Ноутбук застрял при запуске, отформатирован, теперь данные не восстанавливаются, выглядит зашифрованным

373
GabrielB

Кто-то попросил меня восстановить данные с ноутбука (Sony Vaio), после форматирования и переустановки Windows (Windows 8).

До этого компьютер работал со сбоями: он зависал при запуске, на экране входа в систему, никогда не доходил до рабочего стола, даже после целого дня. Хозяин попросил отца починить его, что он и сделал, используя процедуру восстановления заводских настроек, поскольку компьютер не отвечал на запросы. Она не сказала ему, что у нее есть личные файлы, которые не были зарезервированы.

Обычно, в таком случае, большинство прежних данных все еще могут быть восстановлены. Я отсканировал весь диск с помощью R-Studio, затем Photorec, но оба уважаемых программного обеспечения для восстановления данных не нашли абсолютно ничего, кроме текущей установки Windows и связанных программ, ни единого следа личных фотографий, которые она, например, хранила на нем ( только найденные изображения являются стоковыми изображениями из Windows или установленного программного обеспечения).

Затем я открыл диск с помощью WinHex, чтобы проверить, не был ли он полностью стерт «низкоуровневым» форматом: но, как ни удивительно, основной раздел был далеко не пустым и казался заполненным, казалось бы, случайными данными. (Так случайный факт, что это не сжимаемое вообще: в качестве теста я извлек три блока по 1048576 байт (1 МБ), сжал их с помощью WinRAR и 7Zip, полученные сжатые файлы имели точно такие же размеры, в зависимости от используемого компрессора, и немного больше исходного, 1048844 для 7Z файлы, 1048816 для файлов RAR - тогда как даже файлы JPEG или MP3, например, могут быть слегка сжаты, в среднем на 1-2%, несмотря на то, что они уже сильно сжаты.) Это более 400 ГБ, ни одного сектора в « свободное пространство », которое кажется пустым или с любым узнаваемым рисунком, это действительно озадачивает.

Так что же это может быть? Какое-то шифрование диска? Какой-то вирус, может быть, вымогательская атака? Владелец использует компьютеры на базовом уровне и не помнит, чтобы когда-либо настраивал шифрование любого рода. Возможно, компьютер был продан с уже активированной системой шифрования? Может ли программное обеспечение для обеспечения безопасности (продукт McAfee устанавливается как часть базовой установки) реализовать его, задавая пользователю неопределенный вопрос типа «хотите ли вы защитить свои файлы», вызывая бессмысленное «да»? Если бы это была атака вымогателей, в какой-то момент, в конце процесса шифрования, появился бы экран «понял!», Верно? Это похоже на известную проблему? Совпадает ли то, что я наблюдаю (непрерывный поток совершенно случайных данных) с тем, как обычно выглядит шифрование? У атак вымогателей шифровать отдельные файлы, или некоторые из них могут зашифровать целый раздел? Есть ли какие-нибудь тесты, которые я мог бы сделать в этот момент, чтобы определить, является ли это на самом деле шифрованием и какого типа? Есть ли шанс что-нибудь восстановить на этом этапе?

Я спрашивал об этой странной проблеме с HDDGuru, но не получил много полезных идей:
http://forum.hddguru.com/viewtopic.php?f=1&t=36574
(Эта конкретная проблема решается начиная с 9-го пост, более ранние посты не актуальны - сначала у меня были сомнения, что сам накопитель может быть неисправен, но это совершенно нормально.)

Благодарю.


РЕДАКТИРОВАТЬ: Вот снимок экрана R-Studio, показывающий схему разделения полного образа с жесткого диска 500 ГБ этого компьютера. enter image description here Так что есть только один пользовательский раздел, 438GB; остальные являются зарезервированными системными или восстановительными разделами. Только 438GB один полон на первый взгляд случайных или зашифрованных данных. Разделы 301 МБ и 38 ГБ не отображаются WinHex.

Вот скриншот WinHex, показывающий случайные байты вместо свободного места. enter image description here

1
@DavidPostill Подождите, почему он был помечен как «дубликат»? Связанный вопрос содержит только очень общие рекомендации для различных сценариев восстановления данных, но ничего не относится к этому конкретному случаю ... Пожалуйста, прочтите за пределами второго абзаца. GabrielB 6 лет назад 0
Если не дубликат, то он слишком широкий. DavidPostill 6 лет назад 0
@DavidPostill Что значит слишком широкий? Я задал ряд конкретных вопросов, добавил ссылку на ветку на другом форуме, я пытаюсь диагностировать, что пошло не так с этим диском, у меня нет больше информации, чем я предоставил. Что может шифровать весь раздел без ведома пользователя? И есть ли способ определить, что это за 400+ ГБ случайных данных, теперь, когда около 30 ГБ вначале были перезаписаны при восстановлении системы? Конечно, теперь, когда он помечен как «дубликат» (что * не *), никто не будет пытаться исследовать проблему, спасибо ... GabrielB 6 лет назад 1
Я снова открыл это. Удачи в вашем вопросе. DavidPostill 6 лет назад 0

1 ответ на вопрос

0
SPRBRN

Какая версия Windows 8 это? Битлокер - это система шифрования Windows:

BitLocker доступен всем, у кого есть машина под управлением Windows Vista или 7 Ultimate, Windows Vista или 7 Enterprise, Windows 8.1 Pro, Windows 8.1 Enterprise или Windows 10 Pro.

Итак, вам нужна Pro-версия Windows, и у большинства людей есть домашняя версия на их персональном ноутбуке. Предприятие для большого бизнеса.

Существует несколько альтернатив BitLocker, но я не знаю ни одной, которая могла бы зашифровать весь диск, включая системные файлы Windows. Вы пишете, что программа восстановления не нашла ничего, кроме системных файлов Windows. Вы имеете в виду системные файлы из новой установки, или он находит системные файлы из старой установки? Это важное различие. Если он обнаружил старые файлы, это означает, что, возможно, были зашифрованы только пользовательские папки. И тогда есть несколько альтернатив Bitlocker.

Ransomware - возможное объяснение, но я не нахожу это вероятным. Я думаю, что они только шифруют файлы. Это намного проще сделать, и цель та же. Шифрование полного раздела ничего не добавляет к их цели. Они хотят зарабатывать деньги, поэтому они шифруют файлы, затем отправляют вам сообщение, и после оплаты вы получаете ключ для расшифровки. Они больше не хотят связываться с вашей системой. Если узнают, что после оплаты у вас все еще есть проблемы, люди могут перестать платить, и это не в их интересах.

Если данные важны, вы должны сделать битовый образ жесткого диска таким, какой он есть, прямо сейчас, даже после действия восстановления, затем поработать на этом диске. Если ей нужен ноутбук, вы можете заменить диск и выполнить новую установку Windows 8 или 10.

Я использовал Photorec один раз. На этом ноутбуке была установлена ​​Ubuntu, и после переформатирования и установки Windows я все же смог найти сотни изображений, текстовые документы и тысячи системных файлов Windows.

Он просто говорит «Windows 8», не может найти конкретную версию, кроме «версии 6.2.9200». Модель SVF1521A6EW. Да, я имею в виду * текущую * установку Windows. Я сделал полный образ сразу же с помощью ddrescue, перед любой попыткой восстановления (так как я подозревал проблемы с оборудованием), но я не знаю, что еще я могу с ним сделать. Photorec обнаружил только около 25 ГБ файлов (из этого 437 ГБ раздела, заполненного «чем-то»); R-Studio не нашла ни одной прежней папки (обычно даже после форматирования / переустановки существует много остатков записей MFT, которые можно проанализировать). GabrielB 6 лет назад 0

Похожие вопросы