Nach Eingang Ihrer Anfrage werden wir einen technischen Austausch mit unseren Ingenieuren organisieren.

Wir unterstützen alle Arten von Datenbanken auf sämtlichen professionellen Speichermedien – 24/7, an 7 Tagen die Woche.

Spezialisierte Expertise

Reparatur von .MDF-, .NDF- und .LDF-Dateien sowie verschlüsselten Instanzen, beschädigten Tabellen und Indizes. Expertise für alle Versionen (SQL Server 2012 bis 2022)

Maßgeschneiderter Ansatz

Individuelle Lösungen, angepasst an die spezifischen Anforderungen Ihres Unternehmens.

Datensicherheit

Sichere Datenübertragungen Unabhängiges französisches Labor seit über 20 Jahren.

Kontext des Einsatzes

Ein dänisches KMU, spezialisiert auf die Bereitstellung technischer Ausrüstung für Apotheken, kontaktierte Recoveo nach der Verschlüsselung seiner Daten durch eine Ransomware. Angesichts der operativen Dringlichkeit brachte der Geschäftsführer des Unternehmens die betroffenen Datenträger persönlich in unsere Räumlichkeiten.

Erhaltene technische Elemente

Drei VHDX-Dateien wurden unserem Labor innerhalb der folgenden virtuellen Maschinen (VMs) übergeben:
  • VM DK: verschlüsselte virtuelle Maschine mit den kritischen Datenbanken
  • VM NL: verschlüsselte virtuelle Maschine mit einem 8 Monate alten Backup
  • Bearbeitung der VM NL: Unsere Teams konnten die Daten in weniger als 24 Stunden auf den aktuellen Stand rekonstruieren.
Bearbeitung der VM DK: Diese virtuelle Maschine stand im Mittelpunkt des Einsatzes. Der Kunde wollte zwei Microsoft SQL Server-Datenbanken wiederherstellen — eine .MDF-Datei mit 16 MB sowie eine .MDF-Datei mit 15 GB.
image base de donnees hexadecimal corrompu

Die 16-MB-Datei wurde noch am selben Tag wiederhergestellt. Die 15-GB-Datei erforderte ein erweitertes Untersuchungsverfahren.

Technische Herausforderungen

Fehlschlag standardmäßiger Wiederherstellungstools

Unsere Teams testeten vier Softwarelösungen, die bei klassischen Fällen normalerweise erfolgreich sind. Die extrahierten Dateien erwiesen sich jedoch als beschädigt und unbrauchbar.

Besonderheit dynamischer virtueller Maschinen

Das dynamische VHDX-Format basiert auf einer Zuordnungstabelle, die die Position jedes Datenblocks innerhalb der Datei referenziert. In diesem konkreten Fall zerstörte die Ransomware weniger als 0,5 % des Anfangs der virtuellen Maschine — genau den Bereich, der diese Tabelle enthält. Obwohl der beschädigte Bereich nur sehr klein war, machte dies jede Wiederherstellung mit herkömmlichen Methoden technisch unmöglich.
image base de donnees hexadecimal chiffrées 2

Diese Art von Beschädigung bei einem dynamischen VHDX ist in der Fachliteratur nur wenig dokumentiert, was die Diagnosephase besonders anspruchsvoll machte.

Erweitertes Wiederherstellungsverfahren

Aktivierung der F&E-Abteilung

Nach dem Scheitern der Standardansätze wurde die Forschungs- & Entwicklungsabteilung von Recoveo mobilisiert. Drei Ingenieure arbeiteten gleichzeitig an dem Fall, um unsere proprietären Werkzeuge an dieses bislang unbekannte Szenario anzupassen.

Zwischenergebnis

Nach 72 Stunden Forschungsarbeit identifizierte einer der Ingenieure eine Methode zur teilweisen Rekonstruktion der internen Datenbankstrukturen, wodurch 90 % der Tabellen wiederhergestellt werden konnten.

Lieferung und Validierung

Es wurden drei iterative Versionen der rekonstruierten Datei erstellt, um die Wiederherstellungsquote zu maximieren. Zur Validierung wurde eine Testplattform eingerichtet. Innerhalb von weniger als einer Stunde bestätigte der Kunde, dass die Haupttabelle der Datenbank bereits in der ersten gelieferten Version zu 100 % wiederhergestellt wurde, wodurch eine sofortige Wiederaufnahme des Geschäftsbetriebs möglich war.
Aktivierung der F&E-Abteilung

Nach dem Scheitern der Standardansätze wurde die Forschungs- & Entwicklungsabteilung von Recoveo mobilisiert. Drei Ingenieure arbeiteten gleichzeitig an dem Fall, um unsere proprietären Werkzeuge an dieses bislang unbekannte Szenario anzupassen.

Zwischenergebnis

Nach 72 Stunden Forschungsarbeit identifizierte einer der Ingenieure eine Methode zur teilweisen Rekonstruktion der internen Datenbankstrukturen, wodurch 90 % der Tabellen wiederhergestellt werden konnten.

Lieferung und Validierung

Drei iterative Versionen der rekonstruierten Datei wurden erstellt, um die Wiederherstellungsquote zu maximieren. Zur Validierung wurde eine Testplattform eingerichtet. Innerhalb von weniger als einer Stunde bestätigte der Kunde, dass die Haupttabelle der Datenbank bereits in der ersten gelieferten Version zu 100 % wiederhergestellt wurde, wodurch eine sofortige Wiederaufnahme des Geschäftsbetriebs möglich war.

Wichtige Ergebnisse

Element Ergebnis
VM NL — 8-GB-MDF-Datei In < 24 Stunden wiederhergestellt
VM DK — 16-MB-MDF-Datei Noch am selben Tag wiederhergestellt
VM DK — 15-GB-MDF-Datei Haupttabelle zu 100 % wiederhergestellt
Gesamtdauer der F&E 72 Stunden

Erkenntnisse

Dieser Fall verdeutlicht ein wachsendes Problem: Ransomware-Angriffe zielen inzwischen auf präzise und strategische Bereiche virtueller Dateisysteme ab, wodurch allgemeine Wiederherstellungstools wirkungslos werden. Die Fähigkeit, maßgeschneiderte Werkzeuge an nicht dokumentierte Szenarien anzupassen, stellt einen entscheidenden technischen Wettbewerbsvorteil dar.

Diese Art von Einsatz unter Beteiligung der F&E-Abteilung betrifft bei Recoveo etwa 4 bis 5 Fälle pro Jahr.

Fordern Sie eine Bewertung an

Nach Eingang Ihrer Anfrage organisieren wir einen technischen Austausch mit unseren Ingenieuren.