当文件是就地加密、取消删除工具看到的是密文,而不是电子表格。仅当这些字节仍然未修改且操作系统未重用集群时,Recuva 有时才能恢复卷影副本或预加密版本。
勒索软件系列各不相同:有些是复制然后删除原始文件,有些是就地加密,有些是滥用混合方法。对于恢复计划来说,重要的是对磁盘的可观察到的影响,而不是菌株的营销名称。
Recuva 还能提供什么帮助
- 未被恶意软件擦除的未加密卷影副本或还原点。
- Sidecar 文件是勒索软件从未接触过的文件——导出、PDF 打印或在其他用户配置文件中缓存副本。
- 如果攻击者的脚本在运行中崩溃,则部分覆盖原始版本。
这使得离线备份、版本控制和云历史记录成为主要答案,而不是另一次深度扫描。如果您不确定是否发生了加密,请在十六进制编辑器中检查文件头或查找勒索注释和扩展名重命名,然后在网络上大量复制“恢复”文件之前考虑安全性。
恢复前的收容
将受影响的主机与 LAN 隔离,保留防火墙日志,并避免从受感染的工作站使用域管理员凭据登录。恢复工具不能取代事件响应;他们会在您知道活动性感染已得到控制后运行。
执法机构和网络保险公司有时需要与快速取消删除相冲突的保存步骤。如有疑问,请冻结磁盘并在通过探索性扫描修剪大量 SSD 之前咨询建议。
有关加密与简单删除的期望,另请阅读常问问题。这工作流程该页面强调备份和版本控制是严重危机结束后的持久解决方案。
真正能够抵御勒索软件攻击的备份
存在不可变对象存储、离线磁带和一次写入备份目标,因为在线同步文件夹通常与生产一起加密。如果您的“备份”只是同一 NAS 共享上的另一个目录,则假设它在攻击者的范围内。
不该做什么(即使惊慌失措时)
- 不要随心所欲地向威胁行为者支付报酬——让每个司法管辖区的律师和执法部门参与其中。
- 不要与生产凭据一起运行来自不受信任的论坛的随机解密器。
- 不要通过电子邮件群发撤离样本;您可能会传播恶意软件或泄露 PII。
法医保存与速度
写入拦截器和取证图像听起来很慢,直到有人删除了横向移动的唯一证据。如果您的章程是“让工厂生产线运行”,那么在策略允许的情况下仍然对易失性内存和防火墙日志进行快照 - 仅取消删除不会重建攻击者的时间线。
之后:重建信任
在恢复数据之前,请轮换凭证、使会话无效并修补入口向量,否则您将资助续集。每季度将场景桌面化一次,这样 Recuva 就不再是您唯一需要排练的肌肉。
本网站不提供法律、保险或付款建议;决定属于您的安全领导和顾问。 Recuva 仍然是一个文件系统工具,而不是解密神谕。