Nguồn rõ ràng · Nhận định thận trọng
LƯU ÝKhông quy kết họ ransomware chỉ từ phần mở rộng file hoặc ransom note đơn lẻ.Giờ Việt Nam · UTC+7
Phòng chống & ứng phó

Ứng phó ransomware: cô lập, bảo toàn và chọn đường phục hồi

Checklist từ No Ransomware: kiểm soát kết nối, giữ chứng cứ, đánh giá backup và RFC cho SQL, NAS, RAID, ESXi và Hyper-V trước khi phục hồi.

Cập nhật: · Giờ Việt Nam (UTC+7)

Minh họa NAS đã ngắt kết nối cùng ổ chứng cứ và checklist bảo toàn dữ liệu.
Ảnh minh họa tạo bằng AI • Không phải ảnh chứng cứ.
Tài liệu hướng dẫn

Hướng dẫn tổng hợp từ nội dung nguồn No.Ransomware.VN và tài liệu CISA/NIST. Các bước cần được người phụ trách điều chỉnh theo hệ thống và phạm vi được phép.

Nguồn là nội dung ứng cứu và Recovery của No.Ransomware.VN, không có ngày xuất bản bài riêng. Ngày trên bài là lần biên tập thành hướng dẫn độc lập.

Nhận định kỹ thuật

Ghi nhận trước các thay đổi không thể hoàn tác

Cô lập kết nối theo quy trình ứng phó để giảm lan truyền. Quyết định tắt nguồn phải cân nhắc dữ liệu đang bị tác động và chứng cứ dễ mất như bộ nhớ; ghi lại lý do và người thực hiện. Không format, reset NAS, rebuild RAID hoặc restore chồng lên nguồn trước khi bảo toàn.

Tạo bản làm việc và đánh giá theo loại dữ liệu

  • NAS / RAID: lưu thứ tự ổ, metadata mảng, log thiết bị và cấu hình; phân tích trên bản sao phù hợp.
  • SQL: giữ MDF, NDF, LDF, backup chain và log ứng dụng; trích xuất được vài bảng chưa chứng minh toàn database nhất quán.
  • ESXi / Hyper-V: bảo toàn đĩa ảo và cả chuỗi snapshot / checkpoint; kiểm tra phụ thuộc trước khi khởi động.
  • RFC — Ransomware Fast Check: ghi mẫu đã kiểm tra, phương pháp, mức hư hại và giới hạn; không dùng tỷ lệ trên mẫu như cam kết cho mọi tệp.

Khôi phục trong môi trường sạch

Rà soát đường truy cập, tài khoản và quyền; chọn bản sao không bị tác động theo timeline có chứng cứ. Khôi phục trong môi trường cách ly, kiểm tra ứng dụng và đo RPO/RTO trước khi kết nối lại. Mỗi quyết định phải có nhật ký để người khác có thể kiểm tra.

Khi sự cố đang xảy ra

Bình tĩnh và bảo toàn cơ hội phục hồi

Mục tiêu đầu tiên là chặn lây lan, giữ bằng chứng và tránh ghi đè dữ liệu. Đừng vội format, rebuild RAID/NAS, chạy dọn dẹp hoặc restore chồng lên hệ thống gốc.

0–15 phút

Cô lập

  • Ngắt mạng LAN/Wi-Fi của thiết bị nghi nhiễm.
  • Tạm dừng VPN, đồng bộ và tài khoản nghi bị chiếm.
  • Không xóa file, không reset NAS hoặc khởi tạo lại RAID.
15–60 phút

Ghi nhận

  • Chụp màn hình thư đòi tiền và thông báo lỗi.
  • Ghi lại thời điểm, thiết bị, tài khoản và đuôi file lạ.
  • Bảo quản log, ransom note và một số mẫu nhỏ.
Trong 1–4 giờ

Đánh giá

  • Lập phạm vi máy chủ, NAS, Cloud và Backup bị ảnh hưởng.
  • Tạo bản sao làm việc trước khi thử công cụ phục hồi.
  • Chọn thứ tự dịch vụ cần khôi phục theo ưu tiên kinh doanh.

TUNGTEK Ransomware Recovery

Cần đánh giá hiện trạng trước khi can thiệp?

Hỗ trợ nhận diện, đánh giá mức độ ảnh hưởng và xây dựng phương án trích xuất dữ liệu phù hợp với NAS, RAID, Server, Hyper-V/VMware và thiết bị lưu trữ.

Incident ResponseForensicNASSQLESXiHyper-V

Nguồn tham khảo

No.Ransomware.VN — Tài nguyên nhận thức và ứng phóNội dung từ trang chủ và các chuyên mục nguồn; không có ngày xuất bản riêng cho các đoạn hướng dẫn, nên không gán ngày lịch sử giả.
CISA — #StopRansomware GuideHướng dẫn phòng ngừa, phản ứng và phục hồi.
NIST SP 800-86 — Forensic trong ứng phó sự cố2006 · Tài liệu nền tảng về thu thập, kiểm tra, phân tích và báo cáo chứng cứ số.

Phạm vi và ngày của từng nguồn được ghi riêng khi có dữ liệu. Việc dẫn nguồn không đồng nghĩa xác minh độc lập toàn bộ nhận định.

Lịch sử cập nhật

· Hợp nhất từ No.Ransomware.VN; giữ nội dung kỹ thuật, ảnh và nguồn gốc. Chuẩn hóa liên kết, metadata và phạm vi xác minh.

Chính sách sửa bài
N
No.Ransomware.VN

Sáng kiến nâng cao nhận thức và phòng chống ransomware của TUNGTEK. Nội dung gốc được bảo toàn và biên tập trong hệ thống Ransomware.VN.

Bài viết liên quan