
Como recuperar dados de ransomware: shadow copies, backup e engenharia reversa
Por Equipe Técnica HD Doctor
Resposta direta
Existem três vias técnicas para recuperar dados após ransomware sem pagar o resgate: shadow copies do Windows (VSS — Volume Shadow Copy Service), restore a partir de backup imutável e engenharia reversa da criptografia quando a variante tem vulnerabilidade conhecida. A viabilidade de cada via depende da variante do ransomware, do tempo decorrido desde o ataque e das configurações do ambiente. A HD Doctor avalia as três antes de qualquer procedimento.
Por que o ransomware é difícil de reverter — e quando a recuperação é possível?
O ransomware criptografa arquivos com AES-256 ou RSA-2048 e apaga as versões anteriores — mas nem sempre com sucesso. Variantes modernas como LockBit, Akira e BlackCat (ALPHV) tentam eliminar as shadow copies logo após a infecção; falham quando o sistema tem controle de permissões correto no VSS. Essa janela técnica é o principal ponto de partida da recuperação. O segundo fator é o backup. Backups imutáveis com Object Lock ativado (Veeam Hardened Repository, Wasabi, AWS S3 com Object Lock) são imunes ao ransomware — o objeto não pode ser alterado ou deletado pelo prazo configurado. Quando esse backup existe e está íntegro, o restore é direto. Quando não existe, a análise da criptografia é o próximo passo.
O que NÃO fazer após um ataque de ransomware
- 1.Reiniciar o servidor antes de fazer imagem forense. apaga as shadow copies e elimina a principal via de recuperação sem chave.
- 2.Rodar antivírus ou ferramenta de remoção antes de clonar o disco. a remoção do malware elimina automaticamente as shadow copies.
- 3.Aplicar decryptor sem identificar a variante. cada variante exige o decryptor correspondente; a ferramenta errada pode sobrescrever os arquivos criptografados.
- 4.Restaurar backup sem verificar o ponto de infecção. ransomwares com tempo de dwell longo (dias ou semanas antes do trigger) já estão presentes em pontos de restore antigos.
- 5.Tentar quebrar AES-256 ou RSA-2048 por força bruta. inviável computacionalmente. O caminho é análise da implementação, não da chave.
Quais são as etapas técnicas para recuperar dados de ransomware?
A ordem dos passos importa: uma ação errada nas primeiras horas pode eliminar as shadow copies e fechar a janela de recuperação sem chave.
- 1
Isole e congele o ambiente antes de qualquer ação
Desconecte da rede — cabo e Wi-Fi — e não reinicie o sistema. O reboot pode acionar scripts que apagam as shadow copies. O objetivo é preservar o estado exato do disco no momento do ataque.
- 2
Faça imagem forense do disco antes de qualquer análise
Clone bit a bit com ferramenta especializada antes de rodar antivírus ou ferramentas de remoção. Remoção de malware sem imagem prévia apaga shadow copies automaticamente — e com elas a principal via de recuperação sem descriptografia.
- 3
Verifique a integridade das shadow copies
Com a imagem preservada, a HD Doctor verifica se as shadow copies (VSS) estão intactas. Mesmo que o ransomware tenha tentado apagá-las, versões parciais são recuperáveis em muitos casos — especialmente em sistemas com VSS configurado para múltiplos pontos de restauração.
- 4
Identifique a variante e consulte decryptors públicos
Use o ID Ransomware com amostra do arquivo criptografado e a nota de resgate. Variantes com decryptor público no projeto No More Ransom (Europol) permitem descriptografia sem engenharia reversa. A HD Doctor valida o decryptor antes de aplicá-lo — a ferramenta errada pode corromper arquivos ainda recuperáveis.
- 5
Avalie o backup imutável existente
Se há backup imutável com Object Lock ativo, essa é a via mais rápida. A HD Doctor valida data, integridade e ausência do ransomware no ponto de restore antes de iniciar — restore de backup infectado reintroduz o problema na rede.
- 6
Aplique engenharia reversa se a variante tiver vulnerabilidade
Variantes com implementação criptográfica falha (geração de chave fraca, IV reutilizado) permitem recuperação por análise do binário. A HD Doctor realiza essa análise em ambiente isolado. Não é possível para todas as variantes — a avaliação prévia define a viabilidade antes de qualquer orçamento.
Perguntas frequentes sobre recuperação de dados após ransomware
O que são shadow copies e por que o ransomware tenta apagá-las?
Shadow copies são snapshots automáticos do VSS do Windows que preservam versões anteriores dos arquivos no mesmo volume. O ransomware tenta apagá-las porque permitem restore sem a chave de descriptografia — tornando o resgate desnecessário. A maioria das variantes falha nessa tentativa quando as permissões VSS estão corretamente configuradas. A HD Doctor verifica a integridade das shadow copies antes de iniciar qualquer outra análise.
Como saber se minha variante de ransomware tem decryptor público?
Envie uma amostra do arquivo criptografado e a nota de resgate ao ID Ransomware — o serviço identifica a variante e informa se há decryptor disponível no projeto No More Ransom, mantido pela Europol. A HD Doctor valida o decryptor antes de aplicá-lo, pois a ferramenta errada pode sobrescrever arquivos ainda recuperáveis. Para variantes sem decryptor público, o próximo passo é a análise de vulnerabilidade da implementação criptográfica.
Backup imutável garante recuperação total após ransomware?
Na grande maioria dos casos, sim — desde que o Object Lock esteja ativo e o ponto de restore seja anterior ao início da infecção. O ransomware não consegue alterar objetos com Object Lock ativado (Veeam Hardened Repository, Wasabi, AWS S3). A HD Doctor verifica a integridade do backup e a data do ponto antes de iniciar — restore de ponto infectado reintroduz o problema. Variantes com tempo de dwell longo exigem atenção especial ao ponto escolhido.
A HD Doctor recupera bancos de dados criptografados por ransomware?
Sim, em muitos casos. A equipe analisa se os arquivos .mdf (SQL Server) e .b1p (SAP Business One) foram total ou parcialmente criptografados. Em arquivos com criptografia parcial, os registros íntegros são extraídos diretamente das páginas de dados. O percentual recuperado depende da variante do ransomware e do momento em que o ataque foi interrompido.
O que fazer se não há backup e as shadow copies foram apagadas?
A única via técnica restante é a engenharia reversa da variante. A HD Doctor analisa o binário do malware em busca de vulnerabilidades de implementação — geração de chave fraca ou IV reutilizado, por exemplo. Esse caminho é viável apenas para variantes com falhas conhecidas; AES-256 e RSA-2048 implementados corretamente não têm solução técnica. A avaliação de viabilidade é feita antes de qualquer cobrança.
Seus dados foram criptografados? Fale com a HD Doctor agora.
Diagnóstico gratuito e atendimento em todo o Brasil.