Especialidades





tecnologia para trazer seus dados de volta!
Descriptografar arquivos VHDX
Desenvolvemos tecnologias exclusivas para descriptografar ransomware.
- Mais de 25 anos de experiência
- Presente em 7 países
- Suporte multilíngue
ATENDIMENTOS EM TODO O MUNDO
DATA CENTERS RECUPERADOS
EXPERIÊNCIA CONSOLIDADA
SUPORTE 24H PARA URGÊNCIAS
RECUPERAÇÃO DE DADOS REMOTA
PROTEÇÃO TOTAL DE SEUS DADOS
Recuperar arquivos VHDX afetados por ransomware
Os arquivos VHDX são uma tecnologia crucial para muitos negócios e indivíduos que dependem de ambientes virtuais. No entanto, a encriptação por ransomware desses arquivos tornou-se uma ameaça significativa.
O ransomware é um tipo de malware que encripta os dados do usuário, tornando-os inacessíveis. Para restaurar o acesso, os criminosos exigem um resgate, geralmente em criptomoeda. Arquivos VHDX, devido à sua natureza crítica, tornaram-se alvos atrativos para os cibercriminosos.
A encriptação de arquivos VHDX pode causar interrupções significativas em operações empresariais. A perda de acesso pode resultar em perda de dados críticos, tempo de inatividade e danos à reputação.
Diante de um ataque ransomware, o backup terá papel fundamental no restabelecimento das operações, mas em muitos casos eles estão desatualizados ou, no pior dos casos, o ataque os atingiu e eles foram encriptados.
Nesses casos a recuperação dos dados só será possível com o auxílio de profissionais de recuperação de dados que possuam as ferramentas e conhecimento necessário para descriptografar arquivos VHDX.
A Digital Recovery oferece soluções para recuperar ransomware.
Por que a Digital Recovery?
A Digital Recovery atua no mercado de recuperação de dados há mais de duas décadas, com a capacidade de desenvolver tecnologias únicas que a colocou entre as maiores empresas do mercado.
Possuímos uma lista vasta de clientes satisfeitos que economizaram milhares de dólares com o não pagamento do resgate exigido pelos criminosos.
Nossa soluções podem ser aplicadas nas mais diversas máquinas virtuais do mercado, além de sistemas RAID, banco de dados, storages, servidores, entre outros.
Todas as nossas soluções são exclusivas, com elas podemos recuperar arquivos encriptados por ransomware. Todas elas foram desenvolvidas com base na Lei Geral de Proteção de Dados (LGPD), para assim oferecermos maior segurança aos nossos clientes.
Podemos executar nossas soluções remotamente de forma totalmente segura, disponibilizamos atendimento em língua nativa: inglês, alemão, português, italiano, francês.
Para casos de extrema urgência desenvolvemos o modo de recuperação emergencial, nesse modo os nossos laboratórios funcionam com disponibilidade de 24×7.
Entre em contato e inicie agora mesmo a descriptografia dos arquivos VHDX.
Estamos sempre online pelo WhatsApp
Caso prefira o formulário como forma de contato, preencha e retornaremos em breve.
Experiências do cliente
Cases de sucesso
O que nossos clientes dizem sobre nós
Cliente desde 2017












Respostas dos nossos especialistas
Nossos arquivos VHDX foram criptografados por ransomware e não temos um backup funcional. Ainda é possível recuperar os dados das máquinas virtuais?
Em determinados casos, sim. A ausência de um backup funcional não significa automaticamente que os dados armazenados nos arquivos VHDX foram perdidos de forma definitiva. A possibilidade de recuperação depende de como o ransomware afetou cada disco virtual, do estado do storage, da existência de checkpoints e de eventuais alterações realizadas após o incidente.
Também é importante avaliar os arquivos relacionados à máquina virtual, principalmente quando existem VHDX e AVHDX pertencentes à mesma cadeia. A Microsoft utiliza arquivos AVHDX para armazenar alterações associadas aos checkpoints do Hyper-V.
A Digital Recovery pode realizar uma análise técnica do ambiente afetado para determinar quais dados ainda apresentam possibilidade real de recuperação antes de definir a estratégia do projeto.
O que devemos fazer imediatamente após identificar que arquivos VHDX do Hyper-V foram criptografados por ransomware?
A prioridade é interromper novas alterações no ambiente afetado e preservar os dados existentes. Os hosts e storages comprometidos devem ser isolados da rede conforme o plano de resposta ao incidente, evitando que o ransomware continue se propagando ou modificando informações. A CISA recomenda isolar imediatamente os sistemas impactados.
No caso dos arquivos VHDX, também é importante evitar operações desnecessárias sobre os originais. Preserve os discos virtuais, AVHDX, arquivos de configuração e informações sobre o storage e os checkpoints existentes.
A equipe de Incident Response pode continuar tratando contenção, credenciais, persistência e segurança do ambiente enquanto, paralelamente, os dados afetados são avaliados por uma equipe especializada em recuperação.
Devemos evitar montar, reparar, mesclar ou executar CHKDSK em um VHDX criptografado antes de uma análise de recuperação?
Sim. Operações que modificam o VHDX ou sua cadeia devem ser evitadas até que o cenário seja devidamente preservado e analisado. Isso inclui tentativas de merge de checkpoints, conversões, reparos automáticos e comandos de correção executados diretamente sobre a única cópia disponível.
O CHKDSK, por exemplo, pode ser usado com parâmetros que efetivamente corrigem estruturas do sistema de arquivos; portanto, não é apenas uma ferramenta de leitura quando executado com opções como /f ou /r.
Em ambientes com AVHDX, a Microsoft também alerta que esses arquivos não devem ser simplesmente excluídos manualmente, pois fazem parte da cadeia de checkpoints.
Antes de qualquer tentativa, o ideal é preservar o estado atual do ambiente e avaliar tecnicamente o impacto do ransomware.
É possível recuperar dados de um VHDX criptografado por ransomware sem pagar o resgate e sem possuir uma chave ou decryptor?
Em determinados cenários, uma recuperação pode ser possível mesmo sem a chave fornecida pelo invasor ou um decryptor público. Porém, isso não significa que todo VHDX criptografado possa ser recuperado.
É necessário analisar como o ransomware processou concretamente o arquivo, quais alterações ocorreram, o estado estrutural do VHDX e a condição dos dados armazenados em seu interior. Arquivos aparentemente semelhantes podem apresentar situações de dano completamente diferentes.
A Digital Recovery atua especificamente na recuperação de estruturas digitais afetadas por ransomware e utiliza, entre outras tecnologias especializadas, o Tracer, desenvolvido para casos envolvendo dados criptografados, danificados ou inacessíveis.
Somente após a análise técnica é possível fazer uma avaliação responsável sobre a viabilidade do caso.
Saber qual ransomware foi autor do ataque é suficiente para saber se um VHDX pode ser recuperado?
Não. O nome da família de ransomware é uma informação importante, mas não determina sozinho as chances de recuperação de um VHDX. Grupos como Qilin, The Gentlemen, Akira, DragonForce, LockBit e INC Ransom podem utilizar diferentes versões, configurações e procedimentos ao longo do tempo.
Até dentro da mesma família, o comportamento observado em dois ataques pode ser diferente. O tamanho dos arquivos, parâmetros empregados no ataque, estado do storage e intervenções realizadas depois da criptografia também precisam ser considerados.
Akira e LockBit, por exemplo, continuam documentados em alertas oficiais sobre ransomware, mas conhecer o grupo é apenas uma parte da investigação técnica.
Para recuperação, o ponto decisivo é entender o dano concreto existente nos VHDX afetados.
Se o ransomware criptografou apenas parte do arquivo VHDX ou alterou sua extensão, quais fatores determinam as chances de recuperação?
Uma criptografia parcial não deve ser interpretada automaticamente como um arquivo recuperável ou irrecuperável. É necessário verificar quais partes do VHDX foram afetadas, se suas estruturas essenciais continuam consistentes e qual é a condição dos sistemas de arquivos e dados existentes dentro do disco virtual.
Alterar a extensão do arquivo também não define, por si só, a intensidade do dano. O comportamento depende da implementação utilizada pelo ransomware e da forma como aquele arquivo específico foi processado.
O VHDX possui uma estrutura própria de metadados e foi projetado pela Microsoft com recursos adicionais de integridade em comparação ao formato VHD mais antigo.
A avaliação deve ser feita sobre uma cópia preservada do arquivo e considerar o incidente como um todo, não apenas a extensão adicionada pelo ransomware.
O ransomware atingiu o VHDX principal e também os arquivos AVHDX dos checkpoints. Ainda é possível recuperar o estado mais recente da máquina virtual?
Pode ser possível, mas esse é um cenário que exige atenção especial à cadeia de discos. No Hyper-V, alterações relacionadas aos checkpoints podem estar armazenadas em arquivos AVHDX vinculados ao VHDX principal. Portanto, analisar somente o VHDX base pode não representar o estado mais recente da máquina virtual.
A Microsoft explica que, ao remover normalmente um checkpoint, o Hyper-V mescla as informações do AVHDX com o VHDX correspondente, e recomenda não excluir os AVHDX diretamente.
Se o ransomware afetou diferentes componentes da cadeia, é necessário identificar quais arquivos pertencem efetivamente à VM, seus relacionamentos e o estado de cada elemento.
Tentativas improvisadas de merge ou exclusão podem modificar a situação. Por isso, preserve todos os VHDX e AVHDX existentes antes da análise.
Nosso backup do Hyper-V também foi criptografado ou não pode ser restaurado. É possível tentar a recuperação diretamente a partir dos arquivos VHDX afetados?
Sim, essa é justamente uma das situações em que uma recuperação especializada de dados pode ser considerada. O restore convencional depende de uma cópia de backup utilizável. Quando os backups estão criptografados, incompletos, excluídos ou não podem ser restaurados, torna-se necessário avaliar os dados existentes diretamente nos sistemas afetados.
Nesse cenário, os arquivos VHDX, AVHDX, volumes do host e eventualmente o próprio storage podem se tornar fontes importantes para a análise.
Isso é diferente do trabalho normal de restauração executado por administradores, MSPs ou empresas de infraestrutura. Esses profissionais continuam sendo fundamentais para Incident Response e reconstrução do ambiente, enquanto a recuperação especializada atua sobre os dados que já não podem ser restaurados pelos procedimentos convencionais.
A Digital Recovery possui atuação específica em VHD/VHDX afetados por ransomware.
É possível recuperar arquivos VHDX quando o volume NTFS, ReFS ou CSV onde as máquinas virtuais estavam armazenadas também apresenta corrupção ou falhas após o ataque?
Em determinados casos, sim, mas a análise precisa considerar duas camadas de dano: o armazenamento do host e os discos virtuais. Um VHDX pode estar internamente afetado enquanto o volume NTFS, ReFS ou CSV que o armazena também apresenta inconsistências.
Em clusters Hyper-V, o CSV funciona sobre NTFS ou ReFS e é utilizado justamente para armazenar VHD/VHDX de máquinas virtuais clusterizadas.
A Microsoft também documenta que falhas de storage, merges interrompidos ou outros problemas podem resultar em corrupção de volume e em arquivos VHDX/AVHDX ausentes ou corrompidos.
Nesses casos, não é suficiente tentar apenas iniciar a VM. É necessário avaliar primeiro a estrutura de armazenamento e depois a consistência dos dados virtualizados.
Últimos insights dos nossos especialistas
The Gentlemen Ransomware: como funciona e como recuperar os dados
O The Gentlemen ransomware está entre as operações de ransomware que mais cresceram desde o segundo semestre de 2025. Diferentemente de campanhas automatizadas que atacam

Ransomware Qilin: como funciona e como recuperar os dados
O ransomware Qilin está entre as operações de ransomware mais ativas e estruturadas do mercado. Também conhecido inicialmente como Agenda, o grupo atua por meio

Por que enviar o dispositivo para diagnóstico?
Quando um HD, SSD, servidor, sistema RAID, NAS, cartão de memória ou outro dispositivo apresenta uma falha, é natural querer recuperar os arquivos o mais
O que você precisa saber
Se os VHDX estavam armazenados em RAID, SAN ou NAS e o storage também foi afetado pelo ransomware, por onde deve começar a recuperação?
A avaliação deve começar considerando o storage e os VHDX como partes do mesmo incidente. Quando RAID, SAN, NAS ou outro sistema de armazenamento apresenta corrupção, indisponibilidade ou alterações estruturais, não é adequado analisar os discos virtuais isoladamente sem entender a condição da camada inferior.
Em clusters Hyper-V, por exemplo, os arquivos VHDX podem estar hospedados sobre volumes compartilhados e sistemas de storage complexos.
A ordem técnica de recuperação depende do cenário concreto. Pode ser necessário estabilizar ou reconstruir logicamente a camada de armazenamento antes de avaliar adequadamente determinados discos virtuais.
A Digital Recovery trabalha tanto com máquinas virtuais quanto com estruturas RAID e storages, permitindo que esses componentes sejam considerados em conjunto durante a análise de casos complexos de ransomware.
Podemos priorizar a recuperação de bancos SQL Server, Active Directory, ERP ou outros sistemas críticos armazenados dentro dos VHDX sem restaurar todas as VMs primeiro?
Sim, a priorização por criticidade pode ser considerada no planejamento do projeto. Em um ambiente com dezenas de VHDX, nem todas as máquinas virtuais possuem o mesmo impacto operacional. Servidores de banco de dados, controladores de domínio, ERP, sistemas financeiros e aplicações essenciais normalmente exigem atenção prioritária.
A estratégia, porém, depende das relações entre os sistemas. Uma aplicação pode depender de banco de dados, serviços de autenticação, arquivos compartilhados ou outras VMs para funcionar corretamente.
Por isso, a priorização deve considerar não apenas o nome da máquina virtual, mas também suas dependências e os dados que a empresa precisa recuperar primeiro.
Após a recuperação, a validação pode ser organizada para que profissionais responsáveis por infraestrutura, banco de dados e aplicações confirmem diretamente a integridade e a utilidade dos respectivos sistemas.
Um arquivo VHDX que foi excluído, danificado ou ficou inacessível durante o ataque de ransomware ainda pode ser recuperado?
Pode existir possibilidade de recuperação, mas exclusão, corrupção e criptografia são situações tecnicamente diferentes e precisam ser avaliadas separadamente. Um VHDX ausente no Hyper-V, por exemplo, não significa necessariamente que todos os seus dados desapareceram; da mesma forma, um arquivo existente pode estar estruturalmente danificado.
A Microsoft documenta cenários em que arquivos de VM podem ficar ausentes ou corrompidos após problemas relacionados a storage e cadeias de discos.
A possibilidade real depende de fatores como o tipo de storage, novas gravações realizadas depois do incidente, estado do sistema de arquivos e condição física ou lógica dos dispositivos envolvidos.
Quanto menos alterações forem feitas sobre o ambiente depois da perda, melhor será a preservação do estado existente para uma análise especializada.
Como funciona a análise da Digital Recovery para VHDX criptografados por ransomware e qual é o papel da tecnologia Tracer nesse processo?
O processo começa por uma análise técnica do caso concreto e, somente depois, é definida a etapa de recuperação. O primeiro contato deve ser realizado com a Digital Recovery para que sejam reunidas as informações sobre o ataque, o ambiente Hyper-V, os VHDX/AVHDX, storages, backups e sistemas prioritários.
Na primeira etapa, o cenário é analisado para determinar as possibilidades reais de recuperação. Após essa avaliação, o cliente recebe o diagnóstico correspondente e uma proposta comercial para a recuperação.
Na segunda etapa, após a contratação, é realizado o trabalho de recuperação de acordo com o cenário identificado. A Digital Recovery utiliza, entre seus recursos especializados, a tecnologia proprietária Tracer, desenvolvida para casos envolvendo estruturas digitais criptografadas, danificadas ou inacessíveis.
Após a recuperação, existe ainda uma etapa importante de validação. Conforme o projeto, é preparado um ambiente virtualizado dimensionado de acordo com os requisitos técnicos disponíveis para os sistemas recuperados. O cliente recebe acesso remoto e pode envolver diferentes profissionais da própria equipe para verificar VMs, arquivos, bancos de dados, aplicações e demais informações.
O objetivo não é apenas demonstrar que determinados arquivos existem, mas permitir que o cliente verifique, na prática e dentro das condições tecnicamente viáveis, se os dados recuperados estão acessíveis e utilizáveis antes da conclusão do processo. Essa validação é distinta da reconstrução definitiva do ambiente de produção.
A análise e a recuperação de arquivos VHDX criptografados podem ser realizadas remotamente e quais arquivos ou informações precisam ser disponibilizados?
Em muitos cenários, a análise e a recuperação podem ser conduzidas remotamente, desde que existam condições técnicas e de segurança adequadas. A Digital Recovery informa que atua remotamente em casos envolvendo VHD e VHDX criptografados por ransomware.
Os dados necessários variam conforme o incidente. Normalmente é importante levantar informações sobre os hosts Hyper-V, localização dos VHDX, existência de AVHDX e checkpoints, tipo de storage, sistemas de arquivos, backups disponíveis, mensagens de erro e quais VMs são prioritárias.
Nem sempre será necessário transferir imediatamente todos os dados existentes. Primeiro é preciso entender a arquitetura e o volume do ambiente.
Quando a condição física do storage ou outras características impedirem uma abordagem remota adequada, o procedimento pode exigir outra forma de disponibilização das mídias para análise.
Quanto tempo pode levar a recuperação de um ambiente com vários VHDX criptografados e é possível priorizar as máquinas virtuais mais críticas para a operação?
Uma estimativa confiável de prazo somente pode ser feita depois da análise técnica do ambiente. O tempo necessário depende da quantidade e tamanho dos VHDX, número de máquinas virtuais, existência de AVHDX, tipo de ransomware, extensão do dano, condição dos sistemas de arquivos, desempenho do storage e volume de informações que precisam ser processadas e posteriormente validadas.
Por isso, não é tecnicamente adequado estabelecer um prazo genérico apenas com base no número de VMs.
Quando existem sistemas com impactos diferentes para o negócio, a recuperação pode ser planejada por prioridades. Bancos de dados, ERP, serviços de autenticação ou outros servidores essenciais podem ser identificados como críticos.
Essa priorização deve ser definida junto ao cliente após a análise das dependências entre as máquinas e dos objetivos operacionais da empresa.