Chia sẻ từ chuyên gia phục hồi dữ liệu của Công ty Khôi Phục Dữ Liệu Võ Nguyễn:
Nhiều anh chị nghĩ ransomware nó mã hóa nát bét từ đầu tới cuối file. Không phải vậy đâu ạ.
Nó cũng phải tính bài toán thời gian. Một con server chục TB mà mã hóa hết thì chạy cả tuần chưa xong — mà chạy lâu thì bị phát hiện, bị chặn, bị rút điện.
Nên phần lớn tụi nó chọn cách nhanh nhất:
CHỈ PHÁ ĐOẠN ĐẦU FILE.
Ghi đè vài đoạn mã hóa vô phần header, xong nhảy qua file khác. Một giây làm được mấy chục file.
File hỏng header thì Windows không mở được, phần mềm không đọc được — nhìn y như mất sạch. Nhưng RUỘT BÊN TRONG NHIỀU KHI CÒN NGUYÊN.
Đó là lý do có ca cứu được, có ca không. Không phải hên xui, mà tùy con ransomware đó nó ăn kiểu gì.
Từ chuyện đó, em nghĩ ra một cách phòng thủ mà anh chị áp dụng được ngay hôm nay.
Thay vì để dữ liệu nằm trần trên ổ D, ổ E — anh chị bỏ hết vô MỘT Ổ ĐĨA ẢO. File VHD hoặc VHDX. Windows 10, 11, Windows Server đều tạo được sẵn, không cần mua gì.
Vì sao cách này ăn?
Vì với ransomware, cái ổ ảo đó chỉ là MỘT FILE. Nó chơi đúng bài cũ: đục vài đoạn đầu file rồi bỏ đi.
Mà bên trong ổ ảo là một phân vùng NTFS hoàn chỉnh. Và Windows đặt bảng danh mục file ($MFT — thứ giữ toàn bộ cấu trúc thư mục) ở vị trí sector 6.291.456, tức khoảng 3GB tính từ đầu.
Ransomware đục mấy MB đầu. Cái bảng danh mục nằm tuốt ở mốc 3GB.
Nó không chạm tới.
Cấu trúc thư mục còn nguyên. Dữ liệu bên trong còn nguyên. Đem vô R-Studio hay UFS Explorer là bung ra được.
Một file bị hỏng, thay vì mười vạn file bị hỏng.
QUAN TRỌNG NHẤT: PHẢI TẠO LOẠI FIXED
Cái này em xin viết hoa, vì làm sai chỗ này là công cốc hết:
TẠO VHD/VHDX PHẢI CHỌN FIXED SIZE. TUYỆT ĐỐI KHÔNG DÙNG DYNAMIC.
Vì sao?
Ổ ảo DYNAMIC (loại tự phình theo dữ liệu) nó không xếp dữ liệu theo thứ tự. Nó cấp phát tới đâu ghi tới đó, rồi có một bảng ánh xạ riêng để nhớ chỗ nào là chỗ nào.
Nghĩa là cái mốc 3GB em vừa nói KHÔNG CÒN NẰM Ở 3GB nữa. Nó nằm đâu đó, không đoán được.
Mà tệ hơn: cái bảng ánh xạ của ổ dynamic lại nằm ngay ĐẦU FILE — đúng chỗ ransomware đục. Mất bảng đó là mất luôn bản đồ, dù ruột còn nguyên.
Còn ổ ảo FIXED thì nó chiếm sẵn đủ dung lượng ngay từ đầu, xếp thẳng hàng 1:1. Vị trí trong file đúng bằng vị trí trong đĩa ảo. Tính được, dựng lại được.
Dynamic tiết kiệm chỗ hơn thật. Nhưng trong chuyện này thì nó là con dao hai lưỡi ạ. ![]()
CÒN MỘT ĐIỀU KIỆN NỮA
Cách này chỉ ăn khi Ổ ẢO ĐANG ĐÓNG (dismount).
Nếu anh chị mở ổ ảo ra, nó hiện thành ổ Z: trong My Computer, thì lúc đó Windows thấy từng file bên trong. Mà Windows thấy được thì ransomware cũng thấy được — nó vô mã hóa từng file một, cách này thành vô dụng.
Nên quy tắc là: DÙNG XONG THÌ ĐÓNG LẠI. Giống y cái nguyên tắc rút ổ rời ra khỏi máy vậy đó.
Em cũng nói thẳng luôn: cách này không phải bùa hộ mệnh.
Có dòng ransomware không đục đầu file, mà nó rải đều khắp file — gặp mấy con đó thì ổ ảo cũng dính. Tụi nó cũng học, cũng đổi chiến thuật liên tục. Nếu em gặp dòng nào lợi hại hơn, em sẽ báo anh chị ngay.
VÀ XIN ANH CHỊ NHỚ GIÙM EM CÂU NÀY
Ổ đĩa ảo là MỘT LỚP PHÒNG THỦ. NÓ KHÔNG PHẢI BACKUP.
Nó không cứu anh chị khi ổ cứng chết. Không cứu khi cháy. Không cứu khi trộm khiêng nguyên cái máy.
Backup vẫn là 3-2-1: 3 bản, 2 loại thiết bị, 1 bản để nơi khác.
Cái ổ ảo này chỉ là em tặng thêm anh chị một tấm khiên. Còn áo giáp thì vẫn phải mặc.

