DFIR

Ransomware: pierwsza godzina bez niszczenia śladów

Jak ograniczyć rozprzestrzenianie ransomware, zachować ślady i prowadzić uczciwą oś czasu, zanim poznasz pełny zakres incydentu.

Tomek9 min czytaniaINTERMEDIATE

Zaszyfrowany plik i notatka z żądaniem okupu nie mówią jeszcze, skąd zaczął się incydent, ile hostów objął ani czy napastnik nadal ma dostęp. Pierwsza godzina służy ograniczeniu szkody i zapisaniu faktów. Nie służy obietnicy, że „już po wszystkim”.

Najpierw osoba decyzyjna i czas

Zapisz godzinę zgłoszenia ze strefą czasową, osobę zgłaszającą, nazwę hosta, widoczny objaw i to, co już zrobiono. Oddziel:

  • fakt: „o 09:14 plik X zmienił rozszerzenie na hoście PC-12”;
  • hipotezę: „ransomware weszło z poczty”;
  • brak: „nie wiemy, czy serwer plików jest objęty”.

Wyznacz osobę uprawnioną do podjęcia decyzji o izolacji, zatrzymaniu usługi i kontakcie z zewnątrz. Bez niej kilka osób może równocześnie wyłączać sprzęt, kasować pliki i resetować konta bez wspólnej osi czasu.

Ogranicz rozprzestrzenianie, zachowaj dysk

Podejrzany host odłącz od sieci: przewód, Wi-Fi, port przełącznika albo funkcja izolacji w narzędziu zarządzającym. Nie otwieraj na nim poczty, nie uruchamiaj „czyściciela” i nie loguj się uprzywilejowanym kontem. Izolacja ma przerwać komunikację, a nie zatrzeć lokalny stan.

Nie wyłączaj wszystkich komputerów automatycznie. Wyłączenie usuwa pamięć ulotną i może utrudnić ustalenie uruchomionych procesów, połączeń lub kluczy. Z drugiej strony, jeśli szyfrowanie aktywnie trwa, a hosta nie da się szybko i bezpiecznie odizolować od sieci lub pamięci masowej, kontrolowane wyłączenie może ograniczyć dalszą szkodę. Decyzję zapisz: kto, kiedy, jakie były objawy i dlaczego wybrano izolację albo wyłączenie.

Nie odłączaj serwerów, macierzy i urządzeń sieciowych hurtowo. Skutki dla usług i dowodów są inne niż przy pojedynczej stacji. Jeśli nie masz kompetencji lub uprawnień, eskaluj zamiast eksperymentować.

Konta, udziały i kopie

Sprawdź, jakie udziały były dostępne dla podejrzanego hosta i czy pojawiają się na nich nowe zmiany. Ograniczenie zapisu lub odłączenie zagrożonego udziału powinno być decyzją właściciela usługi — z zapisem czasu i wpływu na firmę.

Konta podejrzane o przejęcie mogą wymagać zablokowania sesji, tokenów albo resetu poświadczeń. Nie wykonuj resetu z zainfekowanego komputera. Zacznij od kont uprzywilejowanych i tych, których użyto na dotkniętych hostach, ale zachowaj logi i zanotuj każdą zmianę.

Nie podłączaj kopii zapasowej do podejrzanego środowiska „żeby sprawdzić, czy działa”. Najpierw odseparuj repozytorium. Ustal najnowszy punkt odtwarzania, który według dostępnych dowodów poprzedza niepożądane zmiany, i zapisz status jego weryfikacji. Odtwarzanie przed określeniem zakresu może ponownie wystawić kopię lub nadpisać potrzebne dane.

Co zachować

  • zdjęcie ekranu z nazwą hosta i czasem, jeśli można je zrobić bez klikania po systemie;
  • notatkę okupu i nazwy przykładowych zaszyfrowanych plików, bez uruchamiania załączonych programów;
  • logi z urządzeń, usług tożsamości, poczty, VPN, serwerów i zabezpieczeń zgodnie z dostępem;
  • oś czasu działań: izolacja, wyłączenie, blokada konta, zmiana udziału, kontakt zewnętrzny;
  • listę braków i systemów, których jeszcze nie sprawdzono.

Nie nazywaj środowiska „czystym” tylko dlatego, że notatkę znaleziono na jednym komputerze. Uczciwy komunikat brzmi: „potwierdziliśmy objaw na dwóch hostach; zakres poczty, VPN i kopii pozostaje nieustalony”.

Następny krok

Checklista IR porządkuje przyjęcie zgłoszenia i podejmowanie decyzji, karta pierwszej godziny mieści dane operacyjne, a arkusz podstawowej analizy oddziela obserwacje od hipotez. Środowisko ćwiczeniowe pokazuje incident response lab.

Aktualny, szerszy przebieg reakcji publikuje CISA w przewodniku #StopRansomware. Konkretne obowiązki zgłoszeniowe, ubezpieczeniowe i prawne zależą od organizacji i jurysdykcji; ten tekst ich nie rozstrzyga.

Chcesz to mieć w labie albo na produkcji?

Artykuł zostaje darmowy. Formularz jest od zakresu, nie od paywalla.

Zapytanie jest zapisywane na serwerze. Dostaniesz krótkie potwierdzenie z hello@tomek.st. Powiadomienie idzie też na Telegram i e-mail operatora.