ファイルがその場で暗号化されると、削除復元ツールが見るのは暗号文であり、スプレッドシートではありません。OS がクラスタを再利用しておらず、暗号化前のバイトがそのまま残っている場合に限り、Recuva がシャドウコピーや暗号化前の版を取り戻せることがあります。
ランサムウェアの系統は異なります。コピーしてから元を削除するもの、その場で暗号化するもの、ハイブリッドを悪用するもの。復旧計画で重要なのは株のマーケ名ではなく、ディスク上で観測できる効果です。
Recuva がまだ役立つ可能性があること
- マルウェアに消されなかった、暗号化されていないシャドウコピーや復元ポイント。
- ランサムウェアが触れなかったサイドカーファイル——エクスポート、PDF 印刷、別ユーザープロファイルのキャッシュコピー。
- 攻撃スクリプトが途中でクラッシュし、元ファイルが部分的に上書きされたまま残っている場合。
だから第一の答えはオフラインバックアップ、バージョン管理、クラウドの履歴であり、もう一パスディープスキャンではありません。暗号化が起きたか不明なら、16 進エディタでファイルヘッダを確認するか、身代金メモや拡張子の改名を探し、「復元した」ファイルをネットワーク全体にコピーする前にセキュリティに関与させてください。
復旧より先の封じ込め
影響ホストを LAN から切り離し、ファイアウォールログを保全し、侵害されたワークステーションからドメイン管理者でログインしないでください。復旧ツールはインシデント対応の代わりにはなりません。活動中の感染が封じ込められたあとで走らせます。
法執行機関やサイバー保険は、迅速な削除復元と矛盾する保全手順を求めることがあります。迷ったらディスクを凍結し、探索的スキャンで TRIM の多い SSD を荒らす前に顧問に相談してください。
単純な削除と暗号化の期待値の違いはよくある質問も参照してください。作業の流れでは、急性期が終わったあと、バックアップとバージョン管理を恒久的な対策として強調しています。
ランサムウェアに本当に耐えるバックアップ
イミュータブルなオブジェクトストレージ、オフラインのテープ、一度きりの書き込みバックアップターゲットがあるのは、オンライン同期フォルダが本番と一緒に暗号化されがちだからです。「バックアップ」が同じ NAS 共有の別ディレクトリだけなら、攻撃者の射程に入っていると想定してください。
してはいけないこと(パニック時でも)
- 身代金の支払いを軽率に決めない——管轄に応じて顧問と法執行に関与させる。
- 信頼できないフォーラムのランダムな復号ツールを、本番の資格情報と並べて実行しない。
- 流出サンプルを大量メールで送らない——マルウェアを広げたり PII を漏らしたりする。
フォレンジック保全と速度
ライトブロッカーやフォレンジックイメージは遅いように聞こえますが、横展開の唯一の証拠を誰かが消すまでは。工場ラインを動かす任務でも、ポリシーが許すなら揮発性メモリとファイアウォールログのスナップショットを——削除復元だけでは攻撃者のタイムラインは再構成できません。
その後:信頼の再構築
データをリストアする前に資格情報をローテーションし、セッションを無効化し、侵入経路をパッチします。そうしないと続編に資金を出すことになります。四半期ごとにテーブルトップ演習をして、Recuva だけが鍛えられた筋肉でないようにしてください。
当サイトは法的・保険・支払いの助言を提供しません。判断はセキュリティ責任者と顧問に属します。Recuva はファイルシステムのツールであり、復号の神託ではありません。