размеры, даты, каталоги и сложность содержимого, а также несколько граничных объектов. Случайные файлы дополняют целевые примеры, чтобы метод не оказался настроен только на удобные образцы. Состав выборки и причины исключений записываются до теста, а не после получения результата.

Как принять решение по итогам этапа

Отчёт по теме «Первые 60 минут после шифрования: что сохранить и чего не делать» разделяет факты, выводы и ограничения. Факт можно проверить по приложенному артефакту; вывод объясняет значение нескольких фактов; ограничение показывает, чего имеющиеся материалы доказать не позволяют. Такая структура помогает руководителю принять решение без погружения в шестнадцатеричные данные, а другому специалисту — повторить техническую часть.

Полезный результат отвечает на четыре вопроса: что сохранено, что проверено, чем подтверждено и какой следующий шаг безопасен. Если ответ сводится к названию программы или числу обработанных файлов, этап нельзя считать завершённым. Количество имеет смысл только вместе с критериями качества и указанием партий, к которым относится метод.

Перед масштабированием дополнительно выполняются пункты «зафиксировать временную линию», «работать только на копии» и «не отправлять чувствительные данные без согласования». Любое исключение согласуется отдельно. В результате владелец получает рабочий массив, манифест статусов и понятный список ограничений, а не папку, где подтверждённые и сомнительные файлы перемешаны.

Эта статья занимает своё место между материалами «Как проверить восстановленные данные перед передачей клиенту» и «Как выявить атаку ransomware и не спутать её с повреждением файлов». Последовательное чтение важно: следующий метод не должен отменять требования предыдущего этапа. Общая схема, фактические показатели и границы публичного раскрытия собраны на странице обезличенного кейса.

Документы этапа, риски и передача результата

Минимальный комплект документов включает карточку входных материалов, перечень выполненных операций, версии инструментов, журнал статусов и краткое заключение. Для файлов указываются контрольные суммы или машиночитаемый манифест. Для действий — время, исполнитель и цель. Такой комплект не превращает работу в бюрократию: он позволяет отличить результат этого этапа от файлов, которые существовали до него или были созданы неудачной попыткой.

Основной риск темы «первая помощь» состоит в преждевременном переходе к массовой обработке. Его снижают раздельные входной и выходной контуры, тест на независимой выборке и заранее определённая остановка. Дополнительные риски — раскрытие имён и содержимого, запуск активных объектов, нехватка места, сбой накопителя и потеря происхождения копии. Для каждого риска назначается простая техническая мера, а не только договорная формулировка.

Передача результата начинается с мастер-копии, которая остаётся неизменной, и пользовательской копии для работы. Получатель сверяет контрольную сумму, читает известные каталоги и выполняет согласованный сценарий. Если обнаружено расхождение, оно привязывается к конкретному файлу и статусу, а не формулируется как общее «что-то не открывается». Это позволяет локально повторить проверку, не перезапуская весь массив.

Конфиденциальность поддерживается минимизацией. В общий отчёт не попадают содержимое документов, адреса, имена серверов, идентификаторы записки и ключевой материал. Они остаются в закрытом приложении только тогда, когда действительно нужны для воспроизводимости. Публичная версия описывает метод, классы данных и критерии качества. Подробнее об авторстве, обработке материалов и организационных границах сказано на странице о лаборатории.

После завершения владелец должен понимать не только полученный статус, но и дальнейшие действия: где хранить проверенный мастер, как создать независимую резервную копию, какие системы можно возвращать в эксплуатацию и какие признаки требуют наблюдения. Если рекомендация не связана с конкретным результатом, она остаётся общей. Хороший отчёт переводит технические выводы в последовательный план без ложной уверенности.

Коротко

Контрольный список

  • Изолировать сеть и общие хранилища
  • Защитить резервные копии
  • Сохранить записку и несколько образцов
  • Зафиксировать временную линию
  • Работать только на копии
  • Не отправлять чувствительные данные без согласования

Вопросы и ответы

Частые вопросы

Нужно ли сразу выключать зашифрованный компьютер?

Если массовое изменение файлов продолжается и изоляции сети недостаточно, корректная остановка может быть оправдана. Но автоматическую перезагрузку и многократные включения лучше исключить: решение зависит от состояния системы и возможности сохранить оперативные следы.

Можно ли проверить резервную копию на заражённом компьютере?

Нет. Подключение доступной копии к скомпрометированной системе создаёт риск её шифрования или удаления. Проверку выполняют из чистой изолированной среды после фиксации инцидента.

Какие файлы нужны для первичной оценки?

Обычно достаточно записки без идентификаторов, нескольких зашифрованных образцов разных типов и размеров, списка расширений и, если возможно, известных исходных версий этих же файлов. Полный архив на первом шаге не нужен.

ЛВ
Редакция Лаборатория восстановления

Материал основан на обезличенной практике анализа и восстановления. Детали, позволяющие идентифицировать клиента или повторить атаку, исключены.

Как мы готовим и проверяем материалы →

Нужна оценка конкретного инцидента?

Не отправляйте весь архив. Начните с обезличенного описания и перечня затронутых систем.

Запросить первичную оценку