wannacry被加密的文件是否可以通过finaldata这类工具恢复?

我理解文件被批量打包加密。然后源文件被删除 如果是rm -f这样文件系统层的删除是可以通过finaldata这样的工具轻易恢复的 黑客通过什么样的ap…
关注者
3
被浏览
589

2 个回答

刚刚想到这点就看到效率源的修复方案

mp.weixin.qq.com/s?

对于小于0x180000(1.5MB)字节的文件,其全部内容都进行了加密,但是在加密小文件时,会先加密,再删除原文件。因此,如果计算机被加密,对于一些小文件,可以使用专业数据恢复软件,如效率源DRS数据恢复系统、R-Studio、WinHex等进行数据恢复。

据说加密速度很快,所以基本可以断定,加密过程是选择性的部分内容加密,还有也不会有时间去擦除原文件