Récupération de données après un ransomware : des milliers de photos sauvées 12 ans plus tard

Peut-on encore récupérer les données d’un ordinateur infecté par un ransomware plus de douze ans après les faits ?

C’est la question qui s’est posée lorsqu’une cliente m’a confié son ancien ordinateur portable sous Windows Vista. La machine avait été victime d’un ransomware en 2014 et une grande partie de ses fichiers personnels, notamment ses photographies et ses documents, étaient depuis devenus illisibles.

Après plusieurs années sans utilisation de l’ordinateur, l’objectif n’était plus de remettre cette ancienne machine en service, mais de voir si ses données pouvaient encore être sauvées.

Voici les différentes étapes de cette récupération.

Un ancien ordinateur qui démarre encore sous Windows Vista

Premier constat : malgré son âge, le portable démarrait toujours sous Windows Vista.

Le démarrage était cependant précédé d’un long bip continu pouvant durer plusieurs minutes. Dans ces conditions, inutile de solliciter davantage une machine aussi ancienne, d’autant plus que les données constituaient la véritable priorité.

J’ai donc démonté le disque dur afin de pouvoir l’analyser indépendamment du reste de l’ordinateur.

Diagnostic du disque dur : prudence avant toute manipulation

Le portable contenait un ancien disque dur Western Digital de 320 Go.

Avant de chercher les fichiers, la première étape a consisté à vérifier son état.

L’analyse des informations SMART a révélé un disque vieillissant présentant notamment 160 secteurs réalloués, ainsi que plusieurs événements de réallocation.

Le disque était encore lisible, mais son état justifiait de ne pas effectuer directement dessus de longues opérations de recherche, de réparation ou de récupération.

En récupération de données, c’est une précaution importante : plus un support est fragile, moins il faut le solliciter inutilement.

Création d’une image complète du disque

Plutôt que de travailler directement sur le disque dur de la cliente, j’en ai donc réalisé une image complète secteur par secteur sur un autre support.

Cette opération a été effectuée sous Linux à l’aide de GNU ddrescue, un outil particulièrement adapté à la copie et à la récupération de supports de stockage.

L’intégralité des données lisibles du disque a ainsi pu être copiée dans une image d’environ 320 Go.

À partir de ce moment, le disque dur original n’était plus nécessaire pour les recherches : toutes les analyses ont été effectuées sur sa copie, ce qui permettait de préserver au maximum le support d’origine.

Identification du ransomware : CryptoDefense

L’exploration de l’ancien système Windows Vista a rapidement permis de comprendre ce qui s’était passé en 2014.

Plusieurs fichiers intitulés HOW_DECRYPT étaient présents sur le disque. Il s’agissait des instructions laissées par le ransomware à sa victime.

Le logiciel malveillant a ainsi pu être identifié : CryptoDefense, un ransomware apparu en 2014.

Son principe était similaire à celui de nombreux rançongiciels actuels : les fichiers personnels de la victime étaient chiffrés, puis une rançon était demandée en échange de la clé censée permettre leur récupération.

Les photographies, documents Word, PDF et autres données étaient toujours physiquement présents sur le disque, mais leur contenu était devenu inexploitable.

Peut-on retrouver la clé de chiffrement douze ans plus tard ?

Avant de chercher une autre solution, j’ai étudié la possibilité de récupérer les informations cryptographiques laissées sur l’ancien système.

Le profil Windows contenait encore de nombreuses données liées aux mécanismes cryptographiques de Windows : clés RSA, informations DPAPI et autres fichiers remontant parfois à plusieurs années avant l’infection.

Des recherches ont également été effectuées parmi les fichiers supprimés du système.

Cette piste n’a cependant pas permis de retrouver une clé permettant de déchiffrer directement les fichiers touchés.

Il fallait donc chercher autrement.

Une découverte décisive dans les sauvegardes de Windows

L’analyse de la zone System Volume Information du disque a alors révélé quelque chose de particulièrement intéressant : plusieurs clichés instantanés Windows, également appelés Volume Shadow Copies.

Ces clichés sont des instantanés du contenu d’un volume créés par Windows et notamment utilisés par certaines fonctions de restauration.

Cinq clichés datant d’avant l’infection étaient encore présents :

  • 19 mars 2014 ;
  • 20 mars 2014 ;
  • 22 mars 2014 ;
  • 24 mars 2014 ;
  • 29 mars 2014.

Le dernier était particulièrement intéressant puisqu’il avait été créé seulement quelques jours avant l’infection d’avril 2014.

Autrement dit, une partie importante des fichiers de la cliente existait encore sur le disque dans son état antérieur au ransomware.

Retour au 29 mars 2014

Le cliché du 29 mars a été monté afin d’explorer son contenu.

Et cette fois, les fichiers étaient parfaitement lisibles.

Le profil utilisateur de l’époque était présent avec ses principaux dossiers : Documents, Images, Bureau, Vidéos, Musique, ainsi que différentes données personnelles.

Les photographies que CryptoDefense avait rendues illisibles dans le système principal étaient ici toujours intactes.

Au total, 5 108 photographies ont pu être récupérées, auxquelles s’ajoutent les documents et les autres données personnelles présentes dans le cliché.

La solution n’a donc pas consisté à casser le chiffrement du ransomware : nous avons retrouvé les fichiers tels qu’ils existaient avant qu’il ne les chiffre.

Mais que s’est-il passé entre le 29 mars et l’infection ?

La récupération aurait pu s’arrêter là, mais il restait un problème.

Tout fichier créé ou modifié après le 29 mars 2014 n’était pas nécessairement présent dans ce dernier cliché sain.

Une seconde phase de recherche a donc consisté à comparer les données récupérées avec celles du système infecté afin d’identifier les fichiers plus récents.

Cette vérification a notamment permis de retrouver intact un document au format XPS qui n’était pas présent dans les données principales récupérées.

Quelques fichiers chiffrés par CryptoDefense et absents du dernier cliché ont également été identifiés. Dans leur cas, aucune ancienne version exploitable n’était disponible.

Un autre document Word qui semblait à première vue avoir été endommagé par le ransomware a fait l’objet d’une vérification supplémentaire. Une ancienne version existait bien dans le cliché du 29 mars, mais elle était déjà corrompue à cette date. Le ransomware n’était donc pas responsable de son problème d’origine.

Cette étape illustre une autre difficulté de la récupération de données : un fichier qui refuse de s’ouvrir n’est pas nécessairement chiffré, et deux fichiers présentant le même symptôme peuvent avoir des problèmes totalement différents.

Des anciens diaporamas Flash retrouvés

La récupération a réservé une autre petite surprise.

Parmi les données se trouvaient plusieurs anciens diaporamas réalisés avec Adobe Flash, présentant des photographies des œuvres de la cliente accompagnées de musique et de transitions.

Les fichiers originaux étaient toujours présents, mais Flash est une technologie abandonnée depuis plusieurs années. Faire utiliser directement ces anciens exécutables sur un ordinateur moderne n’aurait donc pas été une bonne solution.

Les présentations ont d’abord été testées avec Ruffle, un émulateur permettant d’exécuter de nombreux anciens contenus Flash sans utiliser l’ancien Adobe Flash Player.

Comme ces créations n’étaient pas interactives et fonctionnaient simplement comme des diaporamas musicaux, elles ont ensuite été enregistrées et converties en vidéos MP4.

La cliente pourra ainsi continuer à regarder ces créations sur un ordinateur moderne sans avoir besoin de Flash ou d’un logiciel particulier.

Tri, contrôle antivirus et restitution des données

Une récupération de données provenant d’un ordinateur infecté ne doit évidemment pas se terminer par une copie aveugle de l’intégralité du disque.

Les anciens installateurs et exécutables inutiles n’ont pas été intégrés aux données destinées à être utilisées par la cliente.

Les fichiers récupérés ont ensuite fait l’objet d’un contrôle antivirus avec Bitdefender Total Security avant leur copie sur les clés USB fournies par la cliente.

Le disque dur original et son image de travail peuvent être conservés temporairement jusqu’à confirmation que toutes les données importantes ont bien été récupérées.

Compte tenu de l’âge et de l’état du disque dur d’origine, sa réutilisation pour stocker de nouvelles données n’est en revanche pas recommandée.

Plus de douze ans après, les données étaient toujours là

Cette intervention est un bon exemple de ce que peut réserver une récupération de données.

Au départ, nous avions :

un ordinateur de plus de dix ans, un disque dur vieillissant et des milliers de fichiers chiffrés par un ransomware depuis 2014.

Il n’a finalement pas été nécessaire de casser le chiffrement de CryptoDefense.

La solution était cachée ailleurs sur le disque : dans des clichés instantanés que Windows avait créés avant l’infection et qui avaient survécu toutes ces années.

Grâce à eux, plus de 5 000 photographies, de nombreux documents et d’autres données personnelles ont pu être récupérés, tandis que plusieurs anciennes créations Flash ont également pu être préservées dans un format moderne.

Cette intervention rappelle surtout une règle essentielle : lorsqu’un disque contient des données importantes qui semblent perdues, il est préférable d’éviter de continuer à l’utiliser ou de multiplier les tentatives de réparation.

Un formatage, une réinstallation de Windows ou simplement de nouvelles écritures sur le disque peuvent parfois écraser précisément les données qui auraient permis leur récupération.


Vous avez un ancien disque dur ou un ordinateur contenant des données devenues inaccessibles ?

Un disque qui ne démarre plus, des fichiers supprimés ou corrompus ne signifient pas nécessairement que les données sont définitivement perdues. Chaque situation est différente et nécessite d’abord un diagnostic du support avant d’entreprendre une récupération.

Allo Dépannage PC – Dépannage informatique et récupération de données

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *