Hem - Säkerhet
Hur man återställer filer efter kryptering av WannaCry ransomware-viruset

Sandlåda

rolig skivstång 18 maj 2017 klockan 09:52

Hur man återställer filer efter kryptering av WannaCry ransomware-viruset

God eftermiddag, Habrazhiteliki. Det har skrivits mycket på Habré om hur du skyddar dig från WannaCry. Men av någon anledning förklarades det ingenstans hur man returnerar krypterad data. Jag vill fylla denna lucka. Och kasta lite ljus över hur vi gjorde detta i vårt ”välkända” företag som arbetar med logistik. Detta är mer en instruktion för våra informationssäkerhetsadministratörer.

Återställning efter datakryptering

Detta är inte dekryptering, utan snarare återställning. Och det fungerar bara om skuggkopiering är aktiverat i windows, d.v.s. Data kan återställas från själva Windows-återställningspunkterna.


För att göra detta kan du använda verktyget ShadowExplorer - det är gratis och låter dig återställa filer från återställningspunkter. Återställningspunkter skapas varje gång systemet uppdateras och gamla skrivs över av nya. Antalet poäng beror på det utrymme som tilldelats för återhämtningspunkter. I genomsnitt lagras 5-6 av dem på genomsnittliga Windows.

Välj en återställningspunkt så kan du exportera filer och kataloger till den plats du behöver:

Välj de filer som ännu inte är krypterade och exportera dem till den plats du behöver.

(I vissa fall, när uppdateringen redan har passerat, kan dessa återställningspunkter skrivas över när filerna ännu inte var krypterade. Det är också möjligt att en del av data redan är krypterad i återställningspunkterna, men en del är det inte ännu. Du behöver bara återställa det som kan återställas.)

Det är i princip allt som krävs för restaurering där det är möjligt.

Viktig! Efter att ha återställt filer måste du radera de återställningspunkter där data redan var krypterad. Det har märkts att det är här viruset återställer sig efter rengöring.

Återställ data, samt neutralisera och ta bort viruset:

1. Koppla bort din dator från nätverket
2. Därefter måste du använda verktyget wann_kill_v_(versionsnummer) - detta verktyg dödar virusprocessen. Själva virussignaturerna förblir lagrade i systemet. Vi gör detta pga när du tar med en flashenhet till datorn som behöver desinficeras krypterar viruset flashenheten. Det är viktigt att köra det här verktyget innan viruset kommer in på flashenheten.


3. Rengör din dator med DrWeb CureIt (här tas själva viruset bort från datorn)
4. Återställ data du behöver enligt beskrivningen ovan " Efter datakryptering»
5. (Endast efter dataåterställning) Förstör återställningspunkter, eftersom det är här viruset återställer sig efter rengöring.


Systemskydd:


Ställa in:


Radera.

6. Rulla sedan ut KB4012212-patchen och stänger därmed nätverkssårbarheten MS17-010
7. Slå på nätverket och installera (eller uppdatera) antivirusprogramvara.

Det var i princip så jag bekämpade Wanna Cry-viruset.

Etiketter: WannaCry, Dekryptering



 


Läsa:



Att ställa saker i ordning - rengöra hårddisken i Windows 10

Att ställa saker i ordning - rengöra hårddisken i Windows 10

Om du arbetar mycket och intensivt med din dator kan du snabbt fylla upp dina hårddiskpartitioner med dokument och filer. För fast tillstånd...

Wanna Cry "ropade" till hela världen - hur man löser virusproblemet

Wanna Cry

Ja, det här viruset skrek väldigt högt till hela världen den 12 maj. Wanna Cry visade sig inte vara ett virus som tyst och lugnt sprider sig över hela världen...

Tillfällig post i 10 minuter utan registrering

Tillfällig post i 10 minuter utan registrering

Jag tror att du redan har stött på en sådan situation när du behövde registrera dig på någon sida, till exempel i, och för detta...

Vad ska man göra och hur man låser upp?

Vad ska man göra och hur man låser upp?

Många användare av det sociala nätverket Odnoklassniki klagar över att de inte kan komma till deras sida - förmodligen är den blockerad. Men varför? Hur...

feed-bild RSS