Консультация № 182467
11.03.2011, 16:49
55.00 руб.
0 40 1
Уважаемые эксперты! Пожалуйста, ответьте на вопрос:
суть в том что несколько лет назад этот компьютер(мой)-- был старшего брата, на диске С была винда. на диске Д-файлы, вот каким то чудесным образом он мне комп подарил, и сказал его файлы не удалять, после я частенько переустанавливал винду,..............и теперь вижу, что часть его данных--в данном случае фотографий-зашифрованно от его лица, я пытаюсь добавить себя-в пользователи файла, а там не нахожу, так как нет сертификата. Как мне создать этот сертификат? или предложите другие способы решения проблемы...

Обсуждение

давно
Студент
316792
713
11.03.2011, 19:01
общий
Брат отрицает причастность к данному инциденту, а файлы не копируются(

Все-таки использование сертификатов случайно быть не может
Неизвестный
11.03.2011, 20:50
общий
Если я правильно понял, у вас и вашего брата разные учётные записи. В этом случае нужно учитывать следующие факторы:

Получить доступ к зашифрованным файлам на NTFS может:
1. Пользователь, который их зашифровал.
2. Другой пользователь, который импортировал сертификат первого пользователя.

Таким образом вы не можете получить доступ к файлам, зашифрованным из под учётной записи брата, без импорта сертификата. Наличие прав доступа необходимо, но недостаточно.

Если учётная запись пользователя, зашифровавшего файлы, была удалена и нет резервной копии его сертификата, то данные безвозвратно утеряны.
Неизвестный
12.03.2011, 16:37
общий
А вот эта программа не поможет?
http://elcomsoft.ru/aefsdr.html
Неизвестный
12.03.2011, 17:48
общий
Возможно и поможет. Вероятность успеха при применении подобных программ сильно зависит от конкретной ситуации.
В данном случае пока точно неизвестно в чём проблема у автора, возможно EFS тут и ни при чём.
Неизвестный
12.03.2011, 21:59
общий
Попробуйте вот эту программу: http://elcomsoft.ru/aefsdr.html

И еще одно предположение. Вы не "ловили" вирус Trojan.Encoder? Он любитель зашифровывать изображения, документы и т.д. Может в папке с фотографиями есть какой-то текстовый файл?
давно
Студент
316792
713
12.03.2011, 22:06
общий
Коллеги там все чисто, стоит KIS2011.
давно
Студент
316792
713
12.03.2011, 22:11
общий
EFS очень даже причем, я смотрел по TeamViewerу, стоит шифрование от другого пользователя. Я так понимаю была случайно поставлена галка шифровать данные.
Неизвестный
12.03.2011, 22:20
общий
Адресаты:
А что с учётной записью пользователя, который зашифровал файлы? Она существует в данный момент?
давно
Студент
316792
713
12.03.2011, 22:23
общий
нет, винда переставлена к сожалению
давно
Студент
316792
713
12.03.2011, 22:24
общий
будем пробовать Advanced EFS Data Recovery
давно
Студент
316792
713
12.03.2011, 22:25
общий
Я тоже думал, что если учетка есть, то можно сертификат вытянуть, но уже поздно.
Неизвестный
12.03.2011, 22:49
общий
Адресаты:
Спасибо за онлайн помощь.
Неизвестный
12.03.2011, 22:52
общий
Специалисты, по возможности предлагайте свои варианты решения. Очень нужны эти фотки на 2 гига:-( а кис2011-лицензионный. Вирусов вообще нет. Рекомендую...
давно
Студент
316792
713
12.03.2011, 22:59
общий
надо пробовать на конкретном примере, лично у меня прога из двух зашифрованных файлов нашла только 1.
Неизвестный
13.03.2011, 08:08
общий
Я думаю надежды мало. Попробуйте EFS Data Recovery, вдруг повезёт.
Неизвестный
13.03.2011, 09:14
общий
Надежда умирает последней
Неизвестный
13.03.2011, 21:18
общий
Прежде всего, сделайте образ диска с фотками на другой физический диск.

Если диск не заполнен полностью, можно попробовать поискать удаленные фотографии. Я не знаю принцип шифрования EFS, возможно вначале происходит шифровка, а затем удаление фотографий.
Можете попробовать http://www.cgsecurity.org/wiki/PhotoRec
давно
Студент
316792
713
13.03.2011, 21:19
общий
Тестировал Advanced EFS Data Recovery:
    [1] Создал зашифрованный файл, скопировал его на раздел NTFS
    [2] Экспортировал сертификат
    [3] Удалил из хранилища сертификат
    [4] Запустил Advanced EFS Data Recovery
    [5] Показал сканить ключи на системном каталоге и на целевом диске посекторно
    [6] Прога нашла кое-какие ключи, добавил логин-пароль юзера, который шифровал файл
    [7] Показал искать зашифрованные файлы, указал место, посекторно
    [8] Результат 0
    [9] Перегрузился в другую винду и повторил все действия
    [10] Результат 0

    [11] Импортировал сертификат, перегрузился в другую винду, повторил поиск
    [12] Результат 0



Причем прога видит только 1 зашифрованный файл, который я проверял на снятие защиты перед подачей ответа. И расшифровать его не может.
давно
Студент
316792
713
13.03.2011, 21:25
общий
Прежде всего, сделайте образ диска с фотками на другой физический диск.

Сделали вчера, попытки конвертнуть в фат успеха не принесли. Акронис отказался
Возможно более древняя прога сможет.
Неизвестный
14.03.2011, 03:30
общий
Адресаты:
Я это предложил, чтобы не затерли нужную информацию =) Прежде чем что-то важное делать, нужно иметь копию
давно
Студент
316792
713
14.03.2011, 07:11
общий
Efs recovery увидела все зашифрованные файлы, поверхностное сканирование ключей не дало, на более глубокое надо время. Буду пробовать.
Неизвестный
14.03.2011, 07:52
общий
Ключи вероятно хранятся на системном томе, его нужно сканировать в первую очередь. Хотя вероятность найти там незатёртый ключ близка к нулю.
Конвертировать файловую систему бессмысленно.
давно
Мастер-Эксперт
4666
2757
14.03.2011, 09:57
общий
Можно попробывать использовать PowerShell. Взято отсюда

Посмотрите и это
Об авторе:
Не все сисадмины одинаково полезны ...
давно
Студент
316792
713
15.03.2011, 00:27
общий
Efs Recovery от DiskInternals сумела на предосмотре показать зашифрованный файл, правда с вотемарками т.к. триалка. Efskeyd ничего не смогла сделать.
давно
Мастер-Эксперт
4666
2757
16.03.2011, 08:06
общий
это ответ
Здравствуйте, Иванов Демид!
Попробую озвучить то, что, имхо, все дискутирующие думают, но деликатно молчат.
Похоже нужно смириться с потерей данных. Может быть это, как говорит небезызвестный персонаж, "потеря-потерь", но что же делать, увы. Да, конечно, производитель операционной системы не хотел такого исхода.
Цитата: Шифрование файловой системы
Компания Microsoft рассматривает систему шифрования EFS как средство защиты от атак, направленных на получение данных в обход операционной системы (путем загрузки через другую операционную систему или использования средств доступа к жесткому диску от сторонних производителей), или для зашиты файлов, расположенных на удаленных серверах. В статье компании Microsoft, посвященной системе EFS. говорится буквально следующее: "Система EFS служит для обеспечения защиты информации от доступа из других операционных систем, т.е. от физического доступа к файлам раздела NTFS без соответствующих прав".
Действительно оказывается, что система EFS — действительно надежное, простое в эксплуатации и безопасное решение для шифрования, EFS — отличное средство защиты конфиденциальных файлов в сети и на портативных компьютерах, которые часто становятся объектами кражи. Нужно признать, что система шифрования EFS — один из лучших продуктов безопасности, когда-либо выпущенных Microsoft, но для его применения необходимы сначала почитать документацию и приготовить "соломку" на аварийные случаи. Кстати, надо учитывать, что EFS — механизм локальной защиты.
Цитата: Подъем рухнувшей NT
На самом деле пароль (а точнее, ключ шифрования) хранится в реестре и генерируется на основе регистрационных данных пользователя случайным образом, то есть повторное создание пользователя с точно таким же именем/паролем не позволит расшифровать зашифрованные файлы, если только в нашем распоряжении нет оригинального реестра, хранящегося в файле Document and Setting\имя-пользователя\NTUSER.DAT. Если он уцелел, задача восстановления зашифрованных файлов сводится к перетаскиванию его на новый жесткий диск, если же нет… [i]Расшифровать файлы можно только тупым перебором, которым занимается множество утилит, но ни одна не дает гарантии быстрого успеха.[/i]
Типа этой, предложенной уже Вам - Advanced EFS Data Recovery Восстановление доступа к файлам, зашифрованным средствами EFS Может, наверное, так и надо, попробовать все средства, сохранив образ системы целиком..
Можно, конечно, попытаться использовать PowerShell. Взято отсюда
Или попытаться все таки использовать этот приём - Гляньте и это
5
Об авторе:
Не все сисадмины одинаково полезны ...
давно
Студент
316792
713
16.03.2011, 08:32
общий
Уважаемые модераторы, пожалуйста, продлите консультацию. Есть ещё пару способов, которые озвучены ещё не были. Мне кажется защита EFS не такая уж страшная, по крайней меря вчера у меня получилось восстановить файлы без сертификата (надо перепроверить ещё раз). По некоторым причинам не получилось попробовать вчера с автором вопроса опробовать эту методику. Перенесли на сегодня вечером, возможно, все-таки удастся получить доступ.
Неизвестный
16.03.2011, 08:36
общий
Адресаты:
Продлил. Сообщите, если потребуется еще время.
Неизвестный
16.03.2011, 08:48
общий
Адресаты:
я понимаю что такой выход тоже присутствует, по поверьте моему опыту безвыхдных ситуаций небольшое множество...так что) коешно если не заморачиваться на вопросы и не пытаться, как сказал Belotchik "утереть нос Гейтсу", то зачем же создан этот сайт? разве не для помощи обычным людям?хоть и за деньги....или Вам надо пояснить ситуацию отдельно?? ведь деньги уплоченные за вопрос тоже не с воздуха взяты!!! так что если есть что сказать по поводу расшифровки-милости просим. Если чем-то задел-извеняйте...
давно
Мастер-Эксперт
4666
2757
16.03.2011, 12:20
общий
Нисколечко не задевает. Просто жаль время потраченное Вами и Кo. А по поводу сопливых носов большого Билла и Кo, так это не чета нашей и вашей: и по численности и, особенно, по их квалификации. Тем более, они же являются создателями Windows и EFS. Это Вам не пароль сбросить.

По поводу тех денюжек, которые Вами уплачены. На Ваш вопрос даны ответы и, что особо ценно, было проведено обсуждение вопроса со всех сторон, так сказать проведён "мозговой штурм" экспертов рассылки, да и модераторы не дремлют, думаяМной , наверное, подытожена дискуссия . Согласитесь, отрицательный ответ на свой вопрос — это тоже нормально,
[size=3]это квалифицированное напоминание, что так делать нельзя.[/size]

И опыт небольшой в этом вопросе уже имеется, в нашем городе Уфе тоже есть экспериментаторы с системой EFS, затем перестановка системы и, соответственно, крики "SOS". Да, если бы остались файлы от старой операционной системы из этих, обратите внимание, папок:
[size=1]%SYSTEMDRIVE%\Documents and Settings\%UserName%\Application Data\Microsoft\Crypto\
%SYSTEMDRIVE%\Documents and Settings\%UserName%\Application Data\Microsoft\Protect\
%SYSTEMDRIVE%\Documents and Settings\%UserName%\Application Data\Microsoft\SystemCertificates\ [/size], то утереть нос можно, если нет, то о файлах можно забыть, а носовой платок пригодиться, слёзы утирать (не в обиду сказано, просто так пришлось, по сценарию).
Кстати, сам при перестановке всегда сохраняю папки от старой системы Windows ( Documents and Settings, Programm Files, бывает и папку Windows до кучи), благо объёмы винчестеров позволяют. "Соломка" ... :)
Удачи Вам!
Об авторе:
Не все сисадмины одинаково полезны ...
Неизвестный
16.03.2011, 13:47
общий
Адресаты:
спасибо)) красиво говорите Вы.. но ещё не всё потеряно....Belotchik возможно нашёл не хитрое решение этой проблемы... и я не сомневаюсь что здесь решаются проблемы посредством помощи квалифицированных специалистов.
если бы я это сделал было бы обидно) но галочку видно случайно нажал старший брат.....сам того не подозревая какие могут быть последствия....
Удачи и Вам))
Форма ответа