kung ano ang isang hindi nalunasang
talagang ginagastos ng insidente.
Kinuha mula sa aming internal incident response data at na-verify na public reporting sa buong 2024–2025 — maraming industriya, maraming heograpiya.
bago ka mataranta,
sukatin ang blast.
Sagutin ang apat na tanong. Magbubuo kami ng live severity score at ang unang apat na aksyon na dapat gawin ng iyong team ngayon — bago may humawak sa keyboard nang galit.
▸ First four actions
- Ihiwalay ang mga apektadong host mula sa network — huwag patayin.
- Panatilihin ang memory & volume shadow copies sa kahit isang host.
- Bawiin ang mga credential na ginamit sa nakaraang 72h; i-rotate ang service accounts.
- Magbukas ng response bridge sa PWN•ALL bago humawak ng backups.
apat na yugto.
isang bridge.
Pinapatakbo namin ang bawat insidente sa iisang, audited na response bridge — ang iyong team, ang aming DFIR analysts, isang shared timeline, at resibo sa bawat hakbang.
Contain
Network-level isolation nang hindi pumapatay ng ebidensiya. Pinipigilan namin ang lateral movement sa switch, hinaharangan ang C2, fini-freeze ang privileged accounts, at pinapanatili ang memory sa pivot hosts.
Scope
Forensic triage ng bawat naka-encrypt na asset, initial-access vector, persistence, at exfiltration traces. Tinutukoy namin ang strain, ang operator TTPs, at ang dwell time.
Recover
Clean-room rebuilds, backup integrity checks, decryptor matching laban sa aming internal library, at — kung saan may mga key — staged decryption ng production data.
Harden
Root-cause remediation, identity cleanup, EDR/MFA rollout kung saan kulang, at isang nakasulat na report na talagang mababasa ng iyong board, insurer, at regulator.
bawat strain ay may
mahinang tahi. nahahanap namin ito.
Ang aming decryptor research library at negotiation intel ay nire-refresh mula sa tunay na mga kasong sinasara namin kada linggo. Kung may paraan upang mag-recover nang walang bayad, mahahanap namin ito muna.
LockBit • BlackCat • Play
- Domain controller & Veeam targeting
- Shadow copy wipe via vssadmin/WMI
- Staged exfil through MEGA/Rclone
- Partial-key recovery kung saan naaangkop
Akira • Royal • Rhysida
- ESXi stop-and-encrypt at VMFS layer
- Linux ELF ransomware sa appliances
- Pagbawi ng volume sa antas ng datastore
- Pag-audit ng integridad sa panig ng hypervisor
Cl0p • Karakurt • RansomHub
- Puro data-theft, walang encryption
- Pagsubaybay sa leak-site at takedown
- Koordinasyon ng legal na pagsisiwalat
- Operator comms na hinahawakan namin
may analyst na
binabantayan ang relo.
Sa sandaling tumawag ka, magbubukas ang isang shared bridge na may timestamped na aksyon, evidence custody, at isang live severity board. Maaaring sumali nang read-only ang iyong insurer at legal team.
MEDIAN SA MGA PANLOOB NA ENGAGEMENT, 2024–2026. "NAPIGILAN" = NA-REVOKE ANG ACCESS NG UMAATAKE AT NA-HALT ANG ENCRYPTION/EXFILTRATION — HINDI GANAP NA PAGBAWI.
Walang misteryo. Walang katahimikan.
Ang bawat insidente ng PWN-ALL ay tumatakbo sa parehong bridge template na tinatanggap na ng iyong mga regulator at cyber-insurer. Nakikita mo ang nakikita namin. Inaapruba mo ang bawat destructive na aksyon. Walang naka-encrypt, natanggal, o nabayaran nang walang iyong pag-apruba.
Pagkatapos ng containment, aalis ka na may chain-of-custody report, isang MITRE ATT&CK-mapped na timeline, at isang 30/60/90-araw na hardening plan — hindi isang PDF na puno ng screenshot.
ang mga tanong
itinatanong ng mga tao nang 3 am.
Dapat ba kaming magbayad ng ransom?
Halos hindi kailanman ang tamang unang hakbang. Nakikipagnegosasyon lamang kami bilang huling sandata habang sinusuri ang mga opsyon sa pagbawi, at tanging may pahintulot mula sa legal at sanctions clearance. Sa lahat ng aming pakikipag-ugnayan sa ransomware mula 2024 hanggang 2026, nakamit ang buong o bahagyang pagbawi nang hindi nagbabayad sa humigit-kumulang 94% ng mga kaso — sa pamamagitan ng malinis na mga backup, pananaliksik sa decryptor, o bahagyang rekonstruksiyon. Nakasalalay ang mga kinalabasan sa integridad ng backup, sa uri ng ransomware, at sa mga magagamit na decryptor.
Gaano kabilis ka makakasama sa bridge?
Ang aming SLA ay wala pang 60 minuto mula sa unang tawag hanggang sa may analyst na sa shared bridge kasama ang iyong team. Karaniwang nagsisimula ang containment guidance sa loob ng unang 15 minuto habang tumatakbo ang scoping nang sabay.
Pinatay na namin ang lahat. Masama ba iyon?
Hindi ito ideal — humahawak ang volatile memory ng mga key, injected processes, at operator traces — pero ito ay recoverable. Huwag mag-boot ng kahit ano hanggang nasa linya na kami. May mga procedure kami para sa cold-triage.
Nakikipagtulungan ba kayo sa aming cyber-insurer?
Oo. Ang PWN-ALL ay nakaayos upang sumaksak sa standard IR panels. Binibigyan namin ang insurer ng timestamped na aksyon, cost controls, at isang final report sa format na tinatanggap ng karamihan sa mga carrier.
Tumutugon ba kayo lamang sa mga insidente ng ransomware?
Hindi. Tinutugunan din ng DFIR practice ang pagnanakaw ng datos at pananakot nang walang encryption, panlilinlang sa business email at pandaraya sa bayad, pagkuha ng kontrol sa account, pagkompromiso ng Microsoft 365/Google Workspace at cloud, mga kasong panloob, at mga kompromisadong web application o server. Ang ransomware ang pinaka-malakas na kaso — hindi lang ito.
Paano kung ninakaw ang data bukod sa pag-encrypt?
Hiwalay naming sinusuri ang exfil: ano ang kinuha, mula saan, gaano katagal. Pagkatapos ay kinokoordina namin ang disclosure, legal, at — kung saan naaangkop — leak-site monitoring at operator communications.
huwag maghintay ng
Lunes ng umaga.
Sa bawat oras na ipagpaliban mo, nabubura ang mga backup, nag-e-expire ang ebidensiya, at lumalalim ang mga operator. Sumasagot ang PWN-ALL sa mismong araw, sa weekend, sa holiday — walang pakialam ang relo, at gayundin kami.
50% ng mga pag-atake ay natatapos pa rin sa encryption. Huwag maghintay para malaman kung aling kalahati.