Задача
После атаки критичные документы, рабочие базы и почтовые архивы стали недоступны. Нельзя было экспериментировать на оригиналах или обещать универсальную расшифровку. Требовалось сохранить исходники, разделить массив на технически совместимые группы и доказать качество на независимых файлах.
Диагностика и карта партий
Признаки сопоставили по времени, расширениям, структуре начала и хвоста файлов. Разные группы не смешивали. Это позволило проверять гипотезы локально и не распространять найденный метод на несовместимые объекты. Детали подхода раскрывает материал об определении типа шифровальщика.
Работа только на копиях
Оригинальные носители и чистые мастер-файлы остались неизменными. Вход и выход были разнесены, операции журналировались, а контрольные суммы позволяли возвращаться к исходному состоянию. Для длинных путей использовался отдельный рабочий контур без копирования уже готового результата.
Контрольная расшифровка
Метод сначала проверили на разнородной выборке, затем — на независимых объектах. Пакетная обработка началась только после подтверждения структуры. Там, где ключевого материала было недостаточно, процесс остановился без выдачи сомнительных файлов. Этот принцип важнее числа запусков: повторение одинакового теста не создаёт новых данных.
Office и почтовые архивы
DOCX и XLSX проходили структурную проверку и открытие профильными приложениями. Для PST конечным условием был не отчёт repair-утилиты, а реальная работа в Classic Outlook. Три почтовых архива были проверены на свежих копиях; чистые мастера сохранились без изменений.
Приёмка
Результат разделили по статусам и передали с журналом ограничений. Агрегированные показатели относятся к завершённым успешным выборкам и не гарантируют тот же исход для другого семейства или партии. Полный подход к качеству описан в протоколе проверки восстановленных данных.