Geçmiş olsun, ESXi tarafında crypto/ransomware vakalarında ilk yapılması gereken etkilenen host'u ağdan izole etmek (mümkünse yönetim arayüzü dahil) — böylece diğer VM'lere veya bağlı storage'a yayılma durdurulur. Şifrelenen dosyaları/datastore'u olduğu gibi bırakıp üzerine yazmamak önemli, çünkü bazı ransomware ailelerinde ileride decryptor çıkması ihtimaline karşı orijinal şifreli veri gerekebiliyor. Kurtarma açısından en gerçekçi yol genelde offsite/immutable yedekten restore — VM seviyesinde düzenli ve ayrı bir yerde tutulan bir yedek varsa, önce bütünlüğünü doğrulayıp oradan devam etmek daha güvenli olur.