Проблема: потеря доступа к файлам после вирусной атаки


Вирус-шифровальщик (ransomware) блокирует или шифрует данные, требуя выкуп. Вредоносное ПО может также повредить загрузочные записи (MBR/GPT) или удалить теневые копии тома.

Причины: векторы заражения и действия вредоносного ПО


- Шифровальщики (например, WannaCry, LockBit) переименовывают и шифруют файлы алгоритмами AES+RSA, удаляя оригиналы.
- Вирусы-стилеры могут скрытно удалять или перемещать данные в скрытые разделы для последующего вымогательства.
- Фишинговые вложения (макросы в DOC/DOCX) и CVE-уязвимости в ПО (WinRAR, Log4j) запускают скрипты, отключающие защиту и блокирующие теневые копии (`vssadmin delete shadows /all`).

Решение: пошаговая инструкция по восстановлению данных после вирусной атаки


Шаг 1. Изоляция и создание образа (форензика)
- Отключите зараженный компьютер от сети и всех внешних накопителей.
- Создайте побайтовую копию поврежденного диска перед запуском сканирования:
bash
dd if=/dev/sda of=/media/usb/disk_image.iso bs=64K conv=noerror,sync

- Для систем Windows — используйте FTK Imager или Guymager в загрузочной Live Linux-среде (Ubuntu, SystemRescue).

Шаг 2. Идентификация типа угрозы
- Загрузите образец шифровальщика на ID Ransomware (id-ransomware.malwarehunterteam.com) — сервис определит конкретную модификацию и возможные декрипторы.
- Проверьте, не предлагает ли проект No More Ransom (nomoreransom.org) официальный дешифратор для вашего семейства (например, GandCrab, DJVU, STOP).

Шаг 3. Восстановление из теневых копий (если они не удалены вирусом)
- Загрузитесь с Live CD/флешки (Kali Linux, Hiren-s Boot CD).
- В Linux примонтируйте системный раздел Windows (обычно `/dev/sda2`) и скопируйте теневые копии напрямую:
bash
mount -t ntfs-3g /dev/sda2 /mnt/windows
cd /mnt/windows/System Volume Information
rsync -avh "{GUID}"/ /media/usb/restored/

- Если теневые копии целы, на чистой системе Windows запустите `vssadmin list shadows` или используйте Shadow Explorer.

Шаг 4. Программы для восстановления удаленных файлов после заражения вирусом
- Для HDD/SSD (без TRIM): R-Studio (более глубокая сигнатура файлов, поддерживает ReFS), DMDE (бесплатно до 4000 файлов из одной папки), GetDataBack.
Пример извлечения DMDE в Windows: выберите диск → "Full Scan" → постройте виртуальную файловую систему (режим "Advanced") → скопируйте структуру на внешний носитель.
- Для флешек и карт памяти: PhotoRec (testdisk.org) — работает с любыми носителями, восстанавливает по сигнатурам (JPEG, ZIP, DOCX, SQLite).
bash
photorec /dev/sdb  
# выбрать [File Opt] → отметить нужные типы → [Search] → "Whole" → "Other"


Шаг 5. Антивирусная очистка и профилактика
- Перед восстановлением на исходный диск проведите полное сканирование образа утилитами Kaspersky Rescue Disk или Dr.Web LiveDisk.
- Если данные критичны, а дешифратора нет — отложите зараженный диск до публикации уязвимости (например, для old LockBit декрипторы появляются через 6–12 месяцев после перехвата ключей серверов).

Важно:** Никогда не платите выкуп — это не гарантирует возврат данных и финансирует преступность. Легальные методы восстановления в РФ допускают только самостоятельную работу с собственной инфраструктурой или через аккредитованные CERT.