[EHD] Data verdwenen na beveiligen met Truecrypt

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • LennyLL
  • Registratie: Oktober 2004
  • Laatst online: 09-09 14:02
Een kennis van me wou haar externe hardeschijf beveiligen met een wachtwoord, hier stonden oa documenten op van werk maar ook al haar foto's geloof ik.
Iemand zou dat voor haar doen met Truecrypt. Ik weet niet precies hoe dat mis is gegaan, maar in ieder geval is alle data nu weg! (Ook nergens een back-up |:( )
Ze had de schijf al naar computerzaakje gebracht maar die konden niets terughalen.

Ik heb de schijf aangesloten en zie een paar verborgen bestanden gaan. Eén mapje System Volume Information met daarin bestand MountPointManagerRemoteDatase (0bytes).
En nog een mapje $Recycle.Bin, met daarin nog een mapje. Wat daar verder in stond weet ik niet meer, kan ik vanavond als ik thuis ben wel even opzoeken.

Ik ben verder niet bekend met Truecrypt. Als de encryptie gelukt was, zou je dan niet ergens een bestand moeten kunnen zien die je met Truecrypt kan openen, zodat je na het wachtwoord invullen bij de bestanden kan?
Of verbergt Truecrypt de bestanden volledig, ik zag namelijk iets over een hidden volume en dergelijke. Windows geeft aan de hardeschijf 100% leeg is, dus de data lijkt echt weg,
Daarom heb ik nu thuis Recover My Files aan het lopen. Deze zoekt naar alle bestanden die ik aan kon vinken, en ik heb zelf nog de extensie .tc ingevuld. Dit kan wel tijdje duren, hopelijk is die vanavond klaar.

Ik hoop dat jullie nog tips voor mij hebben, die vriendin zit aardig in de stress.
Thanks!

Acties:
  • 0 Henk 'm!

  • Hackus
  • Registratie: December 2009
  • Niet online

Hackus

Lifting Rusty Iron !

Kijk hier eens, misschien vind je daar de oplossing

Kiest als MTB' er voor het mulle zand en drek, ipv het naastgelegen verharde pad.


Acties:
  • 0 Henk 'm!

  • LennyLL
  • Registratie: Oktober 2004
  • Laatst online: 09-09 14:02
Nee dat kan ik daar helaas niet direct vinden. Wel hoe je het programma kan gebruiken, dat heb ik ook geprobeerd. Ik heb TrueCrypt geopend en kies dan voor Select Device, waarna ik die schijf selecteer. Vervolgens kies ik Mount en vul het juiste wachtwoord in. Hij geeft dan de melding: Incorrect password or not a TrueCrypt volume.

Het vervelende is dat ik niet weet hoe zij dat die encryptie ingesteld hebben, en of dat uberhaupt wel goed gegaan is. Daarom zal ik graag willen weten hoe ik dat kan controleren.

Acties:
  • 0 Henk 'm!

  • Wildfire
  • Registratie: Augustus 2000
  • Laatst online: 12:54

Wildfire

Joy to the world!

Als de schijf (of partitie) in zijn geheel encrypted is, ziet Windows dat niet als een normaal volume maar als RAW. Kun je dus ook niet de inhoud bekijken en meestal zal Windows bij pogingen dat volume te benaderen vragen of je wilt formatteren.

Aangezien je wel inhoud ziet op de schijf is de schijf niet als geheel encrypted.

Enige optie die ik nog zie is dat er ergens nog een TrueCrypt container is te vinden (.TC extensie dus) die je dan kunt mounten mits je het juiste password kent...

[ Voor 20% gewijzigd door Wildfire op 06-05-2011 15:01 ]

Systeemspecs | Mijn V&A spulletjes | Mijn RIPE Atlas probe


Acties:
  • 0 Henk 'm!

Verwijderd

http://forums.truecrypt.org/

Recovery lijkt mij onmogelijk als de schijf/map/partitie niet gemount is. Anders is het geen veilige encryptie, toch?

Zelf geen ervaring mee, maar als het hele systeem on the fly encrypted is, moet je bij het booten al een wachtwoord invullen. Het lijkt mij niet dat je de schijf dan als een externe partitie kan mounten.

Als het een partitie betreft hebben ze misschien 'ja' geantwoord als Windows vraagt of 'ie de schijf moet formatteren? Daar wijst System Volume Information en $Recycle.Bin op.

Acties:
  • 0 Henk 'm!

  • DeBolle
  • Registratie: September 2000
  • Laatst online: 10:50

DeBolle

Volgens mij ligt dat anders

Ik vrees dat augustus hierboven het bij het juiste eind heeft en dat er een partitie geheel encrypt is, waarna het verzoek van Windows om te formatteren positief beantwoordt is.

Bij het aanmaken van een encrypted container zal Truecrypt namelijk een bestand aanmaken van de opgegeven grootte, waarna dat bestand gemount kan worden. In dat geval zal dus altijd een bestand van XX GB grootte aanwezig moeten zijn.
Na het mounten van het bestand kan het als een aparte partitie/driveletter worden benaderd.

Is het inderdaad een encrypted partitie/HD, dan zal er niets te zien zijn zonder de HD te mounten in Truecrypt, ook geen filesystem. Ook bestaat de mogelijkheid dat er een hidden volume is aangemaakt. De persoon die heeft geholpen met het aanmaken kan als enige hier iets over zeggen.
Weet die persoon niet (meer) wat er is gebeurd dan is het over en uit met de data. Don't shoot the messenger please :)

Specs ... maar nog twee jaar zes maanden en dan weer 130!


Acties:
  • 0 Henk 'm!

  • LennyLL
  • Registratie: Oktober 2004
  • Laatst online: 09-09 14:02
Ik dacht eerst misschien dat bij het instellen van Truecrypt gekozen was om eerst alles te formatteren, in plaats van bestaande data encrypten. Alleen in dat geval zou je wel de schijf moeten kunnen mounten in Truecrypt (alleen zou er geen data instaan).

Ik denk dat jullie gelijk hebben, dat er in Windows zelf is gekozen om te formatteren toen schijf voor het eerst werd aangesloten. Dus dan zal de encrypte data op de schijf verwijderd zijn.
Dat kan dan ook de reden zijn dat Recover My Files niets kan vinden, omdat die naar bepaalde extensies zoekt, en niet naar encrypte data.

Het maakt het allemaal wel lastiger hahah. In dit geval zal alle encrypte data + volume headers en dergelijke terug gehaald moeten worden. Daarna moet het nog gaan lukken om het te mounten.
Zou www.norman-datarecovery.nl daarvoor nog een optie zijn?

Ik heb alleen de externe schijf hier. Ik zal denk ik nog wel even moeten controleren of dat .tc bestand niet op haar laptop zelf is opgeslagen of zoiets.
Thanks voor jullie hulp!

Acties:
  • 0 Henk 'm!

  • DeBolle
  • Registratie: September 2000
  • Laatst online: 10:50

DeBolle

Volgens mij ligt dat anders

Degene die geholpen heeft is echt niet beschikbaar of bereikbaar? Het is erg lastig zoeken als we niet weten wat we zoeken: een containerfile op de laptop of op de externe HD, een encrypted partitie op de HD of de hele HD zelf. De mogelijkheid van een hidden volume op de HD is ook niet uitgesloten, het is mogelijk dat die gewoon bestaat en is aangemaakt: in dat geval is het namelijk niet zichtbaar zonder het te mounten.
Truecrypt doet overigens niets met bestaande data, alles wat geencrypt moet worden moet verplaatst worden naar een encrypted volume. Als iemand zich daarin heeft vergist en de partitie met bestaande data in Truecrypt heeft gemount (en dus geformatteerd) dan is het ook voorgoed weg.
Enfin, speculeren helpt niets helaas - probeer eerst te achterhalen wat er exact is gedaan.

Specs ... maar nog twee jaar zes maanden en dan weer 130!


Acties:
  • 0 Henk 'm!

  • LennyLL
  • Registratie: Oktober 2004
  • Laatst online: 09-09 14:02
Ik geloof dat die gast op vakantie was, maar ik zal het navragen.
Lijkt erop dat we wel een manier hebben gevonden om veilig al je data van een schijf te wissen hahah, ipv een quick format.
Fijn weekend!

Acties:
  • 0 Henk 'm!

Verwijderd

Als Windows de partitie quick-geformatteerd heeft, kun je misschien een 'raw recovery na een formattering' doen, naar een andere schijf, en die raw recovery alsnog mounten?

Probeer meerdere recovery-programma's, want sommige kunnen soms meer dan andere in dit soort gevallen.
PC Inspector is gratis, en ziet bij mij twee van de drie Truecrypt-partities.

Acties:
  • 0 Henk 'm!

  • DeBolle
  • Registratie: September 2000
  • Laatst online: 10:50

DeBolle

Volgens mij ligt dat anders

Succesje te melden in [W7] Gewist volume terugplaatsen met ongeveer hetzelfde probleem: kan hier ook nagekeken worden of de volume header gerestored kan worden?

Specs ... maar nog twee jaar zes maanden en dan weer 130!

Pagina: 1