"A equipe da Digital Recovery foi extremamente prestativa."
Thomas Araman - DAT AUTOHUS

Especialidades

tecnologia para trazer seus dados de volta!

Descriptografar Hyper-V afetado por ransomware

Possuímos soluções exclusivas para descriptografar Microsoft Hyper-V

35 mil+

ATENDIMENTOS
EM TODO O MUNDO

7 mil+

DATA CENTERS RECUPERADOS

25 anos

EXPERIÊNCIA
CONSOLIDADA

24×7

SUPORTE 24H
PARA URGÊNCIAS

Remote

RECUPERAÇÃO DE
DADOS REMOTA

LGPD

PROTEÇÃO TOTAL
DE SEUS DADOS

Reconhecida por

Hyper-V Encriptado por Ransomware

Podemos recuperar Hyper-V encriptado pela maioria das extensões ransomware.

Hyper-V é uma tecnologia de virtualização de hardware implementada pela Microsoft que permite aos usuários criar e gerenciar máquinas virtuais. No entanto, como qualquer outro sistema, é suscetível a ataques cibernéticos, incluindo o ransomware, um malware que encripta os dados do usuário e exige um resgate para a sua recuperação.

O ransomware normalmente se infiltra nos sistemas por meio de técnicas de engenharia social, como e-mails de phishing ou downloads maliciosos. 

No contexto do Hyper-V, um invasor pode almejar não apenas a máquina host, mas também as máquinas virtuais (VMs) individuais. Ao ganhar acesso, o ransomware pode criptografar os arquivos, impedindo que os usuários acessem os dados contidos nas VMs.

Os ataques de ransomware ao Hyper-V podem causar interrupções significativas nas operações empresariais. Se os dados não estiverem adequadamente protegidos e os backups não estiverem disponíveis ou atualizados, a perda de dados pode ser irreversível.

Além disso, pagar o resgate não garante a recuperação dos dados, pois os cibercriminosos nem sempre descriptografam os dados após o pagamento.

Nessa situação a única ação que pode recuperar os dados encriptados é o auxílio de uma empresa de recuperação de dados, como a Digital Recovery.

Por que a Digital Recovery?

Há mais de duas décadas atuamos no mercado de recuperação de dados, com especialização em disaster recovery, nos especializamos na descriptografia de ransomware.

Nossas soluções são personalizadas para se adequarem a necessidades real de cada cliente, podemos descriptografar Hyper-V atacada por ransomware, ainda que a MV tenha sido completamente encriptada nossas soluções nos permitem fazer a recuperação dos dados de forma rápida e segura.

A segurança e o sigilo são aspectos imprescindíveis para nós, por isso, disponibilizamos a todos os nossos clientes um acordo de confidencialidade (NDA) para assegurar que nenhuma informação sobre o processo de recuperação será divulgada, além, de todos nossos processos estarem respaldados pelo Lei Geral de Proteção de Dados (LGPD).

Desde o primeiro contato o cliente será acompanhado por um dos nossos especialistas para, assim, estar a par de cada processo aplicado na máquina virtual, para isso, é estabelecido uma rotina de feedbacks.

Para casos em que a recuperação precisa ser feita de forma rápida, desenvolvemos a recuperação em modo emergencial, com ela ativa nossos laboratórios funcionam com disponibilidade de 24×7, esse modo pode ser ativado pelo cliente no momento da contratação do serviço.

Conte com as tecnologias exclusivas da Digital Recovery para a descriptografia de Hyper-V.

Estamos sempre online pelo WhatsApp

Caso prefira o formulário como forma de contato, preencha e retornaremos em breve.

O que nossos clientes dizem sobre nós

Empresas que confiam em nossas soluções

Respostas dos nossos especialistas

Nosso Hyper-V foi criptografado por ransomware e não temos backup funcional. Ainda é possível recuperar os dados?

Em determinados casos, sim. A ausência de um backup funcional não significa automaticamente que os dados do Hyper-V estejam perdidos. É necessário analisar o estado real dos arquivos VHD/VHDX, dos checkpoints, do sistema de arquivos e do storage onde as máquinas virtuais estavam armazenadas.

O resultado depende da forma como o ransomware executou a criptografia, da extensão do dano, de eventuais exclusões ou sobrescritas e do que ocorreu no ambiente depois do ataque. O nome da família de ransomware, sozinho, não permite concluir se a recuperação será possível.

Em um caso crítico sem restore viável, o próximo passo é preservar o ambiente e realizar uma análise técnica especializada antes de fazer alterações nos arquivos afetados.

O que devemos fazer imediatamente após descobrir ransomware no host Hyper-V?

A prioridade é conter o ataque e preservar os sistemas afetados para análise. Hosts Hyper-V comprometidos devem ser isolados da rede de forma coordenada com a equipe de Incident Response. Backups ainda não atingidos também devem ser protegidos do ambiente comprometido.

Evite começar imediatamente a converter, reparar, montar, copiar sobre ou modificar arquivos VHDX e AVHDX na tentativa de colocar as VMs novamente em produção. Também não apague arquivos que pareçam antigos ou desnecessários sem saber se fazem parte de uma cadeia de checkpoints.

Microsoft e CISA recomendam isolamento rápido dos sistemas comprometidos e preservação dos sistemas e evidências para análise. A contenção e a recuperação de dados devem ser coordenadas para que uma tentativa de retomada não destrua informações potencialmente úteis.

O backup do Hyper-V também foi criptografado ou o restore falha. Ainda existe alternativa?

Sim, ainda pode existir uma alternativa mesmo quando o backup foi criptografado, excluído, está inconsistente ou simplesmente não restaura. Nesse ponto, porém, o caso deixa de ser um restore convencional e passa a exigir análise dos dados efetivamente disponíveis.

Devem ser considerados o ambiente produtivo afetado, arquivos VHD/VHDX e AVHDX existentes, versões anteriores, repositórios de backup ainda disponíveis e o storage subjacente. Também é importante verificar se o ataque continua ativo antes de reconectar qualquer repositório.

Ransomwares atuais procuram deliberadamente prejudicar mecanismos de recuperação. A Microsoft documentou, por exemplo, que The Gentlemen encerra processos e serviços relacionados a backup e virtualização para ampliar o impacto da criptografia.

É possível recuperar arquivos VHD ou VHDX sem pagar resgate e sem um decryptor público?

Em determinados casos, sim. A inexistência de um decryptor público não significa automaticamente que nenhuma recuperação técnica seja possível.

Um decryptor procura reverter a criptografia utilizando uma chave ou vulnerabilidade relacionada ao ransomware.

Recuperação profissional de dados é um problema diferente: avalia-se o estado concreto dos arquivos, das máquinas virtuais e do storage para determinar se existem possibilidades técnicas de recuperar dados utilizáveis.

Isso não significa que todo VHD ou VHDX criptografado possa ser recuperado. Há cenários em que o dano inviabiliza a recuperação. Por isso, a Digital Recovery não deve determinar a viabilidade apenas pela extensão adicionada pelo ransomware ou pelo nome do grupo. É necessária uma análise técnica do material afetado.

De que dependem as chances reais de recuperação de um Hyper-V após ransomware?

As chances dependem do dano concreto, e não simplesmente do nome do ransomware. A mesma família pode ser executada com configurações diferentes e atingir arquivos de maneiras diferentes.

Entre os fatores relevantes estão o tipo e o tamanho dos arquivos afetados, a configuração usada pelos atacantes, as versões da família de ransomware, a condição dos VHD/VHDX e AVHDX, eventuais exclusões, tentativas anteriores de reparo, novas gravações e o estado do storage.

The Gentlemen é um exemplo atual que demonstra esse princípio: a Microsoft documentou que seus parâmetros de execução podem alterar o escopo e a intensidade da criptografia e que o comportamento varia conforme o tamanho do arquivo. Isso reforça por que uma avaliação séria precisa ser feita sobre o caso concreto.

Nossos arquivos VHD ou VHDX foram criptografados e não montam mais. O que isso significa?

Um VHD ou VHDX que não monta depois de um ataque não deve ser considerado automaticamente perdido. Esses arquivos representam os discos virtuais das máquinas Hyper-V e podem conter sistemas operacionais, bancos de dados, aplicações e arquivos corporativos críticos.

Além do VHD/VHDX, ambientes Hyper-V modernos utilizam arquivos como .vmcx para configuração, .vmrs para estado de execução e .avhdx para discos diferenciais relacionados a checkpoints. A própria Microsoft observa que, se um .vmcx estiver perdido ou corrompido mas o VHDX estiver utilizável, uma nova VM pode ser criada a partir do disco virtual.

Em um incidente de ransomware, entretanto, não é suficiente testar se o arquivo monta. O conteúdo e a consistência dos dados precisam ser avaliados antes de concluir o que realmente pode ser recuperado.

O ransomware afetou arquivos AVHDX ou checkpoints do Hyper-V. A VM ainda pode ser recuperada?

Possivelmente, mas a presença de AVHDX torna importante preservar toda a cadeia antes de tentar alterações manuais. No Hyper-V, checkpoints utilizam arquivos .avhdx associados ao disco virtual principal .vhdx. Esses arquivos podem conter alterações posteriores ao estado representado pelo disco pai.

A Microsoft alerta expressamente para não excluir arquivos AVHDX diretamente. Em uma operação normal, o próprio Hyper-V controla o merge entre o AVHDX e o VHDX quando um checkpoint é removido.

Depois de ransomware, a situação pode incluir arquivos criptografados, ausentes, renomeados ou cadeias inconsistentes. Por isso, merges improvisados, exclusões ou alterações nos vínculos entre discos devem ser evitados até que se determine quais arquivos fazem parte do estado relevante da VM.

Máquinas virtuais ou arquivos VHDX foram excluídos durante o ataque. Ainda existe possibilidade de recuperação?

Pode existir, mas a possibilidade depende principalmente de quais componentes foram excluídos e do que aconteceu com o storage depois da exclusão.

Excluir a configuração de uma VM não é tecnicamente igual a perder seu disco virtual. A Microsoft documenta que, quando um arquivo de configuração .vmcx está ausente ou corrompido, um VHDX ainda existente pode ser utilizado para criar uma nova máquina virtual.

Se o próprio VHDX, AVHDX ou outros dados tiverem sido excluídos, a situação muda. Novas gravações, recriação de volumes, restores, formatações, cópias e outras intervenções podem alterar as possibilidades de recuperação.

Por isso, após identificar exclusões provocadas pelo atacante, o storage afetado deve ser preservado e analisado antes de reutilizá-lo como destino da reconstrução do ambiente.

O cluster Hyper-V ou o Cluster Shared Volume ficou inacessível após o ataque. O que deve ser analisado?

Em ambientes Hyper-V clusterizados, a análise precisa considerar tanto as máquinas virtuais quanto o Cluster Shared Volume e seu storage.

O CSV permite que múltiplos nós de um Windows Server Failover Cluster acessem o mesmo volume e é utilizado, entre outras finalidades, para armazenar VHD/VHDX de máquinas Hyper-V. O CSV opera sobre NTFS ou ReFS.

Depois de um ransomware, portanto, uma VM inacessível pode estar relacionada ao próprio VHDX, a arquivos AVHDX, ao sistema de arquivos, à disponibilidade do CSV ou ao storage subjacente.

Essa relação tornou-se ainda mais relevante com ameaças atuais: a Microsoft documentou que The Gentlemen tenta identificar explicitamente Cluster Shared Volumes durante sua enumeração de volumes.

E se o RAID, SAN, NAS ou storage que hospeda o Hyper-V também tiver sido afetado?

Nesse cenário, não basta analisar somente o Hyper-V. O storage precisa ser tratado como parte do mesmo problema de recuperação.

Um ambiente Hyper-V pode armazenar VHD/VHDX localmente ou sobre infraestrutura compartilhada e clusterizada. CSVs, por exemplo, são utilizados para hospedar discos virtuais de VMs clusterizadas e podem estar apoiados em diferentes arquiteturas de storage. A Microsoft também suporta armazenamento de arquivos Hyper-V sobre Scale-Out File Server.

Se RAID, SAN, NAS, Storage Spaces ou outra camada subjacente estiver corrompida, inacessível ou parcialmente destruída, a condição dessa camada pode ser tão importante quanto a criptografia do ransomware. A Digital Recovery deve analisar o conjunto: storage, sistema de arquivos, virtualização e dados críticos presentes dentro das VMs.

Últimos insights dos nossos especialistas

O que você precisa saber

Sim. Em um incidente empresarial, a prioridade não precisa ser necessariamente restaurar todas as máquinas virtuais na ordem original. A recuperação pode ser orientada pelos sistemas que têm maior impacto na operação.

Isso pode incluir, por exemplo, servidores Microsoft SQL Server, Exchange, ERP, sistemas financeiros, arquivos corporativos, Active Directory ou aplicações específicas.

O objetivo técnico deve ser definido com a equipe de TI antes da recuperação: quais VMs são realmente críticas, quais bancos de dados precisam ser validados primeiro e quais sistemas podem esperar.

Essa priorização é especialmente importante quando existem dezenas de VHD/VHDX afetados. Em vez de tratar todas as VMs como equivalentes, a Digital Recovery pode estruturar o projeto considerando dependências técnicas e a ordem definida pelo cliente para retomada da operação.

Quando o ambiente ainda pode ser preservado, faz sentido avaliar as possibilidades técnicas de recuperação antes de tomar uma decisão sobre o pagamento do resgate.

O pagamento não garante que o decryptor fornecido pelos atacantes funcionará corretamente, que todos os dados serão restaurados ou que informações eventualmente exfiltradas não serão divulgadas. O FBI afirma expressamente que não recomenda o pagamento e que pagar não garante a recuperação dos dados.

No caso de um Hyper-V crítico sem backup funcional, uma análise especializada pode indicar se existe uma alternativa técnica independente do decryptor dos atacantes. Essa avaliação também fornece informações adicionais para a empresa tomar uma decisão de negócio, jurídica e operacional com maior base técnica.

Um restore convencional e uma recuperação profissional de dados resolvem problemas diferentes.

Administradores, MSPs e empresas de serviços de TI são fundamentais para Incident Response, contenção, backup, reconstrução dos hosts, redes, Active Directory e retorno do ambiente à produção. Quando existe um backup íntegro, o restore normalmente deve ser realizado por essa equipe.

A situação muda quando o backup também foi atingido, não restaura ou quando VHD/VHDX, AVHDX, volumes ou o próprio storage estão tecnicamente danificados, excluídos ou criptografados. Nesse ponto, o problema deixa de ser apenas reconstruir o Hyper-V e passa a ser recuperar os dados que deveriam ser colocados de volta nele.

A Digital Recovery atua especificamente nessa camada especializada e pode trabalhar em conjunto com o MSP ou departamento de TI responsável pelo ambiente.

O processo é dividido em duas etapas: primeiro a análise técnica; depois, caso o projeto seja contratado, a recuperação propriamente dita.

Na etapa 1, o cliente entra em contato por telefone e apresenta o incidente. A Digital Recovery define quais informações, arquivos, acessos ou mídias precisam ser disponibilizados e analisa o estado concreto do Hyper-V. O objetivo é determinar quais possibilidades de recuperação existem e quais sistemas podem ser priorizados.

Ao final dessa etapa, o cliente recebe uma avaliação técnica e uma proposta comercial para a recuperação.

Na etapa 2, após a contratação, a recuperação é executada com base no cenário identificado durante a análise. O resultado é então disponibilizado para validação e reintegração ao ambiente reconstruído pela equipe de TI responsável.

Isso depende de onde estão os dados e do tipo de dano. Muitos casos podem ser analisados ou tratados remotamente, enquanto outros exigem acesso direto às mídias ou ao sistema de storage.

Uma operação remota pode ser considerada quando a infraestrutura ainda permite acesso controlado aos dados necessários e existe uma forma segura de disponibilizá-los. A Digital Recovery já utiliza atendimento remoto em determinados projetos de recuperação.

Quando existem falhas físicas, volumes inacessíveis, problemas no RAID ou situações em que os dados não podem ser disponibilizados remotamente de forma adequada, pode ser necessário fornecer as mídias ou o storage.

No primeiro contato são definidos o ambiente afetado, quantidade e tamanho das VMs, arquivos existentes, arquitetura de storage, ransomware identificado e sistemas que precisam ser priorizados.

Uma estimativa confiável só pode ser feita depois da análise técnica do caso.

O prazo pode variar significativamente conforme a quantidade e o tamanho dos VHD/VHDX, número de máquinas virtuais, presença de checkpoints e AVHDX, estado do NTFS/ReFS, existência de CSV ou cluster, condição do RAID/SAN/NAS, volume total de dados e tipo de dano causado pelo ransomware.

A prioridade operacional também influencia o planejamento. Um ambiente com muitas VMs pode exigir que determinados bancos de dados ou servidores essenciais sejam tratados antes dos sistemas de menor criticidade.

Por isso, a Digital Recovery deve evitar estimar um prazo apenas pelo nome do ransomware ou pelo número de servidores. A estimativa é definida depois que a análise técnica permite dimensionar o trabalho necessário.