[救援] 用還原的方式拿回QNAP被加密的檔案

看板Storage_Zone (儲存裝置)作者 (derek)時間4年前 (2021/04/27 14:29), 編輯推噓8(8013)
留言21則, 10人參與, 4年前最新討論串1/1
目前用還原刪除檔案的方式救回被加密的資料, 這個方式跟硬碟檔案被刪除,用救援軟體的原理一樣, 寫入的資料越少,救援成功率越高。 我把自已的操作過程拍下來,寫成中文說明。 操作步驟放在這 https://www.youtube.com/watch?v=sV3lH92DUpE
這個方法是由這個討論區的mai2vin提供的, https://www.bleepingcomputer.com/forums/t/749247/qlocker-qnap-nas-ransomware-encrypting-with-extension-7z-read-metxt/page-22?fbclid=IwAR0cUXnaUHMXMJvEyPGfJ57dl0BcHFdBfleblujTXyJ0KwW2HEtJpGiG-YQ#entry5171398 救援前最好把對外的port先關掉, 請同事先不要使用nas的資料, 寫入資料量越少,救出的檔案越完整。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 59.125.131.23 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Storage_Zone/M.1619504997.A.C50.html

04/27 15:11, 4年前 , 1F
喔~放進去testdisk利用誤刪檔案救回方式撈出來
04/27 15:11, 1F

04/27 15:15, 4年前 , 2F
因為是用7z壓縮加密碼加上完成後刪除原檔案
04/27 15:15, 2F

04/27 15:15, 4年前 , 3F
勒索軟體加密過程就一直在寫入不是? 還是它是全做完
04/27 15:15, 3F

04/27 15:16, 4年前 , 4F
所有檔案才一整批刪除?
04/27 15:16, 4F

04/27 15:50, 4年前 , 5F
好文
04/27 15:50, 5F

04/27 17:00, 4年前 , 6F
還沒救完,不過看救援出來的檔案都是可以開的
04/27 17:00, 6F

04/27 17:01, 4年前 , 7F
我覺得他是加密完再一次刪除
04/27 17:01, 7F

04/27 17:23, 4年前 , 8F
先建已加密檔(用既有空的空間),刪除檔案(放出空間)
04/27 17:23, 8F

04/27 17:24, 4年前 , 9F
原始檔案雖然 table entry 被刪,但透過救援還是可以
04/27 17:24, 9F

04/27 17:24, 4年前 , 10F
追檔案(只要放出的空間沒有被其他檔案用去)
04/27 17:24, 10F

04/27 17:42, 4年前 , 11F
04/27 17:42, 11F

04/27 18:38, 4年前 , 12F
04/27 18:38, 12F

04/27 21:59, 4年前 , 13F
04/27 21:59, 13F

04/27 23:39, 4年前 , 14F
從之前那個撈正在進行中的加密密碼的 hack 可以看到
04/27 23:39, 14F

04/27 23:39, 4年前 , 15F
命令列參數,是用 7z 的 -sdel: 壓縮後刪除原檔做的
04/27 23:39, 15F

04/28 06:47, 4年前 , 16F
我今天早上想到,勒索病毒一定是加密完一個就刪一個,
04/28 06:47, 16F

04/28 06:47, 4年前 , 17F
否則只要它工作還沒完成直接砍掉,所有原檔都還在,這
04/28 06:47, 17F

04/28 06:49, 4年前 , 18F
應該不可能,所以檔案數越多,就等於越早被加密後刪除
04/28 06:49, 18F

04/28 06:50, 4年前 , 19F
的檔,刪除後經歷了越多後續的寫入動作,推測能成功救
04/28 06:50, 19F

04/28 06:50, 4年前 , 20F
回的檔是較晚被加密後刪除的
04/28 06:50, 20F

04/28 10:42, 4年前 , 21F
謝謝分享,先試試看
04/28 10:42, 21F
文章代碼(AID): #1WXwzbnG (Storage_Zone)
文章代碼(AID): #1WXwzbnG (Storage_Zone)