Головна - Безпека
Як відновити файли після шифрування вірусу-шифрувальника WannaCry

Пісочниця

веселий вусач 18 травня 2017 о 09:52

Як відновити файли після шифрування вірусу-шифрувальника WannaCry

Доброго дня, Храбителі. На Хабре багато писали, як захиститися від WannaCry. Але чомусь ніде не висвітлили, як зробити повернення зашифрованих даних. Хочу заповнити цю прогалину. І трохи пролити світло на те, як ми це робили в нашій «усім відомій» компанії, яка бере участь у логістиці. Це більша інструкція для наших адміністраторів ІБ.

Відновлення після шифрування даних

Це не розшифровка, а саме відновлення. І працює тільки в тому випадку, якщо включено тіньове копіювання в windows, тобто. Дані можна відновити з точок відновлення самої windows.


Для цього можна скористатися утилітою ShadowExplorer - вона безкоштовна і дозволяє відновити файли з точок відновлення. Точки відновлення створюються при кожному оновленні системи та старі затираються новими. Кількість точок залежить від виділеного місця відновлення. У середньому їх 5-6 штук зберігається на середньому Windows.

Вибираєте точку відновлення і можна експортувати файли та директорії у потрібне вам місце:

Вибираєте ті файли, які ще не зашифровані, та експортуєте їх у потрібне Вам місце.

(У деяких випадках коли вже пройшло оновлення можуть затертися ті точки відновлення, коли ще файли були не зашифровані. Також можливі ситуації коли частина даних вже зашифрована в точках відновлення, а частина ще ні. Вам необхідно відновити тільки те, що можна відновити.)

Ось в принципі і все, що потрібно для відновлення там, де це можливо.

Важливо!Після відновлення файлів необхідно потерти ті точки відновлення, де дані вже були зашифровані. Відмічено, що саме звідси вірус сам себе відновлює після очищення.

Відновити дані, а також знешкодити та видалити вірус:

1. Вимкнути комп'ютер від мережі
2. Далі необхідно скористатися утилітою wann_kill_v_(номер версії) – ця утиліта вбиває процес вірусу. Самі вірусні сигнатури залишаються зберігаються у системі. Це робимо т.к. коли ви приходите з флешкою ​​на комп'ютер, який потрібно пролікувати, вірус шифрує флешку. Важливо встигнути запустити цю утиліту перед тим, як вірус залізе на флешку.


3. Очищайте Комп'ютер за допомогою DrWeb CureIt (тут видаляється сам вірус із комп'ютера)
4. Відновлюєте дані, які вам потрібні як описано вище « Після шифрування даних»
5. (Тільки після відновлення даних)Знищуєш точки відновлення, тому що саме звідси вірус сам себе відновлює після очищення.


Захист системи:


Налаштувати:


Видалити.

6. Потім накочує патч KB4012212, тим самим закриваючи мережеву вразливість MS17-010
7. Включаєте в мережу та встановлюєте (або оновлюєте) антивірусне програмне забезпечення.

Ось у принципі і все, як я боровся з вірусом Wanna Cry.

Теги: WannaCry, Дешифрування



 


Читайте:



Наводимо порядок – очищення жорсткого диска у Windows 10

Наводимо порядок – очищення жорсткого диска у Windows 10

Якщо ви багато і активно працюєте на комп'ютері, то швидко можете заповнити розділи жорсткого диска документами та файлами. Для твердотільних...

Wanna Cry "прокричав" на весь світ - як вирішити проблему вірусу

Wanna Cry

Так, цей вірус прокричав весь світ 12 травня дуже голосно. Wanna Cry виявився не тим вірусом, який тихо і спокійно поширюється собі світом...

Тимчасова пошта на 10 хвилин без реєстрації

Тимчасова пошта на 10 хвилин без реєстрації

Думаю, ви вже стикалися з такою ситуацією, коли вам було необхідно зареєструватися на будь-якому сайті, наприклад, у , а для цього...

Що робити та як розблокувати?

Що робити та як розблокувати?

Багато користувачів соцмережі «Однокласники» скаржаться на те, що не можуть потрапити на свою сторінку — нібито вона заблокована. Але чому? Як...

feed-image RSS