Восстановление файлов после атаки шифровальщика Qlocker

В данной статье мы расскажем как восстановить файлы если они были зашифрованы

шифровальщиком и помещены в архивы *.7z.
1. Скачайте приложение Qrescue на компьютер и извлеките из архива:
https://download.qnap.com/QPKG/QRescue.zip
2. Подключите к сетевому накопителю внешний жесткий диск подходящий по объему
или убедитесь, что в устройстве установлен свободный жесткий диск для копирования
данных.
2021-07-15_11-21-59.jpg
3. Если вы используете внешний диск, отформатируйте его в сетевом хранилище
на вкладке
Хранение и моментальные снимки >> Внешние устройства.
2021-07-15_11-38-10.jpg
4. Название нового тома обязательно должно быть rescue.
2021-07-15_11-40-06.jpg
5. В приложении FileStation на томе rescue создайте папку recup1.

2021-07-15_11-41-30.jpg
Если требуется восстановить данные с нескольких томов, тогда создать нужно будет
папку recup для каждого тома.
2021-07-15_11-44-36.jpg
6. Откройте AppCetnter и выберите ручную установку приложения.
2021-07-15_11-50-55.jpg

7. Укажите ранее скачанное приложение Qrescue.

2021-07-15_11-54-42.jpg

8. Дождитесь установки приложения и запустите его.

2021-07-15_11-56-47.jpg

9. Введите команду

photorec
    
2021-07-15_11-57-27.jpg
10. Выберите том с которого нужно восстановить данные и нажмите на кнопку
Proceed.
2021-07-15_11-58-16.jpg
10. На следующем шаге нужно выбрать ext4.
2021-07-15_12-03-59.jpg
11. Далее [ ext2/ext3] ext2/ext3/ext4 filesystem
2021-07-15_12-05-10.jpg
12. Выберите [Whole] Extract files from whole partition.
2021-07-15_12-06-40.jpg
13. Далее нужно выбрать папку recup1.
Для этого нужно будет зайти в папку
/share/rescue2022-01-26_11-37-18.gif
14. Нажмите на клавишу С для подтверждения.
2021-07-15_12-22-20.jpg
15. Запустится восстановление файлов.
В окне вы увидите время до завершения и количество восстановленных файлов.
2021-07-15_12-23-32.jpg
16. Когда восстановление будет завершено, нажмите Quit
для выхода.
2021-07-15_12-24-38.jpg
17. Откройте еще раз приложение Qrescue и введите команду
qrescue.sh
2021-07-15_12-26-00.jpg
18. Выберите дисковый том с которого восстанавливались файлы.
2021-07-15_12-28-15.jpg
19. Будет запущен процесс обработки файлов в папку restore.
2021-07-15_12-29-37.jpg
20. Когда процесс будет завершен, вы можете удалить все зашифрованные файлы и
заменить их восстановленными файлами из папки restore.
2021-07-15_12-31-23.jpg

KB-6071