Como reiniciar o sistema informático após um ransomware?
Reinicia-se um sistema informático após um ransomware restaurando uma cópia anterior à intrusão em máquinas novas ou reconstruídas, depois de retirar os acessos do atacante. Não se decifra no local para ganhar tempo enquanto a rede e as contas não estiverem saneadas: o objetivo é um serviço limpo, não o regresso mais rápido ao estado infetado.
Atualizado em outubro de 20263 min de leitura5 fontes citadas
O essencial
- Altere as palavras-passe privilegiadas a partir de uma máquina sã, antes de voltar a ligar o que quer que seja.
- Escolha uma cópia mais antiga do que o primeiro sinal de intrusão; em caso de dúvida, ainda mais antiga.
- Ordem: rede de administração, identidade, cópias de segurança, dados e aplicações, postos de trabalho, correio eletrónico, utilizadores.
- A ANSSI, agência nacional francesa de cibersegurança, alerta: um núcleo de confiança (diretório) mal reconstruído provoca um ciclo de comprometimento que pode durar meses.
- Só se desliga o sistema de recurso após uma cópia de segurança bem-sucedida do novo estado.
Antes de voltar a ligar o que quer que seja
- A rede de produção comprometida continua isolada.
- As palavras-passe das contas privilegiadas, das VPN, do correio eletrónico, das cópias de segurança e das firewalls são alteradas a partir de uma máquina sã, não a partir de um posto ainda duvidoso.
- Identifica-se a data provável do início da atividade anómala (contas criadas, tarefas agendadas, volume de cifragem). A cópia a restaurar é mais antiga do que essa data. Em caso de dúvida, escolhe-se uma mais antiga, mesmo que isso implique perder mais registos.
- Confirma-se que essa cópia abre: um ficheiro, depois uma base de dados, antes de avançar com o restauro geral.
- A queixa é apresentada junto da polícia do seu país antes da reinstalação das máquinas, para que as provas técnicas continuem disponíveis.
Pagar o resgate para obter um decifrador não dispensa nenhuma destas etapas. O decifrador, quando funciona, não retira os acessos deixados pelo atacante.
As quatro fases da remediação
A ANSSI divide a saída da crise em quatro fases, resumidas na sigla francesa «E3R»:
| Fase | Objetivo | Exemplo de ação |
|---|---|---|
| Contenção | Travar a propagação | Cortar a Internet, isolar os segmentos afetados |
| Expulsão | Retirar o atacante | Revogar contas e sessões, alterar todos os segredos |
| Erradicação | Eliminar as suas ferramentas e portas dissimuladas | Reinstalar em vez de limpar |
| Reconstrução | Repor em funcionamento um SI são | Restaurar os dados sobre uma base limpa |
O restauro das cópias de segurança pertence à última fase. Fazê-lo mais cedo é, muitas vezes, restaurar para o atacante.
A ordem de reconstrução
- Uma rede de administração nova, separada, a partir da qual se trabalha.
- A identidade: diretório ou contas locais reconstruídos, e não uma cópia do diretório tal como está, se puder conter contas criadas pelo atacante. É um ponto a decidir com o prestador de resposta a incidentes. A ANSSI sublinha que o fracasso da reconstrução deste núcleo de confiança conduz a um ciclo de comprometimento e de remediação que se pode prolongar por meses.
- As próprias cópias de segurança: verificar que continuam inacessíveis a contas antigas.
- Os dados e as aplicações de negócio, pela ordem das dependências (base de dados antes da aplicação). A ANSSI pede que esta ordem de restauro seja definida antecipadamente, tendo em conta os serviços de infraestrutura (DNS, NTP, diretório) e a criticidade das aplicações.
- Os postos de trabalho, reinstalados em vez de «limpos» quando não há certeza. Voltar a ligar um posto ainda infetado relança o ataque.
- O correio eletrónico, muitas vezes à parte (Microsoft 365 ou Google Workspace). A Microsoft recomenda, para uma conta comprometida, redefinir a palavra-passe, revogar todas as sessões abertas, eliminar as regras de caixa de correio e os reencaminhamentos suspeitos e, depois, impor a autenticação multifator.
- O regresso dos utilizadores, por grupos, com uma verificação funcional de negócio. Recomenda-se uma reposição em funcionamento progressiva, sob vigilância, aplicando as atualizações de segurança antes da nova ligação.
Onde voltar a ligar
Três possibilidades, da mais lenta à mais preparada:
- reinstalar servidores novos nas instalações e, depois, restaurar as cópias: RTO longo, dependente do material;
- arrancar instâncias de recurso a partir das imagens salvaguardadas (PRD): trabalha-se fora das instalações enquanto se reconstrói, numa versão escolhida;
- comutar para um PCN já ativo: apenas se esse sistema de recurso não tiver replicado a cifragem. Se o tiver feito, volta-se ao PRD e a uma versão mais antiga.
O regresso à normalidade
Quando as instalações estiverem prontas, transferem-se os dados do sistema de recurso para a produção, incluindo o que foi registado durante o período de recurso. Retoma-se um ciclo de cópias de segurança no próprio dia. Só se desliga o sistema de recurso após uma cópia de segurança bem-sucedida do novo estado. Em seguida, corrige-se o ponto de entrada e repete-se um teste de restauro: ver Como proteger as cópias de segurança contra um ransomware?.
Na WeDoBack
O PRD serve precisamente para este reinício: escolha da versão, reinício dos servidores em instâncias de recurso, endereços IP públicos (0,54 € s/ IVA por endereço e por mês) se for necessário aceder a serviços a partir do exterior, ativação em caso de sinistro faturada ao dia. O restauro pode abranger o servidor completo, a partir de uma imagem de sistema, ou apenas os ficheiros. A chave de cifragem é detida pelo cliente e tem de estar disponível: sem ela, as cópias permanecem ilegíveis, sejam ou não imutáveis. A oferta IMUTÁVEL garante que a versão escolhida ainda existe. Não escolhe, em vez da equipa, que data é anterior à intrusão. A assistência está disponível pelo +33 9 72 50 78 28, das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris).
Perguntas frequentes
Pode simplesmente restaurar-se a cópia de segurança de ontem?
Raramente. Uma intrusão precede muitas vezes a cifragem em vários dias ou semanas. A cópia de segurança de ontem pode conter as contas, as tarefas agendadas ou as ferramentas deixadas pelo atacante. É preciso primeiro datar o início da atividade anómala e, depois, restaurar uma cópia anterior, num ambiente saneado.
Deve restaurar-se o Active Directory a partir da cópia de segurança?
É uma decisão a tomar com o prestador de resposta a incidentes. Uma cópia do diretório pode conter contas ou permissões criadas pelo atacante. A ANSSI, agência nacional francesa de cibersegurança, dedica um guia inteiro à reconstrução deste «núcleo de confiança», porque o seu fracasso relança o comprometimento.
Quanto tempo demora o reinício completo?
Os serviços críticos podem voltar a funcionar em poucos dias num ambiente limpo ou de recurso. A remediação completa, segundo a ANSSI, pode prolongar-se por várias semanas ou mesmo vários meses após um incidente grave. O plano deve, por isso, prever um modo degradado duradouro.
Fontes
Documentos consultados em outubro de 2026.
- Ciberataques e remediação: as chaves de decisão (v1.0, dezembro de 2023) — ANSSI (agência francesa)
- No More Ransom: conselhos e ferramentas contra o ransomware — Europol e parceiros
- Cópia de segurança dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025) — ANSSI (agência francesa)
- Responder a uma conta de correio eletrónico na nuvem comprometida — Microsoft Learn
- Oferta PRD: recuperação da atividade após um sinistro — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
