1
卷影副本恢复的文件包含很多NULL块
我正在使用的计算机上的大多数文件都由TeslaCrypt勒索软件程序加密。我发现它没有删除卷影副本,并且可能有许多备份可用。 我尝试使用vssadmin list shadows和挂载多个卷影副本,然后再进行感染,mklink /D C:\restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy8\并且能够看到我们有兴趣恢复的大多数文件。 问题是我查看的大多数文件都包含正确的数据,但是\x00在文件的末尾或中间有大块零()。 这些文件是所有原始大小,但缺少大块。这些丢失的文件部分丢失了吗?这些卷影副本是否存在问题? 系统:Windows 8.1 64位。 编辑: 可能是因为Windows 8逐步淘汰了卷影副本而使用了块级备份而发生了?