एक अनुपचारित
एक घटना वास्तव में कितनी महंगी पड़ती है।
हमारे आंतरिक घटना प्रतिक्रिया डेटा और 2024–2025 में सत्यापित सार्वजनिक रिपोर्टिंग से लिया गया — कई उद्योग, कई भौगोलिक क्षेत्र।
घबराने से पहले,
विस्फोट को मापें।
चार सवालों के जवाब दें। हम एक लाइव गंभीरता स्कोर और आपके द्वारा अभी उठाए जाने वाले पहले चार कदम तैयार करेंगे — इससे पहले कि कोई गुस्से में कीबोर्ड को छूए।
▸ पहले चार कार्य
- प्रभावित होस्ट्स को नेटवर्क से अलग करें — बंद न करें।
- कम से कम एक होस्ट पर मेमोरी और वॉल्यूम शैडो कॉपीज़ को सुरक्षित रखें।
- पिछले 72 घंटों में उपयोग किए गए क्रेडेंशियल्स को रद्द करें; सर्विस खातों को रोटेट करें।
- बैकअप को छूने से पहले PWN•ALL के साथ एक रिस्पॉन्स ब्रिज खोलें।
चार चरण।
एक पुल।
हम हर घटना को एक ही, ऑडिट किए गए प्रतिक्रिया ब्रिज पर चलाते हैं — आपकी टीम, हमारे DFIR विश्लेषक, एक साझा समयरेखा, और हर कदम पर रसीदें।
सीमित करना
सबूत नष्ट किए बिना नेटवर्क-स्तर पर पृथक्करण। हम स्विच पर क्षैतिज गतिविधि को रोकते हैं, C2 को ब्लॉक करते हैं, विशेषाधिकार प्राप्त खातों को फ्रीज करते हैं, और पिवट होस्ट्स पर मेमोरी को संरक्षित करते हैं।
दायरा
प्रत्येक एन्क्रिप्टेड संपत्ति, प्रारंभिक-पहुँच वेक्टर, स्थायीता और एक्सफिल्ट्रेशन निशानों का फोरेंसिक ट्रायाज। हम स्ट्रेन, ऑपरेटर TTPs और ड्वेल टाइम की पहचान करते हैं।
पुनर्प्राप्ति
क्लीन-रूम पुनर्निर्माण, बैकअप अखंडता जाँच, हमारी आंतरिक लाइब्रेरी के विरुद्ध डिक्रिप्टर मिलान, और — जहाँ कुंजी मौजूद हैं — प्रोडक्शन डेटा का चरणबद्ध डिक्रिप्शन।
मजबूत करें
मूल कारण का निवारण, पहचान की सफ़ाई, जहाँ अनुपस्थित हो वहाँ EDR/MFA का कार्यान्वयन, और एक लिखित रिपोर्ट जिसे आपका बोर्ड, बीमाकर्ता और नियामक वास्तव में पढ़ सकें।
हर स्ट्रेन का एक
कमजोर कड़ी। हम उसे ढूंढते हैं।
हमारी डीक्रिप्टर रिसर्च लाइब्रेरी और बातचीत की जानकारी हर हफ्ते बंद किए जाने वाले वास्तविक मामलों से अपडेट की जाती है। अगर बिना भुगतान किए रिकवर करने का कोई तरीका है, तो हम उसे सबसे पहले ढूंढते हैं।
लॉकबिट • ब्लैककैट • प्ले
- डोमेन कंट्रोलर और Veeam टार्गेटिंग
- vssadmin/WMI के माध्यम से शैडो कॉपी वाइप
- MEGA/Rclone के माध्यम से चरणबद्ध निकासी
- जहाँ लागू हो, आंशिक-कुंजी पुनर्प्राप्ति
अकिरा • रॉयल • राइसिडा
- VMFS परत पर ESXi स्टॉप-एंड-एन्क्रिप्ट
- उपकरणों पर लिनक्स ELF रैनसमवेयर
- डेटास्टोर-स्तर पर वॉल्यूम रिकवरी
- हाइपरवाइज़र-पक्ष की अखंडता ऑडिट
Cl0p • Karakurt • RansomHub
- शुद्ध डेटा-चोरी, कोई एन्क्रिप्शन नहीं
- लीक-साइट निगरानी और हटाना
- कानूनी प्रकटीकरण समन्वय
- ऑपरेटर संचार हमारे द्वारा प्रबंधित
एक विश्लेषक पहले से ही
समय पर नज़र रख रहा है।
जैसे ही आप कॉल करते हैं, एक साझा ब्रिज टाइमस्टैम्प किए गए कार्यों, सबूतों की हिरासत, और एक लाइव गंभीरता बोर्ड के साथ सक्रिय हो जाता है। आपका बीमाकर्ता और कानूनी टीम केवल-पठन मोड में शामिल हो सकते हैं।
आंतरिक घटनाओं में माध्यिका, 2024–2026। "नियंत्रित" = हमलावर की पहुँच रद्द और एन्क्रिप्शन/डेटा निकासी रोकी गई — पूर्ण पुनर्प्राप्ति नहीं।
कोई रहस्य नहीं। कोई खामोशी नहीं।
हर चेनब्रेक घटना उसी ब्रिज टेम्प्लेट पर चलती है जिसे आपके नियामक और साइबर-बीमाकर्ता पहले से ही स्वीकार करते हैं। आप वही देखते हैं जो हम देखते हैं। आप हर विनाशकारी कार्रवाई को मंजूरी देते हैं। आपके अनुमोदन के बिना कुछ भी एन्क्रिप्ट, डिलीट या भुगतान नहीं किया जाता है।
नियंत्रण के बाद, आपको एक चेन-ऑफ-कस्टडी रिपोर्ट, एक MITRE ATT&CK-मैप्ड टाइमलाइन, और एक 30/60/90-दिन की हार्डनिंग योजना मिलती है — न कि स्क्रीनशॉट से भरी एक पीडीएफ।
प्रश्न
लोग सुबह 3 बजे पूछते हैं।
क्या हमें फिरौती का भुगतान करना चाहिए?
लगभग कभी भी सही पहला कदम नहीं होता। हम केवल अंतिम उपाय के रूप में मोलभाव करते हैं, जब तक पुनर्प्राप्ति विकल्पों का मूल्यांकन चल रहा हो, और केवल कानूनी व प्रतिबंध मंजूरी के साथ। 2024–2026 में हमारे रैनसमवेयर कार्यों में, लगभग 94% मामलों में बिना भुगतान के पूर्ण या आंशिक पुनर्प्राप्ति हासिल की गई — स्वच्छ बैकअप, डीक्रिप्टर अनुसंधान, या आंशिक पुनर्निर्माण के माध्यम से। परिणाम बैकअप की अखंडता, स्ट्रेन, और उपलब्ध डीक्रिप्टरों पर निर्भर करते हैं।
आप ब्रिज पर कितनी तेजी से हो सकते हैं?
हमारा SLA (एसएलए) पहली कॉल से आपकी टीम के साथ साझा ब्रिज पर एक विश्लेषक तक पहुंचने में 60 मिनट से भी कम का है। कंटेनमेंट गाइडेंस आमतौर पर पहले 15 मिनट के भीतर शुरू हो जाती है, जबकि स्कोपिंग साथ-साथ चलती है।
हमने पहले ही सब कुछ बंद कर दिया है। क्या यह बुरा है?
यह आदर्श नहीं है — वोलैटाइल मेमोरी में कीज़, इंजेक्टेड प्रोसेस और ऑपरेटर के निशान होते हैं — लेकिन इसे रिकवर किया जा सकता है। जब तक हम लाइन पर नहीं हैं, तब तक कुछ भी वापस चालू न करें। हमारे पास कोल्ड-ट्रायज के लिए प्रक्रियाएं हैं।
क्या आप हमारे साइबर बीमाकर्ता के साथ काम करते हैं?
हाँ। PWN-ALL को मानक IR पैनलों में प्लग-इन करने के लिए संरचित किया गया है। हम बीमाकर्ता को टाइमस्टैम्प किए गए कार्य, लागत नियंत्रण, और एक अंतिम रिपोर्ट प्रदान करते हैं, जो उस प्रारूप में होती है जिसे अधिकांश वाहक स्वीकार करते हैं।
क्या आप केवल रैनसमवेयर घटनाओं पर ही प्रतिक्रिया करते हैं?
नहीं। DFIR अभ्यास एन्क्रिप्शन के बिना डेटा चोरी और जबरन वसूली, व्यावसायिक ईमेल समझौता और भुगतान धोखाधड़ी, खाता अधिग्रहण, Microsoft 365 / Google Workspace और क्लाउड समझौता, अंदरूनी मामलों, और समझौता किए गए वेब अनुप्रयोगों या सर्वरों को भी संभालता है। रैनसमवेयर सबसे ज़्यादा चर्चित मामला है — एकमात्र नहीं।
क्या होगा अगर डेटा चोरी होने के साथ-साथ एन्क्रिप्ट भी किया गया हो?
हम डेटा चोरी की सीमा को अलग से निर्धारित करते हैं: क्या लिया गया, कहाँ से, और कितनी देर तक। फिर हम खुलासे, कानूनी कार्रवाई, और — जहाँ उपयुक्त हो — लीक-साइट की निगरानी और ऑपरेटर संचार का समन्वय करते हैं।
की प्रतीक्षा न करें
सोमवार सुबह।
आप जितना अधिक इंतज़ार करेंगे, बैकअप मिटते जाएँगे, सबूत समाप्त हो जाएँगे, और ऑपरेटर और भी गहराई में चले जाएँगे। PWN-ALL दिन हो, सप्ताहांत हो, या छुट्टी — घड़ी को कोई फर्क नहीं पड़ता, और हमें भी नहीं।
50% हमले अभी भी एन्क्रिप्शन में समाप्त होते हैं। यह पता लगाने के लिए इंतजार न करें कि कौन सा आधा।