VMware VMDK corrompido é um cenário que paralisa não só uma aplicação — paralisa todo o conjunto de serviços que dependem da máquina virtual afetada. Por isso, quando a VM não inicia e o vSphere reporta erro no VMDK, a ação correta exige protocolo específico antes de qualquer tentativa de reparo. Além disso, a boa notícia é que a criptografia parcial aplicada por ransomwares modernos — e a estrutura interna do próprio formato VMDK — frequentemente preservam a maior parte dos dados mesmo quando o arquivo aparece como corrompido. Portanto, acionar especialistas antes de qualquer ação define o quanto dos dados volta.
Por que o VMDK fica corrompido
Falha de energia durante snapshot ou consolidação
O ciclo de snapshot no VMware cria arquivos delta (-delta.vmdk) que registram as alterações a partir de um ponto base. Quando a energia cai durante a criação ou consolidação de um snapshot, o arquivo VMDK base e o arquivo delta podem ficar em estados inconsistentes. Além disso, a consolidação de snapshots — necessária quando a cadeia de snapshots fica muito longa — é especialmente vulnerável: ela funde os deltas no disco base, e uma interrupção nesse processo pode corromper o VMDK de forma significativa.
Por isso, a Crowdertech sempre verifica o estado da cadeia de snapshots antes de qualquer tentativa de recuperação. Em muitos casos, o VMDK base está íntegro — o problema está apenas nos arquivos delta. Portanto, a extração dos dados do VMDK base, sem depender dos snapshots corrompidos, é o caminho mais rápido para recuperação. Para recuperação de máquina virtual VMware, o diagnóstico identifica exatamente quais arquivos da VM estão íntegros.
Ataque de ransomware no datastore ESXi
Grupos como Akira e Vect 2.0 especializam-se em ataques a ambientes VMware ESXi. Eles criptografam diretamente os arquivos VMDK no datastore, sem precisar entrar nas VMs individuais. Contudo, os ransomwares modernos usam criptografia parcial — criptografando apenas os primeiros blocos de cada arquivo — para ganhar velocidade. Por isso, VMDKs grandes frequentemente têm 60% a 80% do conteúdo preservado e acessível por forense, mesmo após o ataque.
Além disso, o VMDK tem uma estrutura interna que separa os metadados dos dados de usuário. Portanto, quando apenas os metadados foram criptografados, a Crowdertech reconstrói os metadados por forense e acessa os dados de usuário diretamente. Nesse sentido, a recuperação de VM após ransomware frequentemente é mais viável do que parece a princípio. Para casos de recuperação de ransomware em ambiente VMware, o diagnóstico forense começa pelo mapeamento do que foi criptografado e o que está preservado.
Falha do datastore VMFS
O VMFS (VMware File System) é o sistema de arquivos que o ESXi usa nos datastores. Quando o storage subjacente — SAN, NAS ou RAID local — tem falha, o VMFS pode ficar em estado inconsistente. Além disso, quando múltiplos hosts ESXi acessam o mesmo datastore via vSAN ou NFS e ocorre falha de rede, o VMFS pode registrar estado conflitante dos locks de arquivo.
Contudo, mesmo com o VMFS em estado de erro, os dados brutos nos blocos do datastore frequentemente estão íntegros. Por isso, a Crowdertech reconstrói o VMFS virtualmente sobre imagens forenses do storage, sem precisar do ambiente vSphere original. Para recuperação de RAID com datastore ESXi parado, o processo começa pela imagem forense do storage antes de qualquer tentativa de reparo no VMFS.
Crescimento excessivo de snapshot chain
O VMware recomenda que a cadeia de snapshots não ultrapasse 2 a 3 níveis e que os snapshots sejam consolidados regularmente. Contudo, em ambientes mal gerenciados, é comum encontrar cadeias de 10, 20 ou mais snapshots acumulados ao longo de meses. Além disso, quanto maior a cadeia, maior o risco de corrupção durante qualquer operação de consolidação ou backup.
Por isso, quando a cadeia de snapshots fica corrompida, a VM não consegue mais iniciar — mesmo que o VMDK base esteja íntegro. A Crowdertech resolve esse cenário reconstruindo a cadeia de forma controlada, aproveitando os deltas íntegros e descartando os corrompidos.
O que NUNCA fazer quando o VMDK está corrompido
Não delete os arquivos VMDK para recriar a VM do zero sem salvar os dados. Deletar os arquivos VMDK é a ação mais definitivamente destrutiva nesse cenário. Além disso, em datastores com armazenamento fino (thin-provisioned), deletar o VMDK libera os blocos para reuso imediato — tornando a recuperação muito mais difícil.
Não tente repair a VM com vmkfstools sem diagnóstico completo. A ferramenta vmkfstools pode tentar reconstruir metadados corrompidos. Contudo, aplicá-la sobre um VMDK com corrupção física nos blocos pode agravar a situação. Por isso, qualquer reparo deve acontecer sobre cópias dos arquivos — nunca nos originais.
Não consolide snapshots manualmente quando a cadeia está corrompida. A consolidação forçada de snapshots corrompidos pode sobrescrever dados do VMDK base com dados inconsistentes dos deltas. Além disso, em ambientes com vSAN, a consolidação em estado de erro pode afetar outros VMDKs no mesmo datastore. Portanto, pause qualquer operação automática de consolidação antes de acionar especialistas.
Como a Crowdertech recupera VMware VMDK corrompido
A Crowdertech inicia pelo mapeamento completo do ambiente: quais VMs estão no datastore, qual o estado de cada VMDK, quantos snapshots existem e em qual estado cada arquivo está. Em seguida, realiza a imagem forense de todo o datastore — ou dos arquivos VMDK específicos, dependendo do cenário.
Com as imagens forenses, a Crowdertech analisa o VMDK internamente — verificando quais blocos de dados estão íntegros e quais foram afetados pela corrupção. Além disso, para VMs com sistemas operacionais Windows (NTFS), Linux (ext4/XFS) ou bancos de dados, a extração dos dados acontece diretamente dos blocos íntegros do VMDK — sem precisar que a VM inicialize.
Por isso, a Crowdertech entrega não só o VMDK recuperado — mas os arquivos individuais da VM que o cliente precisa urgentemente. Para recuperação de banco de dados em VM VMware corrompida, a extração dos arquivos MDF, LDF, PG ou FDB acontece antes do reparo completo da VM.
Perguntas frequentes
VM VMware não inicia e o vSphere reporta “Cannot open the disk” — o VMDK pode ser recuperado? Sim, na maioria dos casos. O erro “Cannot open the disk” frequentemente indica corrupção no descritor do VMDK (o arquivo .vmdk de metadados) — não nos dados propriamente ditos. Além disso, o arquivo de dados flat (o arquivo -flat.vmdk) pode estar completamente íntegro. Por isso, a Crowdertech reconstrói o descritor corrompido por forense e acessa os dados do flat sem perda.
ESXi com ataque de ransomware no datastore — as VMs têm recuperação? Sim, frequentemente. Os grupos que atacam ESXi usam criptografia parcial que preserva grande parte do conteúdo dos VMDKs. Além disso, o diagnóstico forense identifica exatamente quais blocos foram criptografados e quais estão íntegros. Por isso, acione a Crowdertech antes de qualquer outra ação: (11) 99630-0675.
Posso mover o VMDK para outro datastore para tentar abrir a VM? Com cuidado. Mover o VMDK sem copiar todos os arquivos relacionados — incluindo VMX, NVRAm, VMSSon e os arquivos delta de snapshot — pode gerar novos erros. Além disso, se o VMDK tem corrupção física, a cópia via interface do vSphere pode falhar silenciosamente — gerando uma cópia parcial. Por isso, a Crowdertech usa ferramentas forenses para a cópia, verificando a integridade de cada bloco durante o processo.
Conclusão
VMware VMDK corrompido tem alta taxa de recuperação quando a ação correta começa antes das tentativas de reparo automático. Além disso, a estrutura interna do VMDK e a criptografia parcial dos ransomwares modernos frequentemente preservam a maior parte dos dados mesmo em cenários que parecem totais. Em resumo, não delete, não consolide e acione especialistas. A Crowdertech recupera VMware VMDK corrompido com diagnóstico gratuito — (11) 99630-0675 · (11) 4863-3636.
Fontes: VMware Documentation · CERT.br · NIST SP 800-34r1.