(Qlocker) Ma récupération s'arrête avant la fin

Utiliser TestDisk pour récupérer un fichier effacé
Locked
Message
Author
CtrlAltSuppr
Posts: 1
Joined: 23 Apr 2021, 08:49

(Qlocker) Ma récupération s'arrête avant la fin

#1 Post by CtrlAltSuppr »

Bonjour à tous.

Monsieur GRENIER, vous êtes partiellement mon sauveur !
Je fais partie des victimes de l'attaque au ransomware QLocker
(bleepingcomputer.com) quelques explications ici

En résumé, la demande de rançon est de 0.01 bitcoin soit 450 à 500 euros ...
Une astuce consiste à savoir que les fichiers d'origine sont supprimés pour laisser la place aux archive .7Z cryptés
L'idée est donc de ne toucher à rien (pas de suppression / création / etc.) et de tenter de récupérer les fichiers effacés (ceux non cryptés donc)

Non sans mal, j'ai activé le SSH de mon NAS Qnap 451.
J'ai fait de la place sur un disque dur.
J'y ai partagé un dossier (windows 10)
J'ai extrais votre logiciel PhotoRec en version linux
J'utilise MobaXterm en version gratuite.
Je me connecte à l'IP de mon PC, avec le mot de passe de ma session windows, puis avec l'ID / pass de mon NAS

mkdir /mnt/rescue-share
sudo mount -t cifs -o user=XXX //192.168.1.YY/Z /mnt/rescue-share
cd /mnt/rescue-share
sudo ./photorec_static

XXX étant mon nom d'utilisateur windows
YY étant la fin de mon adresse IP locale
Z étant le nom que je donne au répertoire partagé

J'ai récupéré quelques fichiers, mais il en manque encore
La lecture s'arrête et quand je relance la session, j'ai toujours ceci :

Code: Select all

Pass 0 - Reading sector  419651456/1468268544, 40 files found
Elapsed time 0h03m12s - Estimated time to completion 0h07m59
J'en arrive à mes questions :
- est-ce-que si le disque dur de destination est + petit que celui source (NAS), cela peut bloquer ?
(je parle de la capacité maximale, il me reste + de 250 Go de place et moins de 250 Go de données à récupérer)

- peut-on forcer le démarrage un peu plus loin (par exemple pour éviter des secteurs défectueux ?
exemple 419651456 = reprendre à 419660000 ?

- avez-vous n'importe quelle autre suggestion pour me faciliter la vie ?

Par avance, merci.
User avatar
cgrenier
Site Admin
Posts: 5438
Joined: 18 Feb 2012, 15:08
Location: Le Perreux Sur Marne, France
Contact:

Re: (Qlocker) Ma récupération s'arrête avant la fin

#2 Post by cgrenier »

Essayez avec la dernière version 7.2-WIP.
Il peut y avoir des soucis pour des fichiers > 4 Go. Il faut que la destination (le partage) ne soit pas en FAT32.

Est-ce que PhotoRec s'arrête avec un message d'erreur / un crash ou il indique juste que la récupération est terminée ?
Funkybanana
Posts: 1
Joined: 01 May 2021, 14:29

Re: (Qlocker) Ma récupération s'arrête avant la fin

#3 Post by Funkybanana »

Je suis dans la même situation (ransomware Qlocker) avec le meme type de problème.
Je précise que :
- j'utile la version WIP
- la récupération ne bloque pas vraiment mais ralentie de façon excessive (peut être 5 ou 10 fichiers récupéré par 24H) au bout d'environ 30% des secteurs explorés
-Mon disque de récupération est bien plus gros que celui de mon NAS
> je relance la question de mon prédécesseur, peut on débuter la récupération à partir d'un secteur spécifique (pour aller voir ce qu'il y a à récupérer plus loin) ?
Merci pour votre aide
User avatar
cgrenier
Site Admin
Posts: 5438
Joined: 18 Feb 2012, 15:08
Location: Le Perreux Sur Marne, France
Contact:

Re: (Qlocker) Ma récupération s'arrête avant la fin

#4 Post by cgrenier »

Au besoin, on peut editer le fichier photorec.ses (Faire un backup avant) pour modifier le secteur à partir duquel reprendre la recherche.
Locked