
Cómo recuperar datos de ransomware: shadow copies, backup e ingeniería inversa
Por el Equipo Técnico HD Doctor
Respuesta directa
Existen tres vías técnicas para recuperar datos tras un ransomware sin pagar el rescate: las shadow copies de Windows (VSS — Volume Shadow Copy Service), el restore a partir de un backup inmutable y la ingeniería inversa del cifrado cuando la variante tiene una vulnerabilidad conocida. La viabilidad de cada vía depende de la variante del ransomware, del tiempo transcurrido desde el ataque y de la configuración del entorno. HD Doctor evalúa las tres antes de cualquier procedimiento.
Por qué el ransomware es difícil de revertir — y cuándo la recuperación es posible
El ransomware cifra archivos con AES-256 o RSA-2048 y borra las versiones anteriores — pero no siempre con éxito. Variantes modernas como LockBit, Akira y BlackCat (ALPHV) intentan eliminar las shadow copies apenas ocurre la infección; fallan cuando el sistema tiene un control de permisos correcto en VSS. Esa ventana técnica es el principal punto de partida de la recuperación. El segundo factor es el backup. Los backups inmutables con Object Lock activado (Veeam Hardened Repository, Wasabi, AWS S3 con Object Lock) son inmunes al ransomware — el objeto no puede alterarse ni borrarse durante el plazo configurado. Cuando ese backup existe y está íntegro, el restore es directo. Cuando no existe, el análisis del cifrado es el siguiente paso.
Qué NO hacer tras un ataque de ransomware
- 1.Reiniciar el servidor antes de hacer la imagen forense. borra las shadow copies y elimina la principal vía de recuperación sin clave.
- 2.Ejecutar antivirus o herramienta de eliminación antes de clonar el disco. la eliminación del malware borra automáticamente las shadow copies.
- 3.Aplicar un decryptor sin identificar la variante. cada variante exige el decryptor correspondiente; la herramienta equivocada puede sobrescribir los archivos cifrados.
- 4.Restaurar un backup sin verificar el punto de infección. los ransomware con tiempo de dwell largo (días o semanas antes del trigger) ya están presentes en puntos de restore antiguos.
- 5.Intentar romper AES-256 o RSA-2048 por fuerza bruta. inviable computacionalmente. El camino es el análisis de la implementación, no de la clave.
Cuáles son las etapas técnicas para recuperar datos de ransomware
El orden de los pasos importa: una acción equivocada en las primeras horas puede eliminar las shadow copies y cerrar la ventana de recuperación sin clave.
- 1
Aísle y congele el entorno antes de cualquier acción
Desconecte de la red — cable y Wi-Fi — y no reinicie el sistema. El reinicio puede activar scripts que borran las shadow copies. El objetivo es preservar el estado exacto del disco en el momento del ataque.
- 2
Haga imagen forense del disco antes de cualquier análisis
Clone bit a bit con una herramienta especializada antes de ejecutar antivirus o herramientas de eliminación. Eliminar malware sin imagen previa borra las shadow copies automáticamente — y con ellas la principal vía de recuperación sin descifrado.
- 3
Verifique la integridad de las shadow copies
Con la imagen preservada, HD Doctor verifica si las shadow copies (VSS) están intactas. Aunque el ransomware haya intentado borrarlas, en muchos casos hay versiones parciales recuperables — especialmente en sistemas con VSS configurado para múltiples puntos de restauración.
- 4
Identifique la variante y consulte decryptors públicos
Use ID Ransomware con una muestra del archivo cifrado y la nota de rescate. Las variantes con decryptor público en el proyecto No More Ransom (Europol) permiten descifrar sin ingeniería inversa. HD Doctor valida el decryptor antes de aplicarlo — la herramienta equivocada puede corromper archivos aún recuperables.
- 5
Evalúe el backup inmutable existente
Si hay un backup inmutable con Object Lock activo, esa es la vía más rápida. HD Doctor valida la fecha, la integridad y la ausencia del ransomware en el punto de restore antes de iniciar — restaurar un backup infectado reintroduce el problema en la red.
- 6
Aplique ingeniería inversa si la variante tiene vulnerabilidad
Las variantes con implementación criptográfica defectuosa (generación de clave débil, IV reutilizado) permiten recuperación mediante análisis del binario. HD Doctor realiza ese análisis en un entorno aislado. No es posible para todas las variantes — la evaluación previa define la viabilidad antes de cualquier presupuesto.
Preguntas frecuentes sobre recuperación de datos tras ransomware
¿Qué son las shadow copies y por qué el ransomware intenta borrarlas?
Las shadow copies son snapshots automáticos del VSS de Windows que preservan versiones anteriores de los archivos en el mismo volumen. El ransomware intenta borrarlas porque permiten restaurar sin la clave de descifrado — volviendo innecesario el rescate. La mayoría de las variantes falla en ese intento cuando los permisos de VSS están correctamente configurados. HD Doctor verifica la integridad de las shadow copies antes de iniciar cualquier otro análisis.
¿Cómo saber si mi variante de ransomware tiene decryptor público?
Envíe una muestra del archivo cifrado y la nota de rescate a ID Ransomware — el servicio identifica la variante e informa si hay decryptor disponible en el proyecto No More Ransom, mantenido por Europol. HD Doctor valida el decryptor antes de aplicarlo, porque la herramienta equivocada puede sobrescribir archivos aún recuperables. Para variantes sin decryptor público, el siguiente paso es el análisis de vulnerabilidad de la implementación criptográfica.
¿El backup inmutable garantiza recuperación total tras un ransomware?
En la gran mayoría de los casos, sí — siempre que el Object Lock esté activo y el punto de restore sea anterior al inicio de la infección. El ransomware no consigue alterar objetos con Object Lock activado (Veeam Hardened Repository, Wasabi, AWS S3). HD Doctor verifica la integridad del backup y la fecha del punto antes de iniciar — restaurar un punto infectado reintroduce el problema. Las variantes con tiempo de dwell largo exigen atención especial al punto elegido.
¿HD Doctor recupera bases de datos cifradas por ransomware?
Sí, en muchos casos. El equipo analiza si los archivos .mdf (SQL Server) y .b1p (SAP Business One) fueron total o parcialmente cifrados. En archivos con cifrado parcial, los registros íntegros se extraen directamente de las páginas de datos. El porcentaje recuperado depende de la variante del ransomware y del momento en que se interrumpió el ataque.
¿Qué hacer si no hay backup y las shadow copies fueron borradas?
La única vía técnica restante es la ingeniería inversa de la variante. HD Doctor analiza el binario del malware en busca de vulnerabilidades de implementación — generación de clave débil o IV reutilizado, por ejemplo. Ese camino es viable solo para variantes con fallas conocidas; AES-256 y RSA-2048 implementados correctamente no tienen solución técnica. La evaluación de viabilidad se hace antes de cualquier cobro.
¿Sus datos fueron cifrados? Hable con HD Doctor ahora.
Diagnóstico gratuito y atención en toda América Latina.