HD Doctor Logo

Como recuperar dados de ransomware: shadow copies, backup e engenharia reversa

Por Equipe Técnica HD Doctor

Resposta direta

Existem três vias técnicas para recuperar dados após ransomware sem pagar o resgate: shadow copies do Windows (VSS — Volume Shadow Copy Service), restore a partir de backup imutável e engenharia reversa da criptografia quando a variante tem vulnerabilidade conhecida. A viabilidade de cada via depende da variante do ransomware, do tempo decorrido desde o ataque e das configurações do ambiente. A HD Doctor avalia as três antes de qualquer procedimento.

Por que o ransomware é difícil de reverter — e quando a recuperação é possível?

O ransomware criptografa arquivos com AES-256 ou RSA-2048 e apaga as versões anteriores — mas nem sempre com sucesso. Variantes modernas como LockBit, Akira e BlackCat (ALPHV) tentam eliminar as shadow copies logo após a infecção; falham quando o sistema tem controle de permissões correto no VSS. Essa janela técnica é o principal ponto de partida da recuperação. O segundo fator é o backup. Backups imutáveis com Object Lock ativado (Veeam Hardened Repository, Wasabi, AWS S3 com Object Lock) são imunes ao ransomware — o objeto não pode ser alterado ou deletado pelo prazo configurado. Quando esse backup existe e está íntegro, o restore é direto. Quando não existe, a análise da criptografia é o próximo passo.

O que NÃO fazer após um ataque de ransomware

  1. 1.
    Reiniciar o servidor antes de fazer imagem forense. apaga as shadow copies e elimina a principal via de recuperação sem chave.
  2. 2.
    Rodar antivírus ou ferramenta de remoção antes de clonar o disco. a remoção do malware elimina automaticamente as shadow copies.
  3. 3.
    Aplicar decryptor sem identificar a variante. cada variante exige o decryptor correspondente; a ferramenta errada pode sobrescrever os arquivos criptografados.
  4. 4.
    Restaurar backup sem verificar o ponto de infecção. ransomwares com tempo de dwell longo (dias ou semanas antes do trigger) já estão presentes em pontos de restore antigos.
  5. 5.
    Tentar quebrar AES-256 ou RSA-2048 por força bruta. inviável computacionalmente. O caminho é análise da implementação, não da chave.

Quais são as etapas técnicas para recuperar dados de ransomware?

A ordem dos passos importa: uma ação errada nas primeiras horas pode eliminar as shadow copies e fechar a janela de recuperação sem chave.

  1. 1

    Isole e congele o ambiente antes de qualquer ação

    Desconecte da rede — cabo e Wi-Fi — e não reinicie o sistema. O reboot pode acionar scripts que apagam as shadow copies. O objetivo é preservar o estado exato do disco no momento do ataque.

  2. 2

    Faça imagem forense do disco antes de qualquer análise

    Clone bit a bit com ferramenta especializada antes de rodar antivírus ou ferramentas de remoção. Remoção de malware sem imagem prévia apaga shadow copies automaticamente — e com elas a principal via de recuperação sem descriptografia.

  3. 3

    Verifique a integridade das shadow copies

    Com a imagem preservada, a HD Doctor verifica se as shadow copies (VSS) estão intactas. Mesmo que o ransomware tenha tentado apagá-las, versões parciais são recuperáveis em muitos casos — especialmente em sistemas com VSS configurado para múltiplos pontos de restauração.

  4. 4

    Identifique a variante e consulte decryptors públicos

    Use o ID Ransomware com amostra do arquivo criptografado e a nota de resgate. Variantes com decryptor público no projeto No More Ransom (Europol) permitem descriptografia sem engenharia reversa. A HD Doctor valida o decryptor antes de aplicá-lo — a ferramenta errada pode corromper arquivos ainda recuperáveis.

  5. 5

    Avalie o backup imutável existente

    Se há backup imutável com Object Lock ativo, essa é a via mais rápida. A HD Doctor valida data, integridade e ausência do ransomware no ponto de restore antes de iniciar — restore de backup infectado reintroduz o problema na rede.

  6. 6

    Aplique engenharia reversa se a variante tiver vulnerabilidade

    Variantes com implementação criptográfica falha (geração de chave fraca, IV reutilizado) permitem recuperação por análise do binário. A HD Doctor realiza essa análise em ambiente isolado. Não é possível para todas as variantes — a avaliação prévia define a viabilidade antes de qualquer orçamento.

Perguntas frequentes sobre recuperação de dados após ransomware

O que são shadow copies e por que o ransomware tenta apagá-las?

Shadow copies são snapshots automáticos do VSS do Windows que preservam versões anteriores dos arquivos no mesmo volume. O ransomware tenta apagá-las porque permitem restore sem a chave de descriptografia — tornando o resgate desnecessário. A maioria das variantes falha nessa tentativa quando as permissões VSS estão corretamente configuradas. A HD Doctor verifica a integridade das shadow copies antes de iniciar qualquer outra análise.

Como saber se minha variante de ransomware tem decryptor público?

Envie uma amostra do arquivo criptografado e a nota de resgate ao ID Ransomware — o serviço identifica a variante e informa se há decryptor disponível no projeto No More Ransom, mantido pela Europol. A HD Doctor valida o decryptor antes de aplicá-lo, pois a ferramenta errada pode sobrescrever arquivos ainda recuperáveis. Para variantes sem decryptor público, o próximo passo é a análise de vulnerabilidade da implementação criptográfica.

Backup imutável garante recuperação total após ransomware?

Na grande maioria dos casos, sim — desde que o Object Lock esteja ativo e o ponto de restore seja anterior ao início da infecção. O ransomware não consegue alterar objetos com Object Lock ativado (Veeam Hardened Repository, Wasabi, AWS S3). A HD Doctor verifica a integridade do backup e a data do ponto antes de iniciar — restore de ponto infectado reintroduz o problema. Variantes com tempo de dwell longo exigem atenção especial ao ponto escolhido.

A HD Doctor recupera bancos de dados criptografados por ransomware?

Sim, em muitos casos. A equipe analisa se os arquivos .mdf (SQL Server) e .b1p (SAP Business One) foram total ou parcialmente criptografados. Em arquivos com criptografia parcial, os registros íntegros são extraídos diretamente das páginas de dados. O percentual recuperado depende da variante do ransomware e do momento em que o ataque foi interrompido.

O que fazer se não há backup e as shadow copies foram apagadas?

A única via técnica restante é a engenharia reversa da variante. A HD Doctor analisa o binário do malware em busca de vulnerabilidades de implementação — geração de chave fraca ou IV reutilizado, por exemplo. Esse caminho é viável apenas para variantes com falhas conhecidas; AES-256 e RSA-2048 implementados corretamente não têm solução técnica. A avaliação de viabilidade é feita antes de qualquer cobrança.

Seus dados foram criptografados? Fale com a HD Doctor agora.

Diagnóstico gratuito e atendimento em todo o Brasil.

Próximas leituras