# Лабораторная работа №1 ### Цель работы получить навыки восстановления доступа к скомпрометированной системе и утраченным в результате действий злоумышленника данным. ### Выполнение #### 1. Сбросить пароль пользователя Alex и установить новый. При запуске данного образа появляется окно, требующее ввести пароль: ![](https://i.imgur.com/GXipwu9.png) Для того, чтобы сбросить пароль, нужно загрузиться через boot и выбрать CD-ROM Drive. ![](https://i.imgur.com/ipVQhVK.png) Для сброса пароля можно воспользоваться утилитой "Boot USB Sergei Strelec 2021.01.05" ![](https://i.imgur.com/XFdpTYO.png) Среди представленных вариантов, я воспользовалась "Simplex Password Reset 5.1" ![](https://i.imgur.com/E9bJpOx.png) По умолчанию был выбран нужный пользователь: ![](https://i.imgur.com/zNGLNqW.png) Сброс пароля прошёл успешно: ![](https://i.imgur.com/ot6odqK.png) Далее меняем в настройках boot на hard drive и видим, что пароль сброшен. ![](https://i.imgur.com/9nu71wH.png) ![](https://i.imgur.com/x4ocgYi.png) ![](https://i.imgur.com/GwcL90d.png) #### 2. Провести анализ действий злоумышленника в системе, понять, какие данные подверглись воздействию. При входе от имени AlexM можно увидеть удаление курсовой и то, где она находится. Исполняется файл с расширением .bat. В начале реализуется команда `echo @off`, которая отключает режим вывода команд на экран. Далее исполняется команда `DEL C:\Users\AlexM\Documents\Kursovaya.docx`, которая удаляет курсовую нашего пользователя, и по этому пути в дальнейшем можно её восстановить. И исполняется команда `DEL C:\Windows\System32\vhost.bat`, которая удаляет сам исполняемый файл. ![](https://i.imgur.com/9n0RuK2.png) #### 3. В случае отстутствия некоторых файлов - восстановить их (oсновной предмет поиска - курсовая работа). Далее я также загрузилась через CD-ROM и для восстановления данных воспользовалась программой R.saver. ![](https://i.imgur.com/Rcggb8N.png) Восстанавливаю файл Kursovaya.docx с пути С:\Users\AlexM\Documents. ![](https://i.imgur.com/9cQR9wY.png) ![](https://i.imgur.com/yzWIz7r.png) ![](https://i.imgur.com/Y0WFwp8.png) Восстановление прошло успешно. ![](https://i.imgur.com/VhL89xX.png) Далее я переместила курсовую на рабочий стол, загрузилась и зашла в учетную запись AlexM, где уже лежала восстановленная курсовая работа. ![](https://i.imgur.com/tEfrxkN.png) ### Вывод В лабораторной работе были изучены способы восстановления доступа к учётной записи и восстановления утерянных данных.