Schijfdokter

Home / Diensten / Ransomware

Ransomware: bestanden terughalen na gijzelsoftware

Geen gouden beloften: de versleuteling zelf is niet te kraken. Maar er zijn wegen, van wat de software heeft laten liggen tot de sleutel die soms nog terug te vinden is.

Wie je tegenkomt als je hiernaar zoekt, belooft meestal dat je bestanden worden ontsleuteld. Dat is bijna altijd een van twee dingen: onwaar, of het betalen van het losgeld met een opslag erbovenop. Wij doen geen van beide.

Wat wij doen is forensisch herstel, en dat werkt omdat gijzelsoftware haast heeft. Om snel te zijn neemt zulke software bijna altijd afkortingen, en juist die afkortingen laten iets achter. Er zijn vier routes, en welke opgaat, weet je pas na onderzoek.

De eerste: het origineel staat er nog. Veel families versleutelen niet in het bestand zelf, maar schrijven een nieuw versleuteld bestand en verwijderen daarna het origineel. Op een harde schijf staan die oorspronkelijke blokken er dan nog, want verwijderen is geen wissen. Dat is precies het werk dat wij dagelijks doen.

De tweede: de versleuteling is niet volledig. Om tempo te maken versleutelen veel families alleen de eerste megabytes van een bestand, of met tussenruimtes. Bij grote bestanden, denk aan een database, een virtuele machine, video of een Outlook-archief, is de rest dan onaangetast en soms te repareren.

De derde: er bestaat een sleutel. Voor een aantal families zijn de sleutels uitgelekt of door de politie in beslag genomen, en die staan gratis op het Europese initiatief No More Ransom, waar de Nederlandse politie aan meewerkt. Daarvoor moet eerst worden vastgesteld welke familie het is. Dat is dus altijd de eerste vraag en niet de laatste.

De vierde: de software zelf prijsgeven wat erin zit. Gijzelsoftware is een programma, en een programma is te ontleden. Soms blijkt de sleutel in het geheugen te hebben gestaan en nog op de schijf terug te vinden in een wisselbestand of een slaapstandbestand. Soms is de sleutel slordig gemaakt, of wordt dezelfde sleutel voor meerdere slachtoffers gebruikt, of blijkt de software minder te versleutelen dan hij beweert. Dat is geen route waar we op voorhand iets over beloven, want het lukt lang niet altijd en het kost tijd. Maar het is wel een van de dingen waar we naar kijken, en bij een zakelijke opdracht waar veel van afhangt is het de moeite van het onderzoeken waard.

De vijfde: er is meer back-up dan je denkt. Schaduwkopieën die niet allemaal zijn opgeruimd, momentopnamen op een NAS, versiegeschiedenis in een clouddienst die aanstaat zonder dat iemand het weet, een externe schijf die al maanden in een la ligt. Wij kijken daar systematisch naar voordat we aan herstelwerk beginnen, want dat is de snelste en goedkoopste route.

Herken je dit?

  • Alle bestanden hebben een vreemde extensie erachter gekregen
  • Er staat een tekstbestand of schermmelding met een betaalinstructie
  • Documenten openen niet meer, mappen zijn wel nog zichtbaar
  • Een NAS of gedeelde schijf is in één nacht volledig versleuteld
  • Back-ups op dezelfde NAS of dezelfde schijf zijn ook versleuteld
  • Schaduwkopieën en herstelpunten zijn verdwenen
  • De server draait nog, maar de administratie en de database zijn onbruikbaar

Wat we doen

  • Afkoppelen en stilzetten: zolang het systeem aanstaat kan er meer worden versleuteld en raken de originele blokken overschreven. Dit is de enige stap waar tijd echt telt.
  • Vaststellen welke familie het is, uit de extensie en de losgeldbrief. Dat bepaalt of er een vrije sleutel bestaat en hoe de versleuteling is opgebouwd.
  • Sectorkopie van elke betrokken schijf. Al het verdere werk doen we op die kopie; op het origineel schrijven we niets.
  • Inventariseren wat er nog is: verwijderde originelen, schaduwkopieën, momentopnamen, versiegeschiedenis in de cloud en offline kopieën.
  • Bestand voor bestand bepalen wat volledig en wat gedeeltelijk versleuteld is, en de gedeeltelijke bestanden waar mogelijk repareren.
  • Waar het de moeite loont: onderzoek aan de gijzelsoftware zelf en aan het wissel- en slaapstandbestand, voor het geval de sleutel daar nog terug te vinden is of de versleuteling zwakker blijkt dan hij lijkt. Dat lukt niet altijd, en we zeggen vooraf wat we ervan verwachten.
  • Teruggave op een schone schijf, met een overzicht van wat er terug is en wat niet. Je hoort het aantal, niet een gevoel.
  • Op verzoek een schriftelijk rapport van wat er is gebeurd en wat er geraakt is, voor je verzekeraar of voor de melding bij de Autoriteit Persoonsgegevens.

Kosten

Onderzoek en beoordeling: €50, zoals bij al ons werk, en dat bedrag verrekenen we bij een opdracht.

Een prijs voor het herstel noemen we hier bewust niet. Bij een tikkende schijf weten we uit ervaring wat zulk werk kost, maar bij gijzelsoftware verschilt het per geval te veel om er vooraf een bedrag aan te hangen. Het scheelt of het één laptop is of een server met twaalf schijven, of er een vrije sleutel bestaat, of de originelen nog terug te halen zijn, of er nog momentopnamen staan, en hoeveel bestanden er gerepareerd moeten worden. Dat zijn geen nuances maar verschillen van een factor tien.

Wat je wel krijgt: na de intake een vaste prijs vooraf, met daarbij wat we verwachten terug te halen en wat niet. Pas als je daarmee akkoord gaat, beginnen we. Spoed in overleg.

Wat we niet doen en dus ook niet rekenen: onderhandelen met de daders, losgeld betalen of doorbelasten.

Alle tarieven

Veelgestelde vragen

Kunnen jullie de versleuteling kraken?

De versleuteling zelf niet. Moderne gijzelsoftware gebruikt AES met RSA eromheen, en dat is met alle rekenkracht op aarde niet te doorbreken. Wie belooft dat hij dat wel kan, betaalt in de praktijk het losgeld of vertelt iets wat niet waar is.

Maar jullie zoeken wel naar de sleutel?

Ja, want de wiskunde is onbreekbaar en de uitvoering niet altijd. Een sleutel moet ergens in het geheugen hebben gestaan om te kunnen versleutelen, en soms is hij terug te vinden in een wissel- of slaapstandbestand. Soms is de sleutel slordig gemaakt of hergebruikt. Daarvoor ontleden we de software zelf. Dat lukt lang niet altijd en het kost tijd, dus we beloven het niet vooraf; we zeggen na de intake wat we in jouw geval verwachten.

Moeten we het losgeld betalen?

Dat is jouw beslissing en niet de onze, maar er zijn drie dingen die je moet weten. Je hebt geen enkele zekerheid dat je een werkende sleutel krijgt. Een deel van de groepen achter deze software staat op Europese sanctielijsten, en betalen aan een gesanctioneerde partij is strafbaar. En betalen houdt het model in stand. Wij bemiddelen er niet in en betalen nooit.

Is dit een datalek dat ik moet melden?

Als er persoonsgegevens bij betrokken zijn, vrijwel zeker wel. De Algemene verordening gegevensbescherming geeft je 72 uur om een datalek bij de Autoriteit Persoonsgegevens te melden, en versleutelde gegevens waar jij zelf niet meer bij kunt, vallen daar ook onder. Wij kunnen vastleggen wat er geraakt is, zodat je die melding kunt onderbouwen.

Hoe snel moet ik zijn?

Voor het afkoppelen: direct. Voor de rest niet in uren maar wel in dagen. Elke keer dat een aangetast systeem aangaat en draait, is er kans dat de blokken met de originele bestanden worden overschreven. Een systeem dat uit staat, verandert niets meer.

Moeten we het systeem eerst opnieuw installeren?

Niet voordat er kopieën zijn. Opnieuw installeren of een herstelprogramma laten lopen is de snelste manier om weg te gooien wat er nog te halen was. Wil je snel weer werken, gebruik dan andere hardware en laat de aangetaste schijven met rust.

Doen jullie ook het uitzoeken hoe ze binnen zijn gekomen?

Nee, dat is een ander vak. Wij doen de gegevens; het opsporen van het lek en het opruimen van het netwerk is werk voor een beveiligingsspecialist. Wat wij wel doen is vastleggen wat we op de schijven aantreffen, en dat is voor zo iemand nuttig materiaal.

Kunnen jullie voorkomen dat het opnieuw gebeurt?

Wij kunnen je vertellen waarom je back-up deze keer niet hielp, en dat is bijna altijd hetzelfde verhaal: hij stond op hetzelfde netwerk of in een map die meesynchroniseerde. Een kopie die niet meebeweegt, is de enige echte bescherming.

Lees ook

Hier helpen we ook bij

  • Harde schijf: Tikkende, niet-herkende of gevallen schijven. Interne en externe HDD's van alle merken.
  • SSD dataherstel: SSD's die ineens niet meer herkend worden, in 'read-only' vallen of na een firmwarefout leeg lijken.

Waar we dit doen

Data recovery in Zoetermeer, Den Haag, Rotterdam, Delft, Leiden, Gouda, Rijswijk, Leidschendam-Voorburg, Pijnacker-Nootdorp en Lansingerland. Buiten die regio kun je het opsturen; zie werkgebied.

Versleutelde bestanden? Zet het systeem uit en meld je

Beschrijf kort wat er gebeurd is. We reageren dezelfde werkdag.

Vul je naam in.
Vul je telefoonnummer in.
Vul een geldig e-mailadres in.
Vertel kort wat er aan de hand is.

Geen verplichtingen. Met het versturen ga je akkoord met onze algemene voorwaarden; je gegevens gebruiken we alleen om je aanvraag te beantwoorden (privacy).

WhatsApp