آنچه یک
حادثه واقعاً هزینه دارد.
برگرفته از دادههای پاسخگویی به حوادث داخلی ما و گزارشهای عمومی تأییدشده در طول سالهای ۲۰۲۴–۲۰۲۵ — صنایع متعدد، مناطق جغرافیایی متعدد.
پیش از آنکه وحشت کنید،
انفجار را اندازه بگیرید.
به چهار پرسش پاسخ دهید. ما یک امتیاز شدت زنده و چهار اقدام اولی که تیم شما باید همین حالا انجام دهد را تولید میکنیم — پیش از آنکه کسی با عصبانیت دست به صفحهکلید بزند.
▸ First four actions
- میزبانهای متأثر را از شبکه جدا کنید — خاموش نکنید.
- حافظه و کپیهای سایه حجم را حداقل روی یک میزبان حفظ کنید.
- اعتبارنامههای استفادهشده در ۷۲ ساعت گذشته را باطل کنید؛ حسابهای سرویس را بچرخانید.
- پیش از دستزدن به پشتیبانها، یک پل پاسخگویی با PWN•ALL باز کنید.
چهار مرحله.
یک پل.
ما هر حادثه را روی یک پل پاسخگویی واحد و ممیزیشده اجرا میکنیم — تیم شما، تحلیلگران DFIR ما، یک خط زمانی مشترک و رسیدها در هر گام.
Contain
ایزولهسازی در سطح شبکه بدون از بین بردن شواهد. ما حرکت جانبی را در سوییچ متوقف میکنیم، C2 را مسدود میکنیم، حسابهای ممتاز را منجمد میکنیم و حافظه را روی میزبانهای محوری حفظ میکنیم.
Scope
تریاژ پزشکی قانونی هر دارایی رمزگذاریشده، بردار دسترسی اولیه، پایداری و ردپای خروج داده. ما گونه، TTPهای عامل و زمان حضور را شناسایی میکنیم.
Recover
بازسازی در اتاق پاک، بررسی یکپارچگی پشتیبانها، تطبیق رمزگشا با کتابخانه داخلی ما، و — در صورت وجود کلیدها — رمزگشایی مرحلهای دادههای تولیدی.
Harden
اصلاح ریشهای، پاکسازی هویت، استقرار EDR/MFA در جای غایب، و یک گزارش مکتوب که هیئتمدیره، بیمهگر و قانونگذار شما واقعاً بتوانند بخوانند.
هر گونه یک
درز ضعیف. ما آن را پیدا میکنیم.
کتابخانه تحقیقات رمزگشای ما و اطلاعات مذاکره از پروندههای واقعی که هر هفته میبندیم بهروز میشود. اگر راهی برای بازیابی بدون پرداخت وجود داشته باشد، ما اول آن را پیدا میکنیم.
LockBit • BlackCat • Play
- Domain controller & Veeam targeting
- Shadow copy wipe via vssadmin/WMI
- Staged exfil through MEGA/Rclone
- بازیابی کلید جزئی در صورت کاربرد
Akira • Royal • Rhysida
- ESXi stop-and-encrypt at VMFS layer
- باجافزار Linux ELF روی تجهیزات
- بازیابی حجم در سطح انباره داده
- ممیزی یکپارچگی در سمت هایپروایزر
Cl0p • Karakurt • RansomHub
- سرقت داده خالص، بدون رمزگذاری
- پایش سایت نشت و حذف محتوا
- هماهنگی افشاسازی حقوقی
- ارتباطات با عامل توسط ما مدیریت میشود
یک تحلیلگر از پیش
تماشای ساعت.
لحظهای که تماس میگیرید، یک پل مشترک با اقدامات زماندار، حفاظت از شواهد و یک تابلوی شدت زنده راهاندازی میشود. بیمهگر و تیم حقوقی شما میتوانند بهصورت فقطخواندنی بپیوندند.
میانه در میان مداخلات داخلی، ۲۰۲۴–۲۰۲۶. «مهار شده» = دسترسی مهاجم لغو شده و رمزگذاری/انتقال داده متوقف شده — نه بازیابی کامل.
بدون رمز و راز. بدون سکوت.
هر حادثه PWN-ALL بر اساس همان قالب پلی اجرا میشود که قانونگذاران و بیمهگر سایبری شما از پیش پذیرفتهاند. شما همان چیزی را میبینید که ما میبینیم. شما هر اقدام مخرب را تأیید میکنید. هیچ چیز بدون تأیید شما رمزگذاری، حذف یا پرداخت نمیشود.
پس از مهار، شما با یک گزارش زنجیره حفاظت، یک خط زمانی نگاشتشده به MITRE ATT&CK و یک طرح استحکامبخشی ۳۰/۶۰/۹۰ روزه خارج میشوید — نه یک PDF پر از تصاویر صفحه.
پرسشها
مردم ساعت ۳ بامداد میپرسند.
آیا باید باج را بپردازیم؟
تقریباً هرگز اولین حرکت درست نیست. ما تنها بهعنوان اهرم نهایی در حالی مذاکره میکنیم که گزینههای بازیابی در حال ارزیابی هستند و فقط با تأیید قانونی و رفع تحریمها. در طول پروژههای باجافزاری ما در سالهای ۲۰۲۴–۲۰۲۶، بازیابی کامل یا جزئی بدون پرداخت در حدود ۹۴٪ موارد محقق شد — از طریق پشتیبانهای سالم، تحقیق روی رمزگشا، یا بازسازی جزئی. نتایج به یکپارچگی پشتیبان، نوع سویه، و رمزگشاهای موجود بستگی دارد.
چقدر سریع میتوانید روی پل حاضر شوید؟
SLA ما کمتر از ۶۰ دقیقه از اولین تماس تا حضور یک تحلیلگر روی یک پل مشترک با تیم شماست. راهنمایی مهار معمولاً در همان ۱۵ دقیقه اول آغاز میشود در حالی که تعیین دامنه بهصورت موازی اجرا میشود.
ما از پیش همه چیز را خاموش کردیم. آیا این بد است؟
ایدهآل نیست — حافظه فرّار، کلیدها، فرآیندهای تزریقشده و ردپای عامل را نگه میدارد — اما قابل بازیابی است. تا زمانی که ما در ارتباط نباشیم چیزی را دوباره راهاندازی نکنید. ما برای تریاژ سرد رویههایی داریم.
آیا با بیمهگر سایبری ما کار میکنید؟
بله. PWN-ALL طوری ساختار یافته که به پنلهای استاندارد IR متصل شود. ما برای بیمهگر اقدامات زماندار، کنترلهای هزینه و یک گزارش نهایی در قالبی که اغلب بیمهگران میپذیرند ارائه میدهیم.
آیا شما فقط به حوادث باجافزار پاسخ میدهید؟
خیر. حوزه عمل DFIR همچنین به سرقت داده و باجگیری بدون رمزگذاری، کلاهبرداری ایمیل تجاری و تقلب در پرداخت، تصاحب حساب، نفوذ به مایکروسافت ۳۶۵ / گوگل ورکسپیس و سایر محیطهای ابری، موارد داخلی و برنامههای وب یا سرورهای نفوذشده رسیدگی میکند. باجافزار پرصداترین مورد است — نه تنها مورد.
اگر دادهها علاوه بر رمزگذاری سرقت هم شده باشند چه؟
ما خروج داده را جداگانه تعیین دامنه میکنیم: چه چیزی، از کجا، برای چه مدت برداشته شد. سپس افشاسازی، امور حقوقی و — در صورت لزوم — پایش سایت نشت و ارتباطات با عامل را هماهنگ میکنیم.
منتظر نمانید
صبح دوشنبه.
هر ساعتی که شما تأخیر کنید، پشتیبانها پاک میشوند، شواهد منقضی میشوند و عاملان عمیقتر نفوذ میکنند. PWN-ALL در همان روز، آخر هفته و تعطیلات پاسخ میدهد — ساعت اهمیتی نمیدهد، و ما هم نمیدهیم.
۵۰٪ از حملات هنوز به رمزگذاری ختم میشوند. منتظر نمانید تا بفهمید جزو کدام نیمه هستید.