elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Security Series.XSS. [Cross Site Scripting]


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  Extrayendo ficheros office de una copia backup - Veeam Backup [AYUDA!]
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Extrayendo ficheros office de una copia backup - Veeam Backup [AYUDA!]  (Leído 2,930 veces)
bulkdark

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Extrayendo ficheros office de una copia backup - Veeam Backup [AYUDA!]
« en: 24 Septiembre 2021, 14:05 pm »

Hola, muy buenas tardes.

Soy Ingeniero de Seguridad en una empresa dedicada a la ciberseguridad, y nos ha llegado un cliente víctima de un ransomware en su empresa, cuyos ficheros han sido cifrados con una extensión .lockbit. Se ha optado por restablecer los equipos mediante unas copias de seguridad antiguas hechas con Veeam Backup, las cuales el cliente no tiene las claves de descifrado, por lo que se tuvo que descartar esa opción también.

Sin embargo, nos ha dejado la copia de seguridad de 2.8TB y nos ha pedido el favor de que intentemos extraer lo que podamos de allí.

Estoy abriendo el fichero *.vbk con un editor hexadecimal (HxD) y estoy recorriendo byte a byte buscando tanto la cabecera como la cola de ficheros del tipo Office y reconstruyéndolos a mano. Sin obtener ningún resultado hasta el momento.

Mi duda es la siguiente:

Alguien podría decirme si existe alguna metodología o método que pueda seguir para ubicar y reconstruir estos ficheros? O simplemente es perder el tiempo intentar recuperar algo de allí?

Saludos, y muchas gracias de antemano!


En línea

EdePC
Moderador Global
***
Desconectado Desconectado

Mensajes: 2.159



Ver Perfil
Re: Extrayendo ficheros office de una copia backup - Veeam Backup [AYUDA!]
« Respuesta #1 en: 24 Septiembre 2021, 14:19 pm »

Si el archivo tiene contraseña lo más probable es que sea una contraseña de cifrado por lo que nunca encontrarás sentido a la Data aún con un editor hexadecimal porque sería igual a recuperar la información de los .lockbit, sin contraseña no se puede.

Tendrías que revisar este par de temas que justo hablan de tu problema:

https://helpcenter.veeam.com/docs/backup/vsphere/decrypt_without_pass.html?ver=110
https://helpcenter.veeam.com/docs/backup/em/em_pwd_recovery_request.html?ver=110


En línea

FFernandez

Desconectado Desconectado

Mensajes: 128



Ver Perfil
Re: Extrayendo ficheros office de una copia backup - Veeam Backup [AYUDA!]
« Respuesta #2 en: 24 Septiembre 2021, 21:47 pm »

Que raro ya he visto este post antes, prueba….

https://www.fileviewpro.com/es/file-extension-vbk/
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines