Консультация № 182864
16.04.2011, 17:37
57.02 руб.
0 13 1
Здравствуйте! Прошу помощи в следующем вопросе: Я, умудрился, зашифровать данные на логическом диске, и при этом утерял сертификаты, как мне расшифровать и вернуть нужные мне документы. Сертификат был утерян после переустановки системы, шифровка происходила на ОС ХР, в системе НТФС, помогите пожалуйста.

Обсуждение

Неизвестный
16.04.2011, 20:39
общий
Пробовали http://elcomsoft.ru/aefsdr.html ?

Еще вот эту программу попробуйте:
Судя по сообщению Belotchik из комментария https://rfpro.ru/question/182467 , она неплохо себя показала.
http://www.diskinternals.com/efs-recovery/
Неизвестный
17.04.2011, 07:48
общий
Спасибо за совет, эту программу я уже пробовал не помогает.
давно
Мастер-Эксперт
4666
2757
17.04.2011, 09:44
общий
Уточните, как проводилась перестановка операционной системы?
Сохранён ли профиль пользователя, под именем которого была зашифрована папка(файл)??
Может сохранен реестр??
Об авторе:
Не все сисадмины одинаково полезны ...
Неизвестный
17.04.2011, 10:42
общий
Система переустанавливать путем форматирования старой системы и ставления новой. я не думаю что, что либо сохранилось от старой системы, увы
Неизвестный
17.04.2011, 19:01
общий
Короткий ответ - никак.
Длинный ответ - для каждого пользователя генерируется уникальный ключ, при обновлении системы ключ будет другой. Если не осталось ничего от старой системы - лучше подумать о бэкапахЯ конечно не знаю точно, какой алгоритм шифрования там по умолчаню, но даже 3DES ломать - зубы обломаешь
Неизвестный
17.04.2011, 19:55
общий
Может сохранились обрывки документов до шифрования и удаления оригиналов..

Скачайте бесплатный Hex-редактор или любой другой, который может открывать диск как физический носитель и поищите на диске фразу из документов, желательно использовать такую фразу, которую мало где применяли. Иначе придется все время сидеть за компьютером и жать "далее".

Небольшой faq:
1. Меню "Дополнительно" -> "Открыть диск"
2. Выберите ваш физический диск, т.е. 1-й, второй и т.д.
3. "Поиск" -> "Найти"
4. Введите фразу из 2 слов. Если точно помните, можете ввести и 3 слова , главное чтобы фраза повторялась 1 в 1.

Если ничего не нашли, попробуйте поставить галочку на "Юникодовая строка" и поискать заново.
К сожалению HxD плохо работает с юникодом. Он находит фразу, но показывает ее в неюникодном формате (ANSI) - не будет понятен текст.

Известные, но платные hex-editor:
WinHex, FlexHex.
Hex Editor Neo - у этого есть бесплатная версия, но не открывает диск, только файлы. Можете скачать триальные версии этих программ и попробовать.
Неизвестный
17.04.2011, 20:52
общий
редактор по умолчанию EFS
Неизвестный
17.04.2011, 21:04
общий
Не понял Вашу фразу..
Неизвестный
17.04.2011, 21:10
общий
Хм, предлагаете поискать среди удаленных? Если винда ставилась после форматировния - мало вероятно, хотя можно конечно попробовать. Только лучше использовать специальные программы для восстановления удаленных файлов - даже если искомая текстовая строка будет найдена - надо же еще восстанвоить структуру документа - восстановить документ по одному только тексту можно только либо .txt либо OASIS.
Неизвестный
17.04.2011, 21:17
общий
Если форматировался диск C:\ а документы были на D: то есть шанс, хоть и небольшой.

Т.к. шанс не велик, вручную вытащить текст документов проще, т.к. программы будут прыгать по внутренним ссылкам и могут захватить белиберду. Но можно попробовать и программы, вдруг повезет =)
Неизвестный
17.04.2011, 21:25
общий
Найти двоичным поиском можно только текст из документа, в котором внутренний формат текстовый - OASIS, OOXML. Документ старого офиса так черта с два найдешь, да и восстановить внутреннюю структуру - моск сломаешь, разве что сидеть и по буквам перебиватьЭто конечно тоже вариант - сохраняешь содержимое секторов и вручную переписываешь. Я так однажды восстанавливал нечаянно убитый master.passwd
Неизвестный
17.04.2011, 22:06
общий
*.doc как раз таки и найдешь =) Старая версия .doc (до 5 или 6 версии, уже не помню) - ANSI , новая - unicode. А вот .docx - придется zip искать, а если архив убитый, то и не восстановишь.
давно
Мастер-Эксперт
4666
2757
18.04.2011, 14:37
общий
это ответ
Здравствуйте, Посетитель - 371425!
За последнее время, за достаточно небольшой период, были заданы и разобраны несколько вопросов (№ 182467, № 182516, № 182578) про спасение данных после переустановки операционной системы Windows заново при наличии на старой операционной системе зашифрованных папок и файлов.
Придётся еще раз высказаться по этому поводу, притом делаю это, скажу, без особого энтузиазма. Так как шансы Ваши на расшифровку без ключей очень невелики, просто очень и очень призрачные.
Так вот, думаю, то ли инструкция (Центр справки и поддержки) плоха, то ли пользователи, мягко говоря, не подготовлены к процессу шифрования. А что, правда, мягко говоря, не можешь ... шифровать, то и не мучай ... EFS.

Потому что, в статье компании Microsoft, посвященной системе EFS, говорится буквально следующее: "Система EFS служит для обеспечения защиты информации от доступа из других операционных систем, т.е. от физического доступа к файлам раздела NTFS без соответствующих прав". Действительно оказывается, что система EFS — действительно надежное, простое в эксплуатации и безопасное решение для шифрования, EFS — отличное средство защиты конфиденциальных файлов в сети и на портативных компьютерах, которые часто становятся объектами кражи. Наверное, нужно признать, что система шифрования EFS — один из лучших продуктов безопасности, когда-либо выпущенных Microsoft, но для его применения необходимы сначала почитать документацию и приготовить "соломку" на аварийные случаи. ( может и типа копии профиля или папки Documents and Settings, файл реестра ).
Кстати, надо учитывать, что EFS — механизм локальной защиты.
А соломкой то и является как раз ключики(сертификаты) — смотри рисунки (жёлтенький и зелёненький)! То есть нет ключей, то и сейф папку(файл) с данными можно выбросить. Эх ....
Цитата: Подъем рухнувшей NT
На самом деле пароль (а точнее, ключ шифрования) хранится в реестре и генерируется на основе регистрационных данных пользователя случайным образом, то есть повторное создание пользователя с точно таким же именем/паролем не позволит расшифровать зашифрованные файлы, если только в нашем распоряжении нет оригинального реестра, хранящегося в файле Document and Setting\имя-пользователя\NTUSER.DAT. Если он уцелел, задача восстановления зашифрованных файлов сводится к перетаскиванию его на новый жесткий диск, если же нет… [i]Расшифровать файлы можно только тупым перебором, которым занимается множество утилит, но ни одна не дает гарантии быстрого успеха.[/i]


Да, наверное, для успокоения своей совести, можно испробовать и сторонние средства, типа этих утилит: - Advanced EFS Data Recovery Восстановление доступа к файлам, зашифрованным средствами EFS, Password Recovery Software. Find. Decrypt. Open..
Об авторе:
Не все сисадмины одинаково полезны ...
Форма ответа