У дома - Безопасност
Как да възстановите файлове след криптиране на рансъмуер вируса WannaCry

пясъчник

смешна мряна 18 май 2017 г. в 09:52 ч

Как да възстановите файлове след криптиране на рансъмуер вируса WannaCry

Добър ден, Хабражителики. На Habré е писано много за това как да се предпазите от WannaCry. Но по някаква причина никъде не беше обяснено как да се върнат криптирани данни. Искам да запълня тази празнина. И хвърлете малко светлина върху това как направихме това в нашата „добре позната“ компания, занимаваща се с логистика. Това е по-скоро инструкция за нашите администратори по информационна сигурност.

Възстановяване след криптиране на данни

Това не е дешифриране, а по-скоро възстановяване. И работи само ако копирането в сянка е активирано в windows, т.е. Данните могат да бъдат възстановени от самите точки за възстановяване на Windows.


За да направите това, можете да използвате помощната програма ShadowExplorer - тя е безплатна и ви позволява да възстановявате файлове от точки за възстановяване. Точките за възстановяване се създават всеки път, когато системата се актуализира, а старите се презаписват от нови. Броят на точките зависи от пространството, разпределено за точки за възстановяване. Средно 5-6 от тях се съхраняват на средния Windows.

Изберете точка за възстановяване и можете да експортирате файлове и директории на мястото, от което се нуждаете:

Изберете онези файлове, които все още не са криптирани, и ги експортирайте на мястото, от което се нуждаете.

(В някои случаи, когато актуализацията вече е преминала, тези точки за възстановяване може да бъдат презаписани, когато файловете все още не са били шифровани. Също така е възможно някои от данните вече да са шифровани в точките за възстановяване, но някои все още не са. Вие трябва да възстановите само това, което може да бъде възстановено.)

По принцип това е всичко, което е необходимо за възстановяване, където е възможно.

важно!След като възстановите файловете, трябва да изтриете тези точки за възстановяване, където данните вече са били шифровани. Забелязано е, че това е мястото, където вирусът се възстановява след почистване.

Възстановяване на данни, както и неутрализиране и премахване на вируса:

1. Изключете компютъра си от мрежата
2. След това трябва да използвате помощната програма wann_kill_v_(номер на версията) - тази помощна програма убива вирусния процес. Самите вирусни подписи остават съхранени в системата. Ние правим това, защото когато донесете флашка на компютъра, който трябва да бъде дезинфекциран, вирусът криптира флашката. Важно е да стартирате тази помощна програма, преди вирусът да попадне на флаш устройството.


3. Почистете вашия компютър с DrWeb CureIt (тук самият вирус се премахва от компютъра)
4. Възстановете данните, от които се нуждаете, както е описано по-горе “ След криптиране на данните»
5. (Само след възстановяване на данни)Унищожете точките за възстановяване, защото това е мястото, където вирусът се възстановява след почистване.


Защита на системата:


мелодия:


Изтрий.

6. След това разгънете корекцията KB4012212, като по този начин затворите мрежовата уязвимост MS17-010
7. Включете мрежата и инсталирайте (или актуализирайте) антивирусен софтуер.

По принцип така се преборих с вируса Wanna Cry.

Етикети: WannaCry, Дешифриране



 


Прочети:



Подреждане на нещата - почистване на твърдия диск в Windows 10

Подреждане на нещата - почистване на твърдия диск в Windows 10

Ако работите много и интензивно на компютъра си, можете бързо да запълните дяловете на твърдия диск с документи и файлове. За твърдо състояние...

Wanna Cry „извика“ на целия свят - как да решим проблема с вируса

Wanna Cry „извика“ на целия свят - как да решим проблема с вируса

Да, този вирус извика много силно на целия свят на 12 май. Оказа се, че Wanna Cry не е вирус, който тихо и спокойно се разпространява по света...

Временна поща за 10 минути без регистрация

Временна поща за 10 минути без регистрация

Мисля, че вече сте се сблъсквали с такава ситуация, когато трябваше да се регистрирате в някакъв сайт, например в, и за това...

Какво да правя и как да отключа?

Какво да правя и как да отключа?

Много потребители на социалната мрежа Odnoklassniki се оплакват, че не могат да стигнат до страницата си - предполага се, че е блокирана. Но защо? как...

feed-image RSS