Data Recovery Heroes.

Recovery Italia® può aiutarVi a risolvere con successo qualsiasi caso di perdita di dati.

preventivo immediato

Come recuperare i file Excel in seguito ad attacco ransomware lockbit

23/04/2024
BASIC KNOWLEDGE

Gli attacchi ransomware sono progettati per bloccare in modo più veloce ed efficace possibile i Vostri File per poi poter esigere un pagamento per la decifratura.

Uno degli aspetti interessanti della encryption eseguita dal ransomware lockbit è la tipologia di attacco rilevata nei file office word excel e powerpoint.

Gli attacchi analizzati hanno dimostrato che l’area criptata interessa solo una parte del file originale, nello specifico i primi 8 settori del flusso per un totale di 4Kb.

Riparazione file office

Il danneggiamento prodotto su un file XLSX o DOCX è tuttavia talmente tanto serio da comprometterne il funzionamento e qualsiasi possibilità di riparazione.

Analisi dei file Office Xlsx in formato office 2007

I nuovi file office XLSX, ormai disponibili dal 2007 sono degli aggregati di elementi xml compressi con un algoritmo zip.

Essendo più elementi distribuiti in sottocartelle e metadati possiamo paragonare un file office ad una cartella compressa contenente fogli di lavoro, corpo documento e fogli di stile.

Una corruzione prodotta sull’header del file Excel per esempio da parte del ransomware Lockbit danneggia severamente i contenuti ma non integralmente.

E possibile infatti tentare una riparazione del file office criptato trattandolo come uno zip danneggiato.

Come riparare il file office danneggiato con la utility integrata in Winzip

Utilizzando le librerie zip con gli switch da riga di comando è possibile eseguire una scansione del flusso zip corrotto dal Lockbit e ricostruire il file zip nelle zone ancora integre.

Il comando da eseguire è molto semplice:

zip -F documentorotto.xlsx --out documentoriparato.xlsx

Se si desidera eseguire una scansione più profonda

zip -FF documentorotto.xlsx --out documentoriparato.xlsx

Fix archive (-FF) - salvage what can
Found end record (EOCDR) - says expect single disk archive
Scanning for entries...
copying: _rels/.rels (226 bytes)
copying: [Content_Types].xml (333 bytes)
copying: docProps/app.xml (119 bytes)
copying: docProps/core.xml (123 bytes)
copying: xl/_rels/workbook.xml.rels (222 bytes)
copying: xl/theme/theme1.xml (130 bytes)
copying: xl/sharedStrings.xml (119 bytes)
copying: xl/styles.xml (751 bytes)
copying: xl/workbook.xml (202 bytes)
copying: xl/worksheets/sheet1.xml (901 bytes)
Central Directory found...
EOCDR found ( 1 5206)...

La struttura gerarchica del file excel è molto intuitiva, esistono un xml per la radice del documento e file xml per le relazioni dei fogli di lavoro.

Il risultato finale del processo di riparazione sarà un nuovo zip funzionante ma che se volessimo aprire in excel non funzionerebbe in quanto è possibile che diversi metadati sono andati perduti a causa della cifratura prodotta dal virus.

E’ tuttavia possibile eseguire la riparazione manuale del file Excel creando manualmente gli elementi corrotti e ricreando manualmente le corrispondenze.

Tastiera Macintosh Office

Identificare gli elementi essenziali per il funzionamento del documento office

1.La Root del documento office

2.Le relazioni del documento office

3.Le relazioni del foglio di lavoro

Se necessario utilizzate un foglio di lavoro funzionante xlsx come campione per inserire gli elementi di quello danneggiato.

Come riparare il documento excel danneggiato con un singolo foglio di lavoro

Se volessimo riparare un foglio di lavoro semplice composto da un solo foglio di lavoro sarà sufficiente utilizzare un documento vuoto ed utilizzarlo come template.

  1. Estrarre il documento base xlsx con winzip
  2. Riparare il documento danneggiato con utility zip
  3. Estrarre il documento riparato
  4. Sostituire i file sheet1.xml e sharedstrings.xml nel template con quelli presenti nel documento riparato
  5. Ricreare il file zip rinominandolo xlsx

Conclusioni

Se l’attacco prodotto dal virus ha seguito uno schema tradizionale è possibile che non tutto il file excel sia danneggiato.

Con una utility gratuita è possibile ricostruire i fogli di lavoro danneggiati e ricostruire manualmente il documento originale.

Hai bisogno di aiuto o di maggiori informazioni ?

Contatta il nostro call center o inviaci una richiesta di assistenza a info@recoveryitalia.it. I nostri esperti sono a tua completa disposizione per una consulenza gratuita.

numero verde recovery italianumero verde recovery italia
numero verde recovery italia numero verde recovery italia
Recupero dati da hard disk Nas non rilevato

Recuperare i dati da un hard disk all'interno da un sistema NAS non visto dal Pc neanche se collegato direttamente come unità interna od esterna.

Il NAS QNAP e il bug della sicurezza dei dati della app Photo Studio

A fine Novembre 2019, sono state pubblicate le tre vulnerabilità dei Nas Qnap che mettevano in serio rischio la sicurezza dei dati contenuti. La patch è stata rilasciata ed è alla portata di tutti. Se non lo avete già fatto è necessario procedere all?aggiornamento del Photo Station nell?ultima versione disponibile

Recupero dati da QNAP QLOCKER

In questa guida affrontiamo il recupero dei dati da NAS QNAP attaccati da ransomware QLOCKER localizzando la chiave di cifratura direttamente dei settori dei dischi

Nas infetto? Ecco come recuperare i dati dal vostro dispositivo nel caso fosse stato attaccato da virus informatici

Se state leggendo questo articolo, probabilmente avete avuto la sfortuna di subire un attacco di ransomware sul vostro sistema NAS e ora siete alla disperata ricerca di una soluzione per recuperare i vostri dati crittografati. La buona notizia è che non siete soli: esistono metodi affidabili per ripristinare i file persi e proteggervi da futuri attacchi informatici. In questa breve guida, vedremo

Come recuperare le VHDX criptate da Ransomware Rhysida

Il nuovo attacco da ransomware rhysida interessa ambienti HYPER-V con la cifratura ed il blocco delle virtual machine vhdx. Recovery Italia ha sviluppato un prototipo specializzato per l'analisi e la decryption delle vm

Guida al Recupero di un hard Esterno Disk Western Digital con Testine Danneggiate

In questa guida viene illustrato utilizzo delle funzioni di head map per isolare le testine di lettura danneggiate e creare una immagine parziale di un drive Western Digital

POV: hard disk meccanici vs ssd..quale la scelta migliore?

Confrontiamo insieme i pro e i contro degli hard disk meccanici rispetto agli SSD per capire qual è realmente la scelta migliore in base alle tue specifiche esigenze.

Cosa fare se collegando il tuo hard disk compare la scritta boot device not found

Quando compare il messaggio Boot Device Not Found sullo schermo del computer all'avvio, significa che il sistema operativo non è riuscito a trovare il dispositivo di avvio, solitamente l'hard disk sul quale è installato. Questo problema può essere causato da diversi motivi, come un errore nel BIOS che impedisce al computer di rilevare l'hard disk, un cavo danneggiato che collega l'hard disk al

Come recuperare file visibili nel pc  che non si aprono

Hai dei file importanti sul tuo computer,foto irripetibili, documenti di lavoro cruciali o semplicemente quella tesi che stai scrivendo da mesi e all'improvviso... non riesci più ad aprirli.

Recovery Italia® GROUP

DATA RECOVERY SERVICE SRL
Via del Fosso Centroni, 4 Roma (RM)
PIVA.: 14931361001

Sede di Roma Sud

Via del fosso centroni, 4
00118 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A ANAGNINA
Sede di Roma Prati

Via Attilio Regolo 19
00192 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it

METRO A LEPANTO
Sede di Milano

Via Dante, 16
21221 Milano
Call Center 39 02 00611518
Email: info@recoveryitalia.it

METRO M3 MISSORI