用還原的方式拿回QNAP被加密的檔案 - 儲存設備

Table of Contents

目前用還原刪除檔案的方式救回被加密的資料,
這個方式跟硬碟檔案被刪除,用救援軟體的原理一樣,
寫入的資料越少,救援成功率越高。
我把自已的操作過程拍下來,寫成中文說明。

操作步驟放在這
https://www.youtube.com/watch?v=sV3lH92DUpE

這個方法是由這個討論區的mai2vin提供的,
https://www.bleepingcomputer.com/forums/t/749247/qlocker-qnap-nas-ransomware-encrypting-with-extension-7z-read-metxt/page-22?fbclid=IwAR0cUXnaUHMXMJvEyPGfJ57dl0BcHFdBfleblujTXyJ0KwW2HEtJpGiG-YQ#entry5171398

救援前最好把對外的port先關掉,
請同事先不要使用nas的資料,
寫入資料量越少,救出的檔案越完整。

--

All Comments

Harry avatarHarry2021-04-29
喔~放進去testdisk利用誤刪檔案救回方式撈出來
Vanessa avatarVanessa2021-05-02
因為是用7z壓縮加密碼加上完成後刪除原檔案
Lucy avatarLucy2021-05-02
勒索軟體加密過程就一直在寫入不是? 還是它是全做完
Yedda avatarYedda2021-05-06
所有檔案才一整批刪除?
Doris avatarDoris2021-05-10
好文
Hedwig avatarHedwig2021-05-11
還沒救完,不過看救援出來的檔案都是可以開的
Irma avatarIrma2021-05-12
我覺得他是加密完再一次刪除
Margaret avatarMargaret2021-05-12
先建已加密檔(用既有空的空間),刪除檔案(放出空間)
Elma avatarElma2021-05-13
原始檔案雖然 table entry 被刪,但透過救援還是可以
追檔案(只要放出的空間沒有被其他檔案用去)
Audriana avatarAudriana2021-05-15
Gilbert avatarGilbert2021-05-19
Oliver avatarOliver2021-05-22
Delia avatarDelia2021-05-25
從之前那個撈正在進行中的加密密碼的 hack 可以看到
命令列參數,是用 7z 的 -sdel: 壓縮後刪除原檔做的
Edith avatarEdith2021-05-26
我今天早上想到,勒索病毒一定是加密完一個就刪一個,
否則只要它工作還沒完成直接砍掉,所有原檔都還在,這
Odelette avatarOdelette2021-05-31
應該不可能,所以檔案數越多,就等於越早被加密後刪除
Margaret avatarMargaret2021-06-01
的檔,刪除後經歷了越多後續的寫入動作,推測能成功救
回的檔是較晚被加密後刪除的
Sarah avatarSarah2021-06-01
謝謝分享,先試試看
Ina avatarIna2021-06-04
幫推,如果有用到的人可以參考