|
Восстановление базы | ☑ | ||
---|---|---|---|---|
0
live in sky dreams
10.05.16
✎
12:39
|
Господа, прошу помощи
Сегодня утром мне позвонил клиент с криками что нифига не работает. Все пропало. Вхожу - вижу в базах 7.7 каталоги пустые начисто, в базах 8 - отсутствует только файл 1Cv8.1CD Почти во всех. В КД БД не тронули. Без надобности. Пропали некоторые папки с сетевых шар, некоторые остались. Файло под удаление было выбрано "руками". Так как остальные папки с шары на месте. Доки в них на месте. Ничего не зашифровано. Бакапы - пусто. Единственное семерку бекапил еще тайком в инет в облачную шару. Благо весят не много, йота справляется. Восьмерочные базы бакапились только на серв. Откуда благополучно были удалены. Проги типа "*** recovery ***" не справились. Нашли только хвосты (каталоги и файлы нулевого размера) типа zzz.zz.zz.zzzzzz.zz То есть удаляли или ccleaner или подобной тузлой методом NSA или Гутман. Вобщем от баз 1С 8 нихрена не осталось.... кроме кеша. Кеш не тронули, не чистили. Вопрос к знатокам - возможно ли выпилить базу из кеша? |
|||
1
Звездец
10.05.16
✎
12:40
|
если затерли то шансов примерно 0
|
|||
2
Heckfy
10.05.16
✎
12:41
|
Я думаю R.I.P
|
|||
3
Звездец
10.05.16
✎
12:41
|
судя по выбору файлов затирал кто-то знающий. Нет ли там обиженного админа или 1с-ника?
|
|||
4
Чайник Рассела
10.05.16
✎
12:42
|
(0) из кеша нет.
Наверное не заплатили предыдущему программисту |
|||
5
live in sky dreams
10.05.16
✎
14:40
|
Походу...
Ну ладно.. Благо 7.7 восстановил. Остатки заново загружу, Операции из ТиС загружу, декларации на руках, дальше бухи закрывать будут.. |
|||
6
Heckfy
10.05.16
✎
14:42
|
Вы дырки из инета сначала позакрывайте. И бекап бекапа настройте. :)
|
|||
7
Ёпрст
10.05.16
✎
14:42
|
ищи куда могли копировать
|
|||
8
live in sky dreams
10.05.16
✎
14:45
|
Нашел интересный файл... больше 200 гб всего навсего...
Без расширения... даже не буду проверять что там... наврядли это архив.... )) |
|||
9
Heckfy
10.05.16
✎
14:46
|
Стопудово скулевый бекап, сделанный путем добавления к существующему набору. :)
|
|||
10
Звездец
10.05.16
✎
14:47
|
(8) зря, срубил бы денег за восстановление
|
|||
11
Ёпрст
10.05.16
✎
14:49
|
(9) какой такой скуль при файловой бд ?
|
|||
12
Heckfy
10.05.16
✎
14:51
|
(11) Чьёорд. :)
|
|||
13
Звездец
10.05.16
✎
14:52
|
(11) может переименованый архив сделал тот кто удалял, так на всякий случай. Посмотрел бы заголовки файла, может что понятней станет
|
|||
14
Heckfy
10.05.16
✎
14:55
|
А вообще, я бы на месте того, кто удалял, оставил бы себе возможность всё восстановить обратно, на случай, если найдут и применят терморектальный криптоанализатор....
|
|||
15
Ёпрст
10.05.16
✎
14:56
|
(13) проще открыть его сразу архиватором
|
|||
16
live in sky dreams
10.05.16
✎
14:57
|
архиватором не открывается, по времени создания подходит
чем открыть 209 гб так чтобы не повисло все к хренам? |
|||
17
ДенисЧ
10.05.16
✎
14:58
|
(16) Фар и Ф3 в нём. Смотреть на первые символы
|
|||
18
Ёпрст
10.05.16
✎
15:01
|
(16) любым hex редактором
|
|||
19
live in sky dreams
10.05.16
✎
15:06
|
Очень надеюсь, что это не split
|
|||
20
xXeNoNx
10.05.16
✎
15:10
|
(19) кто?
|
|||
21
live in sky dreams
10.05.16
✎
15:10
|
открыл фаром...
просто набор белебердятины.. Заголовка файла "не видно" |
|||
22
live in sky dreams
10.05.16
✎
15:11
|
Похоже зашифрован
|
|||
23
ДенисЧ
10.05.16
✎
15:11
|
(21) Первые символы какие?
|
|||
24
live in sky dreams
10.05.16
✎
15:18
|
Начинается с <корокозябрыкакието>адальшекорокозябрыхренпойми
|
|||
25
live in sky dreams
10.05.16
✎
15:18
|
сейчас скрин сделаю
|
|||
26
ДенисЧ
10.05.16
✎
15:19
|
(24) Чем смотрел? Давай хекс-коды...
|
|||
27
Ёпрст
10.05.16
✎
15:20
|
да переименуй ты его в .zip да открывай. Будет там еще кто-то ерундой страдать, сделали поди многотомный архив и привет
|
|||
28
Heckfy
10.05.16
✎
15:21
|
(27) Ну, я бы сначала копию сделал. :)
|
|||
29
live in sky dreams
10.05.16
✎
15:21
|
(26) Смотрел фаром, сейчас покажу скрин
(27) Если бы он открывался зипом было бы просто песня |
|||
30
live in sky dreams
10.05.16
✎
15:22
|
||||
31
live in sky dreams
10.05.16
✎
15:22
|
(30) в (26)
|
|||
32
Heckfy
10.05.16
✎
15:28
|
(30) Нет доступа.
|
|||
33
live in sky dreams
10.05.16
✎
15:30
|
Нет доступа к сайту?
|
|||
34
ДенисЧ
10.05.16
✎
15:33
|
Файл не архив и не база 1с.
Явно зашфврован. |
|||
35
Звездец
10.05.16
✎
15:36
|
(34) это и архиваторы умеют делать
переименовать в exe пробовал? вряд ли обиженный админ заморочился так сильно, что бы шифровальщик писать |
|||
36
Jump
10.05.16
✎
15:37
|
(0)Теневые копии были включены?
|
|||
37
Jump
10.05.16
✎
15:38
|
(8) Это случайно не VHD файл?
Образ диска? |
|||
38
live in sky dreams
10.05.16
✎
15:42
|
Так... Это том TrueCrypt
|
|||
39
live in sky dreams
10.05.16
✎
15:44
|
При монтировании хочет пароль
|
|||
40
lubitelxml
10.05.16
✎
15:46
|
(39) бери паяльник и ищи предыдущего прога/админа
|
|||
41
Чайник Рассела
10.05.16
✎
15:47
|
TrueCrypt не поломать
|
|||
42
Heckfy
10.05.16
✎
15:47
|
(33) Да. К сайту.
|
|||
43
1Снеговик
гуру
10.05.16
✎
15:48
|
(39) надо было параллельно искать злоумышленника, привязываясь ко времени удаления. С какого компа делалось, и как так все легко удалили, в базах никого в этот момент не было? А если было куча времени все затереть, значит в выходные по удаленке? Уж явно каждый встречный в сеть не зайдет и со знанием баз и мест не удалит. Спрашивайте у клиента кто мог свинью подложить.
|
|||
44
ДенисЧ
10.05.16
✎
16:03
|
(35) Там очевидно не ехе
|
|||
45
Jump
10.05.16
✎
16:08
|
(39) Если данные ценные...
Вполне вероятно что человек не заморачивался криптостойким паролем вида -loiUG%*&JHHGFV%, там скорее всего слово. Трукрипт управляется из командной строки. Набросать скриптик, и запустить словарную атаку. Словари русских слов, и популярных паролей не сложно найти в сети. Скорость подбора должна быть довольно приличной. Миллион в день вполне реально. |
|||
46
bolobol
10.05.16
✎
16:11
|
"Потели-пердели, но вскрыть не сумели", набранное в английской раскладке - тоже криптостойко. Потребуется 7 млрд лет, чтобы добраться до подобной комбинации.
|
|||
47
live in sky dreams
10.05.16
✎
16:11
|
(43)злоумысла нашел... точнее его профиль. Из "бывших".
Там как раз трукрипт и стоит. И путь к тому в трукрипт прописан.. Логов нет..... |
|||
48
kzot
10.05.16
✎
16:36
|
(47) в журналах windows входы этого юзера, время архива и дата должны совпасть. только смысла нет, сошлется на взлом учетки. вина полностью на текущем админе, должен был блокировать учетку от неадеквата.
TrueCrypt неплохая система, без пароля не сломаешь. |
|||
49
1Снеговик
гуру
10.05.16
✎
17:25
|
(48) "сошлется на взлом учетки"
только кто ему поверит? И кому он эту отмазку кинет - трем-четырем парням с битами?) |
|||
50
live in sky dreams
10.05.16
✎
17:26
|
(48) Дело не в том кто виноват.
Всех лазеек не усмотришь.. хотя к этому и нужно стремиться. Я за собой некоторую вину чувствую, что не смог предусмотреть всего всего всего. Но она такая. Для проформы. Практически вся вина лежит на злоумысле. Но сейчас не об этом. Переставлять сервак только потому что "я у него не первый" у каждого клиента - меня предадут анафеме. Судя по логам криптовым использовался алгоритм SHA256 Ломать тут безнадежно пытаться. Ключем может быть все что угодно. Слово, фраза, файл, набор файлов, папка... Судя по следам пребывания он что то качал на ЯД. Думается мне это и был ключ к контейнеру. Вопчем ж...а, товарищи. |
|||
51
live in sky dreams
10.05.16
✎
17:30
|
Сказал руку фирмы пусть договаривается, хотя коллегу считаю не правым. Сперва диалог, затем только воздействие. А не сперва воздействие, затем требования. Иначе статьйо.
|
|||
52
live in sky dreams
10.05.16
✎
17:30
|
Что где лежит и под каким ключем ясно, обсуждение впринципе можно закрывать. Спасибо за участие.
|
|||
53
Александр056
10.05.16
✎
21:11
|
(52) чем шифруются файлы по этому алгоритму? вообще для меня дремучий лес...есть интересные примеры?
|
|||
54
Звездец
10.05.16
✎
21:11
|
(53) чем угодно, где реализован этот алгоритм
|
|||
55
artems
10.05.16
✎
22:06
|
(51) А ты уверен что диалога не было? Тебя же никто не обязан в курсе дела держать. А на твоём месте я бы деньги брал вперёд при таких раскладах ))
|
|||
56
Heckfy
11.05.16
✎
09:05
|
(51) см. (55) + я бы еще нашел "злодеятеля" и узнал, что его сподвигло на сие действие?
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |