Recovery Italia® può aiutarVi a risolvere con successo qualsiasi caso di perdita di dati.
preventivo immediatoRecovery Italia® può aiutarVi a risolvere con successo qualsiasi caso di perdita di dati.
preventivo immediatoI server VPS localizzati in Server Farm, come Aruba o OVH, sono soggetti ad attacchi hacker come qualsiasi altro server locale.
Se risultasse necessaria una acquisizione forense dei drive contenuti nello storage è possibile procedere alla creazione dell'immagine completamente in remoto senza la richiesta dei drive fisici.

In un caso di attacco ransomware su Server 2018 posizionato sulla Farm di Aruba, il cliente benchè disponesse dell'accesso alla macchina era impossibilitato ad eseguire il login in quanto il ransomware aveva modificato desktop e servizi di avvio. La licenza integrata nel contratto non consentiva l'avvio della macchina da DVD e si è dovuto procedere alla richiesta dei dischi fisici direttamente al provider.
In caso di attacchi hacker è essenziale evitare qualsiasi movimentazione di file system e/o alterazione dello scenario dati. Nelle attività di analisi forense in seguito a disastri sono i dettagli che fanno la differenza.
Il server deve essere necessariamente spento e reso inoperativo, in quanto non è da escludersi che esistano processi in corso eseguiti dall'attaccante, come trojan o processi di trasferimento dati allo scopo di esfiltrare informazioni.

Una volta spenta la macchina, accedete alla console KVM e verificate la possibilità di avviarla da immagine ISO live.
Il sistema ChallengerOS è progettato sia per un avvio in Workstation sia per un Avvio in ambiente server e dispone di tutti i pacchetti necessari per eseguire l'acquisizione, ma è possibile utilizzare qualsiasi altra distro come debian o ubuntu.
I requisiti necessari per l'avvio sono:

Accedete alla macchina in modalità terminale ssh con le credenziali della distribuzione live.
Per un accesso più agevole suggeriamo la configurazione dell'utente root abilitata nella configurazione sshd_config.
NOTA:
Di default l'utente root è disabilitato per accesso ssh.
Modificare la riga #PermitRootLogin prohibit-password in PermitRootLogin yes e riavviate il server ssh
# Authentication:
#LoginGraceTime 2m
#PermitRootLogin prohibit-password
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10
L'ambiente locale dovrebbe essere una Desktop Linux con un hard drive sufficientemente capiente per ospitare l'immagine disco. File system particolarmente adatti risultano essere XFS e EXT4, in quanto l'immagine verrà accodata durante il trasferimento e sarebbe ottimale utilizzare un FS non particolarmente soggetto a frammentazione.

Eseguiamo la login dalla nostra workstation in modalità ssh:
ssh remote_ip_address -l root
The authenticity of host 'remote_ip_address (remote_ip_address' can't be established.ECDSA key fingerprint is SHA256:0mPSJ9aUdR61nr10/kCstfXxuCOKjW9HT47Gv1XT494.This key is not known by any other namesAre you sure you want to continue connecting (yes/no/[fingerprint])?
Verifichiamo quali sono le unità disco presenti sul server con il comando lsscsi
[1:0:0:0] disk ATA Fanxiang S101 51 4B0 /dev/sda [3:0:0:0] disk ATA WDC WD30EFRX-68E 0A82 /dev/sdb
Nel computer locale posizioniamoci con un terminale nella posizione di mount del disco dati ed eseguiamo:
ssh root@remote_ip_address "dd if=/dev/sda" | dd of=immagine_disco.dsk
Il processo potrebbe durare diverse ore, scegliamo sempre connessioni lan stabili ed attendiamo il termine della lettura della device in remoto.

In alcune circostanze potrebbe essere necessario acquisire le immagini di un server in housing posizionato in un data center di un provider.
Richiedere i dischi originali posizionati nella Farm del provider potrebbe risultare lento, costoso e burocraticamente complesso.
Con la procedura presentata di imaging over ssh è possibile ottenere una immagine forense del server a costo zero e istantaneamente senza rischi e senza alterare lo scenario dati originale.
La stessa procedura potrebbe essere incredibilmente utile per l'acquisizione di un file system vmware dove le lun sono cablate fisicamente a oggetti SAN o qualsiasi altro storage.
In un caso reale abbiamo acquisito in dd over ssh un volume vmfs dove l'attaccante aveva danneggiato intenzionalmente le Virtual Machine vmdk cancellandole dal Volume.
Contatta il nostro call center o inviaci una richiesta di assistenza a info@recoveryitalia.it. I nostri esperti sono a tua completa disposizione per una consulenza gratuita.
Le virtual machine VMware sono straordinarie, senza alcun dubbio, diffusissime in ambiente aziendale consentono ai sistemisti una gestione degli ambienti operativi semplice e veloce oltre garantire tempi di disaster recovery ridottissimi.
Vi presentiamo un caso di data recovery dove il ransomware Lockbit ha danneggiato in modo irreparabile i metadati presenti sulle Virtual Machine Hyper-V
Il nuovo attacco da ransomware rhysida interessa ambienti HYPER-V con la cifratura ed il blocco delle virtual machine vhdx. Recovery Italia ha sviluppato un prototipo specializzato per l'analisi e la decryption delle vm
Le shadow copies possono essere una risorsa fondamentale in un contesto di disastro causato da una cancellazione accidentale o da un attacco ransomware. In questo articolo approfondiremo le tecniche di recovery utilizzando questa straordinaria feature di windows.
Hai perso dati importanti sul cloud? Scopri le procedure passo-passo per il recupero dati da Google Drive, Dropbox, AWS e Azure. Guida completa 2025
Formattare per errore una card è un errore comune e recuperare i dati utilizzando programmi per il recupero è molto semplice. Ma cosa accade se i file che dobbiamo salvare risultano essere frammentati ?
La sostituzione di un disco danneggiato in un NAS QNAP comporta la ricostruzione ( rebuild ) del RAID. In molti casi la procedura puo interrompersi o non rendere disponibile il volume e i dati.
In questo caso affrontiamo un nuovo tipo di attacco specifico per NAS Synology dove gli attaccanti hanno avuto accesso privilegiato al sistema e occultato il volume dati
Durante uno shooting è possibile che card possano essere invertite ed utilizzate o formattare per errore. E' possibile recuperarare un girato parzialmente sovrascritto in una sd card ?
Sedi Operative
Procedura recupero dati
Richiesta Pickup
Richiesta Assistenza
Listino Prezzi
Preventivo ON LINE
Contatto
Privacy Policy
Recupero dati da Qualsiasi Device
Hard Disk Drive
Hard Disk USB
Pen Drive USB
Enterprise Servers
Sistemi RAID
NAS & DAS
Cellulari e Smartphone
Mobile Data Rescue
WhatsApp Data Recovery
iPhone Data Recovery
Challenger Rocket
Challenger PCI Board
DATA RECOVERY SERVICE SRL
Via del Fosso Centroni, 4 Roma (RM)
PIVA.: 14931361001
Via del fosso centroni, 4
00118 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it
Via Attilio Regolo 19
00192 ROMA
Call Center 39 06 98357672
Email: info@recoveryitalia.it
Via Dante, 16
21221 Milano
Call Center 39 02 00611518
Email: info@recoveryitalia.it