Позорное прямое копирование/вставкарасшифровать EFS-зашифрованные файлы статья:

Позорное прямое копирование/вставкарасшифровать EFS-зашифрованные файлы статья:

ОКОНЧАТЕЛЬНОЕ РЕДАКТИРОВАНИЕ: Все свелось к шифрованию EFS, у меня не было сертификатов, закрытых ключей или чего-либо еще, к счастью, в windows.old была папка AppData, где я мог получить файлы, необходимые для следования руководству по принятому ответу. Это то, что сработало для меня.

Также у меня не было пароля, но пользователь компьютера не использовал пароль, поэтому пустой хеш пароля, упомянутый в руководстве, сработал для меня. Более подробную информацию о том, что я еще делал для отладки, можно найти вчат.

EDIT: Я попробовал обе команды, предложенныеответывопрос, и они не сработали у меня, они не вышли из строя, они запустились, и владелец был изменен, но я все еще получаю отказ в доступе к файлам.

Всем добрый день,

У меня есть эта проблема, которую я даже не понял, как правильно задать, так как она включает папку "Документы" Windows, которая, если вы гуглите, просто выдает так много результатов о любом виде документа. В любом случае, я собираюсь объяснить свою ситуацию и посмотреть, можно ли что-нибудь сделать.

Этот человек обновил компьютер моего отца с Windows 7 до Windows 10. Я не совсем уверен, как он это сделал, но там есть папка Windows.old, а внутри нее есть папка, к файлам которой нет доступа, а именно к ней и нужен доступ моему отцу.это годы работы, поэтому я и спрашиваю здесь, так как не могу найти решение в интернете.

Я просто укажу имя пользователя, потому что я включаю скриншоты, и на данный момент меня не сильно волнует безопасность, я просто хочу иметь доступ к файлам. Папка "C:\Windows.old\Usuarios\MARTIN CAMPOS\Documentos", это Windows на испанском языке.

Я сталкивался с этой проблемой раньше, много лет назад, но я заменил свой старый жесткий диск на новый, поэтому у меня все еще была предыдущая версия Windows, доступная на старом диске, и то, что я сделал, это просто загрузил компьютер со старого диска, скопировал все документы внутри папки "Documentos" на внешний диск, вместо копирования папки "Documentos", и все, очень просто. В этом случае старая установка Windows недоступна, этот человек просто заменил Windows 7 на Windows 10 на том же жестком диске.

В любом случае, вернемся к проблеме: доступ к файлам в любой точке папки "C:\Windows.old\Usuarios\MARTIN CAMPOS" возможен, доступ только к файлам в папке "C:\Windows.old\Usuarios\MARTIN CAMPOS\Documentos" и ее подпапкам невозможен, они помечены замком на значке:

Скриншот

Я попробовал решение из этого видео:https://www.youtube.com/watch?v=sciON4DvGpY, что выглядело многообещающе, но не сработало.

Я пробовал предоставить пользователю полный контроль над папкой, менять владельца и делать все, что только мог: введите описание изображения здесь

Но мне не повезло, я заметил, что разрешения выглядят не так, галочка неактивна:

введите описание изображения здесь

Вместо жирного черного:

введите описание изображения здесь

Не уверен, связано ли это как-то. И ошибка, которую я получаю для файлов, это "Отказано в доступе":

введите описание изображения здесь

Но да, вот такая у меня проблема, можно ли что-то сделать? Любая помощь была бы очень кстати.

ПРАВКИ

Вывод icacls: (последние строки, так как они одинаковы для всех файлов)

archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF YAMB\RFC YAMB010526S46-2.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF YAMB\RFC YAMB010526S46.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF YAMB\SAT.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF YAMB\SATaclaracion.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF YAMB\SATactualizaciondeoblig.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF YAMB\SATsuspensióndeactividadesYAMB.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF ZAPM\Acuse_renovacionZAPM.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF ZAPM\RFC ZAPM510126KW7 CAMBIO DE DOMICILIO.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF ZAPM\RFC ZAPM510126KW7.pdf
archivo procesado: C:\Windows.old\Users\MARTIN CAMPOS\Documents\XML Y PDF ZAPM\SAT RESICOzapm.pdf
Se procesaron correctamente 16334 archivos; error al procesar 0 archivos

Что переводится как «16334 обработаны правильно, ошибка обработки 0 файлов»

Ошибка при попытке скопировать файл за пределы папки, включая текущего пользователя, вошедшего в систему Windows:

введите описание изображения здесь

Что переводится как «Вам необходимы разрешения для выполнения этого действия / Требуются разрешения от DESKTOP-AUKOJ78/Campos для внесения изменений в этот файл».

Что я получил от выполнения командыicacls "C:\Windows.old\Users\МАРТИН КАМПОС\Документы":

C:\Windows\system32>icacls "C:\Windows.old\Users\MARTIN CAMPOS\Documents"

C:\Windows.old\Users\MARTIN CAMPOS\Documents APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(OI)(CI)(F)
                                             APPLICATION PACKAGE AUTHORITY\TODOS LOS PAQUETES DE APLICACIÓN RESTRINGIDOS:(OI)(CI)(F)
                                             DESKTOP-AUKOJ78\Campos:(OI)(CI)(F)
                                             Everyone:(OI)(CI)(RX)
                                             BUILTIN\Administradores:(OI)(CI)(F)
                                             NT AUTHORITY\SYSTEM:(OI)(CI)(F)

Se procesaron correctamente 1 archivos; error al procesar 0 archivos

ИЗМЕНИТЬ БОЛЬШЕ ИНФОРМАЦИИ

Итак, я выполнил предложение, выполнив ChkDskC: /OfflineScanAndFixи создание нового пользователя с тем же именем пользователя, что и изначально в windows 7, но ничего не работает, также я играл с разрешениями только для одного файла, пытаясь разблокировать его или что-то в этом роде, но ничего не работает. Ничто не снимает желтый замок.

введите описание изображения здесь

По сути, все, что мне осталось, это попытаться вернуться к Windows 7, а также к Linux, но я смогу попробовать это только тогда, когда у меня появится физический процессор.

В то же время любые более отдаленные предложения будут приветствоваться.

ИЗМЕНИТЬ 3 СКРИНШОТ UBUNTU

Итак, я заметил, что могу открывать только файлы, созданные или измененные до определенной даты, примерно до 3 февраля 2018 года и ранее.

Вот фотография, которую я сделал на свой мобильный телефон, показывающая ошибку «Отказано в доступе». И открывающая файл, созданный 3 февраля 2018 года, который можно открыть.

убунту

решение1

Позорное прямое копирование/вставкарасшифровать EFS-зашифрованные файлы статья:

Просмотр чата(в комментариях к вопросу) похоже, что золотой замок в правом верхнем углу в Windows обозначает файлы EFS.w32sh размещеноассылка на форумкоторый предложил эту статью для исправления, и автор сообщения сообщил, что, похоже, это позволяет им расшифровывать свои файлы!


  1. Извлечь отпечаток сертификата из одного из зашифрованных файлов

cipher /c "D:\Users\foo\Pictures\secret.jpg" ... Отпечаток сертификата: 096B A4D0 21B5 0F5E 78F2 B985 4A74 6167 8EDA A006

Сертификат восстановления не найден.

Ключевую информацию невозможно восстановить.

Указанный файл не может быть расшифрован.

  1. Экспортировать сертификат и его открытый ключ в DER

mimikatz # crypto::system /file:"SystemCertificates\My\Certificates\096BA4D021B50F5E78F2B9854A7461678EDAA006" /export ... Контейнер ключа: d209e940-6952-4c9d-b906-372d5a3dbd50 Поставщик: Microsoft Enhanced Cryptographic Provider v1.0 ... Сохранено в файл: 096BA4D021B50F5E78F2B9854A7461678EDAA006.der

  1. Найдите главный ключ

Проверьте файлы в Crypto\RSA\SID\, чтобы найти тот, который содержит pUniqueName, соответствующий контейнеру ключа, найденному на шаге 2, например,

mimikatz # dpapi::capi /in:"Crypto\RSA\S-1-5-21-3425643682-3879794161-2639006588-1000\43838b0ac634d4f965f7c24f0fa91b2b_a55eeef9-ab65-4716-a466-adfc937caecd" ... pUniqueName : d209e940-6952-4c9d-b906-372d5a3dbd50 ... guidMasterKey : {92f17fce-aae6-488b-9fd8-7774c6c3eb16}

  1. При необходимости восстановите NTLM-хэш.

Если пароль неизвестен, восстановите NTLM-хэш:

mimikatz # lsadump::sam /system:SYSTEM /SAM:SAM ... RID: 000003e8 (1000) Пользователь: foo Хэш NTLM: 31d6cfe0d16ae931b73c59d7e0c089c0

Для доменных учетных записей вам понадобится только хэш NTLM (/hash:xx); для локальных учетных записей вам понадобится либо соответствующий пароль (/password:xx), либо его хэш SHA1 (/hash:xx), что означает его знание, взлом или поиск:1

Lookup online:
    CrackStation
    Ntlm() Encrypt & Decrypt
    HashKiller
Lookup offline:
    Rainbow Crackalack
    FreeRainbowTables.com
Crack via hashcat or similar
  1. Расшифровать главный ключ

В этом примере у нас есть локальная учетная запись с NTLM-хешем 31d6cfe0d16ae931b73c59d7e0c089c0, что соответствует пустому паролю и SHA1-хешу da39a3ee5e6b4b0d3255bfef95601890afd80709:

mimikatz # dpapi::masterkey /in:"Protect\S-1-5-21-3425643682-3879794161-2639006588-1000\92f17fce-aae6-488b-9fd8-7774c6c3eb16" /hash:da39a3ee5e6b4b0d3255bfef95601890afd80709 ... [masterkey] с хешем: da39a3ee5e6b4b0d3255bfef95601890afd80709 (тип sha1) ключ: 6e24723a56a885fc957f25d4872cbbf10589b1f08033d32174ef3618a192f0e101e41196ca76d689057737429af000af2d7e19497ef2151344dfdfdfb9a6bfd0 sha1: 4505118da94b7df471bbbcf6d2c6c744a612e62b

  1. Расшифровать закрытый ключ

mimikatz # dpapi::capi /in:"Crypto\RSA\S-1-5-21-3425643682-3879794161-2639006588-1000\43838b0ac634d4f965f7c24f0fa91b2b_a55eeef9-ab65-4716-a466-adfc937caecd" /masterkey:4505118da94b7df471bbbcf6d2c6c744a612e62b ... Частный экспорт: ОК - 'raw_exchange_capi_0_d209e940-6952-4c9d-b906-372d5a3dbd50.pvk'

  1. Сертификат PFX сборки

с OpenSSL:2

openssl.exe x509 -inform DER -outform PEM -in 096BA4D021B50F5E78F2B9854A7461678EDAA006.der -out public.pem

openssl.exe rsa -inform PVK -outform PEM -in raw_exchange_capi_0_d209e940-6952-4c9d-b906-372d5a3dbd50.pvk -out private.pem запись ключа RSA

openssl.exe pkcs12 -in public.pem -inkey private.pem -password pass:bar -keyex -CSP "Microsoft Enhanced Cryptographic Provider v1.0" -export -out cert.pfx

  1. Установить сертификат PFX

certutil -user -p bar -importpfx cert.pfx NoChain,NoRoot Сертификат "user" добавлен в хранилище. CertUtil: команда -importPFX выполнена успешно.

  1. Получите доступ к своим файлам!

Теперь ваши файлы должны быть доступны, но вы можете воспользоваться этой возможностью, чтобы расшифровать их:

шифр /d "D:\Users\foo\Pictures\secret.jpg"

шифр /d /s:"D:\Users\foo\Pictures"

(или щелкните правой кнопкой мыши → Дополнительно → снимите флажок «Шифровать содержимое для защиты данных» → ОК).

решение2

То, что происходит с этим компьютером, нелогично, но вместо того, чтобы пытаться это исправить, я бы предложил обойти проблему.

Я бы посоветовал загрузить Linux Live USB и скопировать папку Documents. Linux не заботится о правах доступа Windows к файлам.

После этого я предлагаю запустить chkdskпроверку целостности диска, поскольку для предоставления полного доступа достаточно было бы стать владельцем папки.

решение3

Используйте программное обеспечение Unlocker, чтобы разблокировать файлы и удалить разрешения.

это также поможет вам переименовать заблокированные файлы.

Связанный контент