Home / Kennis / Ransomware: wat doe je in het eerste uur?
Ransomware: wat doe je in het eerste uur?
In het eerste uur kun je je kansen op herstel groter maken of definitief verspelen. Het goede nieuws: de belangrijkste stap is gratis en duurt tien seconden.
Hoort bij Ransomware.
Stap 1: haal het van het netwerk, en zet het daarna uit
Trek de netwerkkabel eruit of zet de wifi uit, op elk apparaat dat versleutelde bestanden laat zien. Gijzelsoftware werkt vaak nog: hij loopt netwerkschijven af, versleutelt wat hij kan bereiken en ruimt schaduwkopieën op. Afkoppelen stopt de verspreiding naar de NAS, naar de server en naar de computer van je collega.
Zet het apparaat daarna uit. Dat voelt verkeerd omdat je wil kijken wat er nog werkt, maar elke minuut dat een aangetast systeem draait, kan de plek overschrijven waar de oorspronkelijke bestanden nog staan. Een systeem dat uit staat, verandert niets meer, en de tijd werkt dan niet meer tegen je.
Stap 2: raak de versleutelde bestanden niet aan
Verwijder ze niet, hernoem ze niet en verplaats ze niet. Bij een deel van de families zit informatie in het bestand zelf die nodig is om later te ontsleutelen als er een sleutel opduikt. Een bestand dat je hebt weggegooid omdat het toch onbruikbaar leek, is dan definitief weg.
Stap 3: bewaar de losgeldbrief
Het tekstbestand of het scherm met de betaalinstructie is geen rommel maar bewijsmateriaal. Daaruit en uit de nieuwe extensie achter je bestandsnamen is vast te stellen welke familie het is, en dat bepaalt of er een gratis sleutel bestaat. Maak er een foto van met je telefoon en noteer de extensie.
Stap 4: kijk of er al een sleutel is
Voor een aantal families zijn de sleutels uitgelekt of door opsporingsdiensten in beslag genomen. Het Europese initiatief No More Ransom, waar de Nederlandse politie aan meewerkt, stelt die gratis beschikbaar. Er zit een hulpmiddel bij dat aan de hand van een versleuteld bestand en de losgeldbrief bepaalt welke familie het is. Dat kost je niets en het is het eerste dat wij ook doen.
Stap 5: installeer niets opnieuw, herstel niets
Dit is de stap waarop de meeste schade wordt aangericht nadat de gijzelsoftware al klaar was. Windows opnieuw installeren, een herstelprogramma laten lopen, de schijf laten controleren of een nieuwe back-up over de oude heen zetten: al die dingen schrijven op precies de plek waar je nog iets te halen had.
Wil je snel weer aan het werk? Gebruik dan andere hardware of een andere schijf, en laat de aangetaste schijven met rust tot er kopieën van zijn.
Stap 6: doe de melding die je moet doen
Staan er persoonsgegevens op, ook alleen die van je klanten of je personeel, dan is dit vrijwel zeker een datalek. De wet geeft je 72 uur om dat bij de Autoriteit Persoonsgegevens te melden. Versleutelde gegevens waar jij zelf niet meer bij kunt, vallen daar ook onder, ook als niemand ze heeft meegenomen. Doe daarnaast aangifte bij de politie; dat kost weinig tijd en het helpt bij je verzekering.
Stap 7: zoek uit wat er nog wél is
Voordat iemand aan herstel begint, is dit de goedkoopste route. Kijk naar momentopnamen op je NAS, naar versiegeschiedenis in een clouddienst, naar een externe schijf die al een tijd niet is aangesloten en naar de back-up die je bent vergeten. Wij beginnen daar ook, want een kopie die er al is, is sneller en goedkoper dan wat wij kunnen bouwen.
Wat wij daarna kunnen doen
Wij breken geen versleuteling; dat kan niemand. Wat wij doen is zoeken naar wat de gijzelsoftware heeft laten liggen: originele bestanden die verwijderd maar niet overschreven zijn, bestanden die maar gedeeltelijk versleuteld zijn, en kopieën die nog ergens staan. Lees daarover meer bij ransomware.
Zelf niet aan beginnen? Ransomware: Bestanden versleuteld door gijzelsoftware. Geen gouden beloften, maar er zijn meer wegen dan betalen, en vaak is er meer terug te halen dan mensen denken.