Khôi phục file bị mã độc mã hóa trong OneDrive

Chia sẻ bài viết

Mục lục
Khôi phục file bị mã độc mã hóa trong OneDrive

Trả lời nhanh: Việc đầu tiên là ngắt đồng bộ trên máy bị nhiễm, nếu không mã độc tiếp tục đẩy phiên bản hỏng lên. Sau đó dùng chức năng khôi phục OneDrive về một mốc thời gian trước khi nhiễm. Chức năng này quay ngược toàn bộ kho về trạng thái của thời điểm đó.

Mã độc mã hóa dữ liệu là sự cố mà OneDrive xử lý được khá tốt, nhưng chỉ khi bạn làm đúng thứ tự. Làm sai bước đầu là mất luôn cả các bản cũ. Bài này đi theo đúng trình tự.

Tóm tắt nhanh
  • Ngắt đồng bộ trên máy nhiễm trước tiên, đây là việc gấp nhất.
  • OneDrive giữ lịch sử phiên bản nên bản trước khi mã hóa vẫn còn.
  • Chức năng khôi phục quay toàn bộ kho về một mốc thời gian.
  • Có giới hạn thời gian quay lại, thường ba mươi ngày.
  • Bật sao lưu thư mục quan trọng là cách phòng hiệu quả nhất.

Vì sao OneDrive giúp được trong tình huống này

Mã độc mã hóa dữ liệu quét ổ cứng, mã hóa tệp và đòi tiền chuộc. Nếu thư mục OneDrive nằm trên ổ đó, các tệp trong đó cũng bị mã hóa, và thay đổi đó đồng bộ lên đám mây.

Nghe như OneDrive làm mọi thứ tệ hơn. Nhưng có một điểm cứu bạn: OneDrive không ghi đè, nó tạo phiên bản mới. Bản gốc trước khi bị mã hóa vẫn còn trong lịch sử phiên bản.

Nghĩa là mã độc chỉ thêm một phiên bản hỏng lên trên, không xóa được các phiên bản cũ. Bạn quay ngược lại được.

Đây là khác biệt lớn so với ổ đĩa mạng thông thường, nơi tệp bị ghi đè là mất hẳn.

Microsoft cũng có cơ chế phát hiện dấu hiệu mã hóa hàng loạt và gửi cảnh báo cho người dùng. Cảnh báo này không phải lúc nào cũng kịp, nhưng khi có thì nó rút ngắn thời gian phát hiện đáng kể.

Việc đầu tiên, ngắt đồng bộ

Đây là việc gấp nhất và làm sai thứ tự thì các bước sau khó hơn nhiều.

Chừng nào máy nhiễm còn đồng bộ, mã độc còn tiếp tục đẩy phiên bản hỏng lên đám mây. Mỗi phút trôi qua là thêm tệp bị ảnh hưởng.

Ba cách ngắt, làm cách nào nhanh nhất:

  1. Rút cáp mạng và tắt kết nối không dây trên máy nhiễm. Nhanh nhất và chắc chắn nhất.
  2. Tạm dừng đồng bộ trong ứng dụng OneDrive, nếu bạn còn thao tác được trên máy đó.
  3. Từ trang quản trị, chặn đăng nhập tài khoản đó, nếu bạn không tiếp cận được máy vật lý. Cách này cắt đồng bộ từ phía máy chủ.

Sau khi ngắt, đừng bật lại máy đó cho tới khi đã quét sạch. Bật lại rồi đồng bộ tiếp là làm hỏng chính công việc khôi phục bạn vừa làm.

Nếu nhiều máy trong công ty cùng nhiễm, ngắt hết trước khi làm gì khác.

Khôi phục toàn bộ kho về một mốc

OneDrive có chức năng quay ngược cả kho về trạng thái của một thời điểm, thay vì phải khôi phục từng tệp.

Cách làm:

  1. Vào OneDrive trên trình duyệt bằng máy khác, máy sạch.
  2. Vào cài đặt, chọn khôi phục OneDrive của bạn.
  3. Chọn mốc thời gian. Hệ thống hiện biểu đồ hoạt động theo ngày, và đợt mã hóa hiện lên như một cột cao bất thường vì rất nhiều tệp bị đổi cùng lúc. Chọn thời điểm ngay trước cột đó.
  4. Xem trước danh sách thay đổi sẽ bị hoàn tác, rồi xác nhận.

Ba điều cần biết:

  • Có giới hạn thời gian quay lại, thường ba mươi ngày. Phát hiện muộn hơn là không dùng được cách này.
  • Nó hoàn tác mọi thay đổi trong khoảng đó, gồm cả các sửa đổi hợp lệ. Nên chép riêng các tệp bạn biết là đã sửa đúng, trước khi khôi phục.
  • Quá trình mất thời gian với kho lớn, tính bằng giờ.

Với site SharePoint, có chức năng tương đương trong cài đặt site.

Khi chỉ vài tệp bị ảnh hưởng

Nếu phạm vi nhỏ, khôi phục từng tệp gọn hơn và không hoàn tác các thay đổi hợp lệ.

Cách một, lịch sử phiên bản. Bấm chuột phải vào tệp trên OneDrive trên web, chọn lịch sử phiên bản. Danh sách hiện các bản trước kèm thời gian. Chọn bản trước khi bị mã hóa và khôi phục.

Cách hai, thùng rác. Một số mã độc xóa tệp gốc sau khi tạo bản mã hóa. Tệp bị xóa nằm trong thùng rác của OneDrive và khôi phục được. Có hai tầng thùng rác, nhớ kiểm cả tầng thứ hai.

Cách ba, với doanh nghiệp, nhờ người quản trị. Họ khôi phục được kho của bất kỳ nhân viên nào từ trang quản trị, kể cả khi người đó không tự làm được.

Sau khi khôi phục, kiểm ngẫu nhiên vài tệp mở được bình thường trước khi kết luận là xong.

Phòng ngừa

Năm việc, xếp theo hiệu quả so với công sức.

  1. Bật xác thực nhiều yếu tố cho mọi người. Nhiều vụ bắt đầu từ một tài khoản bị chiếm chứ không phải từ tệp đính kèm.
  2. Bật sao lưu thư mục màn hình nền và tài liệu lên OneDrive cho toàn bộ nhân viên. Việc này biến OneDrive thành lớp bảo vệ tự động cho đúng những thư mục người ta hay lưu tài liệu.
  3. Bật Defender for Office 365 nếu gói của bạn có, để chặn tệp độc ngay ở lớp email.
  4. Giữ Windows và Office được cập nhật. Nhiều mã độc khai thác lỗ hổng đã có bản vá từ lâu.
  5. Với dữ liệu quan trọng, có thêm sao lưu bên ngoài Microsoft 365. Lịch sử phiên bản bảo vệ trước mã hóa tệp, nhưng không bảo vệ trước trường hợp tài khoản quản trị bị chiếm rồi xóa sạch.

Và một việc không tốn tiền: diễn tập. Thử khôi phục một thư mục nhỏ về mốc hôm qua để cả đội biết quy trình. Lúc có sự cố thật thì không ai bình tĩnh đọc hướng dẫn.

Quy trình khôi phục, đúng thứ tự và kèm mốc thời gian

BướcViệcVì sao ở vị trí này
1Ngắt mạng máy nhiễm hoặc thoát tài khoản trong ứng dụng OneDriveChặn mã độc đẩy thêm phiên bản hỏng lên đám mây. Đây là việc gấp nhất, tính bằng phút
2Trên máy khác, đăng nhập OneDrive trên web và xem mốc thời gian bị nhiễmCần biết giờ nhiễm để chọn mốc khôi phục đúng
3Dùng chức năng khôi phục kho về mốc trước khi nhiễmQuay toàn bộ kho, nhanh hơn khôi phục từng tệp
4Quét sạch máy nhiễm rồi mới đăng nhập lạiĐăng nhập lại khi máy chưa sạch là lặp lại sự cố
5Kiểm vài tệp quan trọng đã mở được chưaXác nhận trước khi thông báo cho cả công ty

Đường vào chức năng khôi phục: mở OneDrive trên web, bấm biểu tượng bánh răng, chọn Restore your OneDrive. Hệ thống hiện biểu đồ hoạt động theo ngày, chỗ có cột cao bất thường thường chính là lúc mã độc chạy.

Giới hạn thời gian, con số phải nhớ

  • Khôi phục kho được tối đa 30 ngày trở về trước. Phát hiện muộn hơn thì chức năng này không giúp được, khi đó chỉ còn trông vào bản sao lưu độc lập.
  • Lịch sử phiên bản của từng tệp giữ được nhiều bản, và bạn khôi phục từng tệp qua menu chuột phải, mục Version history.
  • Thùng rác giữ 30 ngày với tài khoản cá nhân và 93 ngày với tài khoản doanh nghiệp, cộng một thùng rác cấp hai dành cho quản trị viên.
  • Tài khoản doanh nghiệp còn có chính sách lưu giữ nếu công ty đã bật, và đây là lớp cuối khi mọi thứ khác đã quá hạn.

Phòng ngừa, ba việc đáng giá nhất

  • Bật kiểm soát truy cập thư mục trong Microsoft Defender. Lớp này chặn phần mềm lạ sửa thư mục quan trọng, và nó tắt theo mặc định. Bật bằng PowerShell: Set-MpPreference -EnableControlledFolderAccess Enabled.
  • Đừng để mọi nhân viên đồng bộ toàn bộ thư viện của công ty. Máy nào nhiễm thì chỉ phần người đó có quyền bị ảnh hưởng. Đây là lý do phân quyền chặt cũng là biện pháp chống mã độc.
  • Giữ một bản sao lưu ngoài Microsoft 365. Kho đám mây giữ phiên bản, nhưng nó không phải bản sao lưu độc lập: tài khoản quản trị bị chiếm thì cả kho lẫn lịch sử đều nằm trong tầm với.

Với quản trị viên: xử lý cho cả tổ chức

Connect-MgGraph -Scopes "AuditLog.Read.All"
# Tim tai khoan co hoat dong sua tep bat thuong trong 24 gio qua
# (cong Purview, muc Audit, loc theo hoat dong FileModified va nguoi dung nghi ngo)

Trong cổng Microsoft Purview, mục Audit, lọc hoạt động FileModified theo người dùng và khoảng thời gian. Một tài khoản sửa hàng nghìn tệp trong vài phút là dấu hiệu rõ. Chặn đăng nhập tài khoản đó trước, rồi mới khôi phục kho của họ.

Câu hỏi thường gặp

Có nên trả tiền chuộc không

Các cơ quan an ninh mạng khuyến cáo không, vì không có gì bảo đảm lấy lại được dữ liệu và việc trả tiền nuôi mô hình này. Với OneDrive, bạn thường khôi phục được mà không cần tính tới việc đó.

Khôi phục có lấy lại được tệp tạo sau khi nhiễm không

Không, chức năng khôi phục theo mốc quay toàn bộ về trạng thái của thời điểm đó, nên tệp tạo sau đó sẽ mất. Vì thế nên chép riêng những gì bạn biết là mới và hợp lệ trước khi khôi phục.

Máy khác trong công ty có bị lây không

Có thể, nếu chúng cùng đồng bộ một site SharePoint hoặc có ổ mạng chung. Khi phát hiện một máy nhiễm, nên ngắt mạng các máy có nguy cơ và kiểm tra trước khi cho chạy lại.

Bao lâu thì phải phát hiện mới cứu được

Trong giới hạn thời gian quay lại, thường ba mươi ngày. Nhưng càng sớm càng tốt vì càng ít tệp bị ảnh hưởng. Nếu công ty có giám sát, một đợt mã hóa hàng loạt thường tạo cảnh báo trong vài giờ đầu.

Giấy phép Microsoft 365 tại TND
Microsoft 365 chính hãng, xuất hóa đơn VAT, hỗ trợ triển khai tận nơi
Cần lớp bảo vệ đầy đủ cho dữ liệu Microsoft 365 của doanh nghiệp, TND cung cấp giấy phép Business Premium chính hãng và tư vấn giải pháp sao lưu.
Xem gói Microsoft 365 cho doanh nghiệpCần cả Windows và Server? Xem giấy phép Microsoft

Bài viết liên quan