Investigação de Ransomware: Os Primeiros 60 Minutos

A investigação de Ransomware é um processo controlado que equilibra a contenção de danos com a preservação de evidências. Documente a origem, tempo e ferramentas, preserve o Hash, construa uma Linha do Tempo e separe facto, interpretação e decisão.
A Resposta a Incidentes e o DFIR exigem um equilíbrio entre velocidade, preservação de evidências, continuidade de negócios e documentação. Uma ação correta é uma ação que pode ser explicada, reproduzida e revista após o incidente. Este artigo foca-se na investigação de Ransomware e destina-se a analistas, IT e chefes de equipa. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada em exercícios, entrevistas profissionais e ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. O scope, isolation, identity containment podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: um exercício de Tabletop para os minutos 0-15, 15-30 e 30-60. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar a investigação.




