Перейти к содержанию

Как восстановить ранее сохраненные KISом данные


Рекомендуемые сообщения

Опубликовано

Уважаемые форумчане и сотрудники лаборатории Касперского!

Недавно возникла техническая необходимость поставить операционную систему с чистого листа (гакнул винт). На старом винте стоял Касперский, который периодически создавал архивы личных данных на другом винте, который к счастью остался жив.

После переустановки системы и программы антивируса Касперского попробовал подключить сохраненные архивы для восстановления. Касперский видит эти архивы, но их внутренности не раскрывает, в связи с чем не представляется возможным разархивировать сохраненные данные. Вероятно при переустановке поменялся механизм шифрования архивов.

И что теперь делать, что бы восстановить данные. Заранее благодарен любой вашей помощи.

Опубликовано

bel18a,

У вас какая версия стояла?

Кристалл?

Опубликовано (изменено)
bel18a,

У вас какая версия стояла?

Кристалл?

 

Да, стояла и поставил после замены ОС Кристалл 9.1.0.124

 

Что за личные данные сохраняет KIS? :)

 

Имеются ввиду файлы из папки "Мои документы" сохраненные на втором диске в папке "Backup"

Изменено пользователем bel18a
Опубликовано (изменено)

Думаю, вы это имеете в виду.

Изменено пользователем Paddington
Опубликовано (изменено)
Думаю, вы это имеете в виду.

 

Нет. В антивируснике есть раздел "Резервное копирование" С помощью этого раздела периодически сохраняются данные указанных в Настройках разделов. Последнее сохранение от 9.01.2013. Позже была замена винта и установка всего с нуля. А вот сохраненные Касперским данные остались на втором винту. И их то Касперский после новой установки не желает восстанавливать из сохраненных архивов. Если пожелаете, то через определенное время я смогу предоставить вам скриншоты процесса восстановления.

Касперский видит каталоги резервных копий, но не видит содержимого этих каталогов

 

То что вы предлагаете надо делать после восстановления. А в моем случае восстановление не возможно.

Изменено пользователем bel18a
Опубликовано
Если пожелаете, то через определенное время я смогу предоставить вам скриншоты процесса восстановления.
Наверное, так будет лучше всего.
Опубликовано (изменено)
Наверное, так будет лучше всего.

Выбираю вкладку Резервное копирование. Открывается вкладка выбора задач копирования.

829da2233a159bb851ef4aa6.png

В хранилище на диске N:\ как раз и находятся сохраненные ранее файлы. Последний до крушения системы сохраненный архив объемом около 7 гигов. Там же оказалась и одна из копий, сделанная после восстановления системы. На диске D:\ подключено хранилище, куда пока ничего не записано.

Выбираю пункт Восстановление данных

9f706b27b5e9fc4572afc712.png

Набираю пароль. К статьи пароль используется тот же, что использовался до восстановления системы

после этого вижу следующее

0c4196c53fb15018c1f082a1.png

Это архив сохраненный после восстановления системы (от 23.01.2013 г.)

Выбираю архив по дате 9.01.2013 г.

e9737b2d2b3079556a231099.png

И в окне нет ни одного файла для восстановления. То же происходит со всеми архивами, созданными до даты крушения системы.

 

В папке Backup следующие два каталога и один файл:

 

75ca424b-0703-492b-9411-91788613573d 09.01.2013

39411c35-11fe-49df-9266-871127d3cfe3 23.01.2013

storage.xml 23.01.2013

 

Интересное наблюдение

На последнем скрине под вываливающейся вкладке "Архивы" две строки с надписью "Задача резервного копирования".

При выделении верхней строчки высвечиваются архивы после восстановления, а при выборе нижней строки - архивы до восстановления системы.

Изменено пользователем bel18a
Опубликовано

Восстановил удаленный на диске N:\ файл storage.xml и сравнил его с аналогичным файлом N:\backup\storage.xml.

Привожу ниже их содержание.

 

Восстановленный файл Storage.xml, объем 2kb, создан 06.04.2012:

 

<?xml version="1.0" encoding="utf-16"?>

<storage version="1" name="Хранилище на N:\">

<guid>b1aad02c-599d-429c-8564-44f6f553ff12</guid>

<owner></owner>

<creationdate>0001-01-01:00.00</creationdate>

<cryptkey>0997bb70ead93dabaad0eabf2dada20e74df483b</cryptkey>

<historydepth>1</historydepth>

<storage_type>4098</storage_type>

</storage>

<backups>

<backup name="Задача резервного копирования">39411c35-11fe-49df-9266-871127d3cfe3</backup>

<backup name="Задача резервного копирования">75ca424b-0703-492b-9411-91788613573d</backup>

</backups>

 

Имеющийся файл N:\backup\storage.xml, объем 2kb, создан 24.01.2013:

 

<?xml version="1.0" encoding="utf-16"?>

<storage version="1" name="Хранилище на N:\">

<guid>b1aad02c-599d-429c-8564-44f6f553ff12</guid>

<owner></owner>

<creationdate>0001-01-01:00.00</creationdate>

<cryptkey>0997bb70ead93dabaad0eabf2dada20e74df483b</cryptkey>

<historydepth>1</historydepth>

<storage_type>4098</storage_type>

</storage>

<backups>

<backup name="Задача резервного копирования">75ca424b-0703-492b-9411-91788613573d</backup>

<backup name="Задача резервного копирования">39411c35-11fe-49df-9266-871127d3cfe3</backup>

</backups>

 

Имеющийся на диске D:\ файл storage.xml, объем 690b, создан 24.01.2013:

<?xml version="1.0" encoding="utf-16"?>

<storage version="1" name="Хранилище на D:\">

<guid>06088125-e589-43e7-8cbf-782bf44e69bd</guid>

<owner></owner>

<creationdate>0001-01-01:00.00</creationdate>

<cryptkey>0997bb70ead93dabaad0eabf2dada20e74df483b</cryptkey>

<historydepth>1</historydepth>

<storage_type>4098</storage_type>

</storage>

 

Строка cryptkey во всех файлах одинакова.

Строка guid в первых двух файлах одинакова.

Строки backup name= в первых двух файлах одинаковы, но поменены местами.

 

Значит ли озвученное мною, что механизм шифрования в старом и новом архивах одинаковы? и существует возможность вскрыть архивы?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Abbat56
      Автор Abbat56
      Добрый день возможно ли восстановить данные после шифровальщика? 
      Новая папка.7z
    • user10049259403
      Автор user10049259403
      Зашел на сайт, появилось окно с рекламой. Когда хотел закрыть окно, сайт перенаправил меня по рекламе. Через несколько минут от Kaspersky Free появилось три сообщения: 
      1)Событие: Обнаружена ранее открытая опасная ссылка
      Пользователь: AGENT\helst
      Тип пользователя: Инициатор
      Имя приложения: chrome.exe
      Путь к приложению: C:\Program Files\Google\Chrome\Application
      Компонент: Интернет-защита
      Описание результата: Не обработано
      Тип: Угроза потери данных
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: xdmyh9ge?key=067088407afb97d6be211af098e15ac6
      Путь к объекту: https://alibisprocessessyntax.com
      Причина: Облачная защита
      2)Событие: Обнаружена ранее открытая вредоносная ссылка
      Пользователь: AGENT\helst
      Тип пользователя: Инициатор
      Имя приложения: chrome.exe
      Путь к приложению: C:\Program Files\Google\Chrome\Application
      Компонент: Интернет-защита
      Описание результата: Не обработано
      Тип: Возможна неправомерная загрузка ПО
      Название: https://alibisprocessessyntax.com/api/users?token=L3hkbXloOWdlP2tleT0wNjcwODg0MDdhZmI5N2Q2YmUyMTFhZjA5OGUxNWFjNiZwc3Q9MTY5NTU0MjgxOSZyZWZlcj1odHRwcyUzQSUyRiUyRmt1a2FqLmlvJTJGJnJtdGM9dCZzaHU9MzYxYzU5ZDY5M2ViNzEzNWZjYzFkNWQwODBmYmM1NmVlMTRhZjYyOWMyNWRlZjg2NmNlZGZjMTRiNGYyY2U5OGM0NjNmNTdiOTIzOTYxOGQ2M2JhOGYzNDRiNTJiMGYwMjAwYmRlN2Y3ZDc1NWZiZDBkNjFhYjA1YzA0NGViZDBkM2VjZmZlNzE1ZTVkZDg3Mzk1YTM4YjZmNmQxMjdlYmUyNjQ4ZjRkMmRjODYzOTgwMGFmOWYyNDNjNTViZQ%3d%3d&uuid=&pii=&in=false
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: users?token=L3hkbXloOWdlP2tleT0wNjcwODg0MDdhZmI5N2Q2YmUyMTFhZjA5OGUxNWFjNiZwc3Q9MTY5NTU0MjgxOSZyZWZlcj1odHRwcyUzQSUyRiUyRmt1a2FqLmlvJTJGJnJtdGM9dCZzaHU9MzYxYzU5ZDY5M2ViNzEzNWZjYzFkNWQwODBmYmM1NmVlMTRhZjYyOWMyNWRlZjg2NmNlZGZjMTRiNGYyY2U5OGM0NjNmNTdiOTIzOTYxOGQ2M2JhOGYzNDRiNTJiMGYwMjAwYmRlN2Y3ZDc1NWZiZDBkNjFhYjA1YzA0NGViZDBkM2VjZmZlNzE1ZTVkZDg3Mzk1YTM4YjZmNmQxMjdlYmUyNjQ4ZjRkMmRjODYzOTgwMGFmOWYyNDNjNTViZQ%3d%3d&uuid=&pii=&in=false
      Путь к объекту: https://alibisprocessessyntax.com/api
      Причина: Облачная защита
      3)Событие: Обнаружена ранее открытая вредоносная ссылка
      Пользователь: AGENT\helst
      Тип пользователя: Инициатор
      Имя приложения: chrome.exe
      Путь к приложению: C:\Program Files\Google\Chrome\Application
      Компонент: Интернет-защита
      Описание результата: Не обработано
      Тип: Возможна неправомерная загрузка ПО
      Название: https://alibisprocessessyntax.com/xdmyh9ge?key=067088407afb97d6be211af098e15ac6
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: xdmyh9ge?key=067088407afb97d6be211af098e15ac6
      Путь к объекту: https://alibisprocessessyntax.com
      Причина: Облачная защита
      Опасно ли это и нужно ли что-то делать? Больше всего напрягает пункт не обработано.  
       Выполнил полную проверку Kaspersky Free и MalwareBytes: ничего обнаружено не было.
      Версия windows 11: 22H2, сборка 22621.2283
      версия Kaspersky: 21.14.5.462
    • Fly_nex
      Автор Fly_nex
      Подхватил шифровальщик (скорее всего через RDP). Вот два зашифрованных файла и txt с сообщением.
      files.zip Readme.txt
      FRSTlogs.7z
    • Yusu
      Автор Yusu
      YAkRDXSns такой вирус стоит как востоновить
    • kseninon
      Автор kseninon
      Добрый день, 
       
      Пришла сегодня на работу, а все файлы с расширением hzRYnHDoB и ничего не открывается. Запустила Касперского, он нашел Trojan.Win64.Miner.gen
       
      Что можно сделать? Помогите, пожалуйста.
      hzRYnHDoB.README.txt
×
×
  • Создать...