Récupérer une sauvegarde Dell EMC PowerProtect / Avamar / NetWorker après une attaque ransomware

En résumé :

Vos fichiers de sauvegarde Dell EMC PowerProtect / Avamar / NetWorker sont chiffrés par un ransomware ? Découvrez comment nos laboratoires interviennent en urgence pour contourner le chiffrement et récupérer vos données critiques sans payer de rançon.

1. Fiche technique de la solution Dell EMC PowerProtect / Avamar / NetWorker

Éditeur Dell Technologies
Alias / anciens noms Avamar, NetWorker, Data Domain
Profil cible Grands comptes, secteur public et infrastructures critiques utilisant du matériel Dell.
Plateformes compatibles Windows, Linux, Unix, VMware, applications d’entreprise
Formats de fichiers de sauvegarde formats propriétaires Avamar/NetWorker (.nsr)
Stockage immuable disponible Oui, via Cyber Recovery Vault et Data Domain Retention Lock.
Année de lancement 1990

2. Comment un ransomware cible-t-il Dell EMC PowerProtect / Avamar / NetWorker ?

Compromission des interfaces d’administration (Avamar Administrator) ou accès direct aux appliances Data Domain via des mots de passe par défaut ou volés.

3. Symptômes et indicateurs de compromission

Lorsqu’une infrastructure Dell EMC PowerProtect / Avamar / NetWorker est touchée par une attaque par rançongiciel, plusieurs signes d’alerte apparaissent :

  • Appliance Data Domain injoignable
  • Fichiers de configuration chiffrés
  • Échec de montage des partages NFS/CIFS.

Indicateur technique de compromission : Effacement des snapshots MTree sur Data Domain, altération du namespace Avamar (GSAN).

SOS Ransomware intervient en support pour la récupération des données sur Dell EMC PowerProtect / Avamar / NetWorker. Notre action se concentre sous sur les machines virtuelles et les fichiers de sauvegarde détruits. Nous contacter au plus tôt permettra d’éviter toute mauvaise manipulation qui pourrait aggraver la situation.

Les mesures d’urgence à prendre

1. Isolez immédiatement les dispositifs compromises

Isolez les systèmes infectés du réseau pour stopper la propagation du ransomware. Déconnectez les réseaux Ethernet, Wi-Fi et partages SMB. Ne redémarrez pas et n’éteignez pas les machines afin de préserver les clés de déchiffrement présentes en mémoire RAM.

2. Analysez les systèmes et identifiez la souche

Utilisez un antivirus ou un scanner EDR à jour pour identifier la variante exacte du virus et l’extension attribuée aux fichiers chiffrés.

3. Évaluez le périmètre du chiffrement

Identifiez précisément les serveurs, volumes de stockage (NAS, SAN), bases de données et sauvegardes réseau impactés par l’attaque.

4. Préservez les preuves forensiques

Conservez les demandes de rançon (notes `.txt`/`.html`), les journaux d’événements (logs) et les e-mails suspects pour l’enquête et le dépôt de plainte.

5. Restaurez les données depuis des sauvegardes immuables

Restaurez vos données uniquement à partir de sauvegardes hors ligne (Air-Gapped) nettoyées pour éviter toute réinfection du réseau.

4. Faisabilité de la récupération de données

Diagnostic technique SOS Ransomware :

La récupération dépend de la méthode de chiffrement (total vs intermittent) et de la survie de vos données immuables. Une analyse forensique de vos serveurs est nécessaire.

À quelle vitesse avez-vous besoin de vos données ?

Nous proposons des offres de services flexibles pour répondre à vos besoins uniques et à vos considérations budgétaires.

24/7/365

  • ✔ Traitement sur appel
  • 365 jours / 24h
  • ✔ Équipe dédiée
  • ✔ Moyenne de 1 à 3 jours ouvrables

Urgent

  • ✔ Traitement prioritaire (heures ouvrables)
  • ✔ 1 ingénieur dédié
  • ✔ Moyenne de 3 à 7 jours ouvrables

Standard

  • ✔ Traitement pendant les heures de travail
  • ✔ 1 ingénieur partagé
  • ✔ Moyenne de 7 à 14 jours ouvrables

Pourquoi SOS Ransomware peut vous aider ?

Expérience

Avec plus de 250 dossiers de ransomware traités chaque année, nous avons adapté nos outils et nos processus pour maximiser le taux de succès.

🏆

Spécialiste Ransomware

Nous développons depuis 2019 des outils et algorithmes propriétaires dédiés à la récupération de données post-chiffrement.

Réactivité 24/7

Notre cellule d’urgence est mobilisable 24/7. Nos serveurs de calcul sont régulièrement mis à jour pour accélérer le traitement.

🛡️

Évaluation gratuite

Analyse gratuite de faisabilité sur un fichier témoin (VM, backup ou base de données) afin de valider la récupération avant tout engagement.

5. Foire aux questions

Faut-il payer la rançon pour récupérer notre Dell EMC PowerProtect / Avamar / NetWorker ?

Non. Le paiement finance la criminalité, et rien ne garantit que les cybercriminels fourniront un outil capable de déchiffrer correctement de grands conteneurs de sauvegarde sans les corrompre.

 

Image de Clément Meunier
Clément Meunier

Partager cet article