Ứng phó ransomware: cô lập, bảo toàn và chọn đường phục hồi
Checklist từ No Ransomware: kiểm soát kết nối, giữ chứng cứ, đánh giá backup và RFC cho SQL, NAS, RAID, ESXi và Hyper-V trước khi phục hồi.
Cập nhật: · Giờ Việt Nam (UTC+7)

Hướng dẫn tổng hợp từ nội dung nguồn No.Ransomware.VN và tài liệu CISA/NIST. Các bước cần được người phụ trách điều chỉnh theo hệ thống và phạm vi được phép.
Nguồn là nội dung ứng cứu và Recovery của No.Ransomware.VN, không có ngày xuất bản bài riêng. Ngày trên bài là lần biên tập thành hướng dẫn độc lập.
Ghi nhận trước các thay đổi không thể hoàn tác
Cô lập kết nối theo quy trình ứng phó để giảm lan truyền. Quyết định tắt nguồn phải cân nhắc dữ liệu đang bị tác động và chứng cứ dễ mất như bộ nhớ; ghi lại lý do và người thực hiện. Không format, reset NAS, rebuild RAID hoặc restore chồng lên nguồn trước khi bảo toàn.
Tạo bản làm việc và đánh giá theo loại dữ liệu
- NAS / RAID: lưu thứ tự ổ, metadata mảng, log thiết bị và cấu hình; phân tích trên bản sao phù hợp.
- SQL: giữ MDF, NDF, LDF, backup chain và log ứng dụng; trích xuất được vài bảng chưa chứng minh toàn database nhất quán.
- ESXi / Hyper-V: bảo toàn đĩa ảo và cả chuỗi snapshot / checkpoint; kiểm tra phụ thuộc trước khi khởi động.
- RFC — Ransomware Fast Check: ghi mẫu đã kiểm tra, phương pháp, mức hư hại và giới hạn; không dùng tỷ lệ trên mẫu như cam kết cho mọi tệp.
Khôi phục trong môi trường sạch
Rà soát đường truy cập, tài khoản và quyền; chọn bản sao không bị tác động theo timeline có chứng cứ. Khôi phục trong môi trường cách ly, kiểm tra ứng dụng và đo RPO/RTO trước khi kết nối lại. Mỗi quyết định phải có nhật ký để người khác có thể kiểm tra.
Khi sự cố đang xảy ra
Bình tĩnh và bảo toàn cơ hội phục hồi
Mục tiêu đầu tiên là chặn lây lan, giữ bằng chứng và tránh ghi đè dữ liệu. Đừng vội format, rebuild RAID/NAS, chạy dọn dẹp hoặc restore chồng lên hệ thống gốc.
Cô lập
- Ngắt mạng LAN/Wi-Fi của thiết bị nghi nhiễm.
- Tạm dừng VPN, đồng bộ và tài khoản nghi bị chiếm.
- Không xóa file, không reset NAS hoặc khởi tạo lại RAID.
Ghi nhận
- Chụp màn hình thư đòi tiền và thông báo lỗi.
- Ghi lại thời điểm, thiết bị, tài khoản và đuôi file lạ.
- Bảo quản log, ransom note và một số mẫu nhỏ.
Đánh giá
- Lập phạm vi máy chủ, NAS, Cloud và Backup bị ảnh hưởng.
- Tạo bản sao làm việc trước khi thử công cụ phục hồi.
- Chọn thứ tự dịch vụ cần khôi phục theo ưu tiên kinh doanh.
TUNGTEK Ransomware Recovery
Cần đánh giá hiện trạng trước khi can thiệp?
Hỗ trợ nhận diện, đánh giá mức độ ảnh hưởng và xây dựng phương án trích xuất dữ liệu phù hợp với NAS, RAID, Server, Hyper-V/VMware và thiết bị lưu trữ.
Nguồn tham khảo
Phạm vi và ngày của từng nguồn được ghi riêng khi có dữ liệu. Việc dẫn nguồn không đồng nghĩa xác minh độc lập toàn bộ nhận định.
Lịch sử cập nhật
· Hợp nhất từ No.Ransomware.VN; giữ nội dung kỹ thuật, ảnh và nguồn gốc. Chuẩn hóa liên kết, metadata và phạm vi xác minh.
Chính sách sửa bài

