Відновлення файлів зашифрованих EFS на NTFS диску
У цій статті ми розберемо ситуацію, коли файли були зашифровані за допомогою Windows EFS, а потім зникли: їх випадково видалили, відформатували або видалили розділ, пошкодилася файлова система NTFS або доступ до файлів був втрачений після перевстановлення Windows. Роботу з EFS-сертифікатом і приватним ключем ми покажемо на прикладі Windows, а роботу із зашифрованими файлами продемонструємо на macOS.

- Що таке Windows EFS?
- EFS-сертифікат і приватний ключ
- Відновлення видалених зашифрованих файлів
- Висновок
- Поширені запитання
- Коментарі
EFS (Encrypting File System) — це вбудована в Windows технологія шифрування файлів на дисках із файловою системою NTFS. Вона захищає конфіденційні дані, але видалення зашифрованого файлу може значно ускладнити його відновлення. Особливо це актуально, якщо після видалення на диск продовжують записуватися нові дані.
Якщо EFS-файл був випадково видалений, це ще не означає, що його вміст одразу втрачено. У деяких випадках фізичні дані залишаються на диску, доки не будуть перезаписані. Однак для отримання доступу до відновленого файлу важливо враховувати особливості EFS: наявність сертифіката шифрування та відповідного приватного ключа.
У цій статті розглянемо, як відновити видалені EFS-файли з NTFS-диска, які умови необхідні для доступу до їхнього вмісту, яку роль відіграють сертифікат EFS і ключ PFX, а також що робити, якщо файл був видалений або пошкоджений. Окремо розберемо ситуації, коли сертифікат і приватний ключ доступні, та випадки, коли їх резервної копії немає.
Як відновити видалені EFS-файли на NTFS-диску | Сертифікат і ключ PFX
Що таке Windows EFS?
Windows EFS, або Encrypting File System, це технологія шифрування окремих файлів і папок у файловій системі NTFS.
Після шифрування файл залишається видимим у Windows, але відкрити його може тільки той користувач, у профілі якого є відповідний EFS-сертифікат і приватний ключ. Саме ці дані підтверджують право доступу до зашифрованого файлу. Якщо такий файл скопіювати на інший комп’ютер або перевстановити Windows без збереження ключа, доступ до нього може бути втрачено.

Важливо: EFS працює саме з NTFS. Якщо носій відформатований у FAT32 або exFAT, ця функція недоступна.
| Характеристика | Опис |
|---|---|
| Назва | EFS (Encrypting File System) — вбудована технологія Windows для шифрування окремих файлів і папок. |
| Файлова система | EFS працює з файловою системою NTFS. |
| Призначення | Захист конфіденційних файлів від несанкціонованого доступу. |
| Рівень шифрування | Шифруються окремі файли та папки, а не весь диск. |
| Принцип роботи | Для шифрування файлу використовується симетричний ключ, який додатково захищається криптографічними ключами користувача. |
| Сертифікат EFS | Сертифікат визначає користувача, який має право розшифровувати EFS-файли. |
| Приватний ключ | Необхідний для розшифрування EFS-файлів. Його втрата може призвести до втрати доступу до даних. |
| Резервна копія ключа | Сертифікат і приватний ключ EFS можна експортувати у файл PFX/P12 та захистити паролем. |
| Доступ до файлів | Авторизований користувач може відкривати та використовувати EFS-файли практично так само, як звичайні файли. |
| Видалення файлу | Видалений EFS-файл іноді можна відновити, якщо його дані ще не були перезаписані. |
| Розшифрування після відновлення | Для доступу до вмісту відновленого файлу потрібен відповідний приватний ключ EFS. |
| Резервне копіювання | Рекомендується регулярно створювати резервні копії сертифіката та приватного ключа EFS, оскільки їх втрата може зробити дані недоступними. |
Чим відрізняється Bitlocker від EFS?
BitLocker і EFS мають спільну мету – захистити інформацію від несанкціонованого доступу, але застосовуються на різних рівнях і в різних ситуаціях.
- BitLocker шифрує весь диск або окремий розділ. Його основне призначення – зберегти вміст недоступним у разі крадіжки ноутбука, HDD чи SSD. Якщо такий носій підключити до іншого комп’ютера, без recovery-ключа, відповідного TPM або паролю прочитати його не вдасться.
- EFS працює з окремими файлами у файловій системі NTFS. Ця технологія більше підходить для багатокористувацьких комп’ютерів, де кілька облікових записів мають доступ до одного накопичувача. Власник відкриває свої документи звичайним способом, а інші користувачі не зможуть переглянути їх без відповідного сертифіката та приватного ключа.
Відрізняється і механізм відновлення:
- Для BitLocker зазвичай використовується 48-значний recovery-ключ, TPM або пароль відновлення.
- Для EFS потрібен сертифікат із приватним ключем, який можна експортувати у файл .pfx.
Після розблокування BitLocker працює непомітно: система та програми бачать файли як звичайні. EFS також не заважає власнику працювати з документами, але для сторонніх облікових записів вони залишаються недоступними.
Ці рішення можна поєднувати: BitLocker захищає весь том, а EFS додатково обмежує доступ до вибраних файлів на рівні користувача.
| Характеристика | BitLocker | EFS |
|---|---|---|
| Призначення | Захист усього диска або розділу від несанкціонованого доступу. | Шифрування окремих файлів і папок. |
| Рівень шифрування | Шифрує весь том, включно з файловою системою та її даними. | Шифрує лише вибрані файли та папки. |
| Файлова система | Переважно використовується з NTFS, але захищає том незалежно від окремих файлів. | Працює з файловою системою NTFS. |
| Основний сценарій | Захист даних у разі втрати або крадіжки комп’ютера чи накопичувача. | Захист окремих конфіденційних файлів від інших користувачів системи. |
| Ключі та автентифікація | Може використовувати TPM, PIN, пароль, ключ відновлення та інші механізми залежно від конфігурації. | Використовує сертифікат EFS і відповідний приватний ключ користувача. |
| Робота після входу в Windows | Після розблокування диска користувач отримує доступ до даних відповідно до прав файлової системи. | Авторизований користувач може відкривати зашифровані файли без ручного розшифрування. |
| Захист від іншого користувача Windows | Сам по собі не призначений для розмежування доступу між користувачами після розблокування диска. | Дозволяє захищати файли від інших користувачів, які не мають відповідного ключа EFS. |
| Захист при фізичному доступі до диска | Високий: без ключа розблокування дані зашифрованого тому недоступні. | Захищає окремі файли, але не весь вміст диска. |
| Резервне копіювання ключів | Важливо зберігати ключ відновлення BitLocker. | Критично важливо створювати резервну копію сертифіката та приватного ключа EFS. |
| Формат резервної копії | Ключ відновлення може бути збережений у вигляді 48-значного коду та іншими способами залежно від конфігурації. | Сертифікат і приватний ключ можна експортувати у файл PFX/P12. |
| Відновлення видалених файлів | Видалені файли належать до зашифрованого тому; для роботи з ними необхідно мати доступ до розблокованого тому. | Після відновлення видаленого файлу необхідно також мати відповідний приватний ключ EFS для доступу до його вмісту. |
| Вплив на продуктивність | Залежить від апаратного прискорення та конфігурації системи, зазвичай невеликий на сучасному обладнанні. | Зазвичай має невеликий вплив, оскільки шифруються окремі файли. |
| Що захищає | Дані всього зашифрованого тому. | Вміст конкретних зашифрованих файлів. |
| Коли використовувати | Для захисту ноутбука, системного диска, SSD, HDD або зовнішнього накопичувача. | Для захисту окремих документів, папок та інших конфіденційних файлів. |
EFS-сертифікат і приватний ключ
Коли користувач шифрує файли через EFS, Windows створює або використовує EFS-сертифікат поточного користувача. Він зберігається у сховищі сертифікатів Windows.
Щоб переглянути сертифікати поточного користувача, натисніть Win + R, введіть команду certmgr.msc і натисніть Enter.

У відкритому Диспетчері сертифікатів перейдіть до розділу Current User – Personal – Certificates. Тут зазвичай зберігається сертифікат, пов’язаний із Encrypting File System.

Важливо розуміти: для доступу до EFS-файлів потрібен не лише пароль від облікового запису Windows, а відповідний EFS-сертифікат і приватний ключ. Якщо приватний ключ втрачено, розшифрувати файли стандартними засобами Windows буде неможливо.
Як експортувати EFS-ключ у файл *.PFX?
Після шифрування файлів Windows може показати сповіщення з пропозицією створити резервну копію ключа. Цей етап важливо не пропускати, адже саме резервна копія дозволяє відновити доступ до EFS-файлів після перевстановлення системи або перенесення даних на інший комп’ютер.

Щоб експортувати ключ вручну, натисніть Win + R, введіть команду certmgr.msc і натисніть Enter.

У вікні Диспетчера сертифікатів перейдіть до розділу Personal – Certificates, знайдіть сертифікат із призначенням Encrypting File System, натисніть на ньому правою кнопкою миші та оберіть All Tasks – Export.

У Майстрі експорту сертифікатів обов’язково виберіть Yes, export the private key, а потім укажіть формат Personal Information Exchange – PKCS #12 (.PFX).

Після цього задайте пароль для захисту файлу .pfx і збережіть його на інший носій, наприклад USB-флешку або зовнішній диск.
Файл .pfx містить приватний ключ, тому його потрібно зберігати в безпечному місці. Якщо він потрапить до сторонньої особи разом із паролем, вона зможе отримати доступ до ваших зашифрованих EFS-файлів.
Можливості та обмеження EFS-ключа
EFS-ключ потрібен для доступу до файлів, зашифрованих через Encrypting File System. З його допомогою можна відкрити зашифровані дані, перенести доступ на інший комп’ютер, створити резервну копію сертифіката або зняти шифрування з файлів.
Важливо розуміти: без приватного ключа неможливо просто дізнатися пароль до EFS-файлу, підібрати його або відкрити файл лише за допомогою пароля від облікового запису Windows.

Якщо Windows було перевстановлено, профіль користувача втрачено, а резервної копії ключа у форматі .pfx немає, доступ до EFS-файлів може бути втрачений назавжди.
Програма для відновлення даних може знайти самі зашифровані файли або допомогти відновити втрачені резервні копії ключів. Але вона не може зламати EFS-шифрування без правильного приватного ключа.
Відновлення видалених зашифрованих файлів
Запустіть Hetman Partition Recovery. У головному вікні програма відобразить усі доступні підключені носії, які можна просканувати.

Щоб переглянути вміст носія та знайти втрачені дані, запустіть аналіз. У більшості випадків рекомендується починати зі Швидкого аналізу, особливо якщо файлова система не була пошкоджена.

Після завершення сканування програма відобразить поточні та видалені файли, позначивши видалені об’єкти спеціальним значком. Початкова структура папок також буде збережена, що значно спростить пошук потрібних даних. Серед знайдених файлів можуть бути й зашифровані об’єкти. Їхній попередній перегляд буде недоступний, доки ви не додасте відповідний ключ доступу. У такому разі програма запропонує вказати ключ, необхідний для розшифрування файлів.

Додати ключ до зашифрованих файлів можна двома способами: Щоб додати дані для розшифрування, у вікні попереднього перегляду натисніть Add Decryption Data.

Також можна виділити потрібний файл, відкрити меню Tools і вибрати Add Decryption Data.

Після цього відкриється діалогове вікно. У ньому потрібно вказати тип шифрування, обрати файл ключа та ввести пароль, який відповідає цьому ключу.

Після додавання правильних даних для розшифрування програма отримає доступ до вмісту зашифрованих файлів і відобразить їх для попереднього перегляду. Виділіть потрібні об’єкти та натисніть кнопку Recovery. Далі вкажіть місце для їх збереження.

Важливо: відновлені дані потрібно зберігати на інший фізичний носій. Не зберігайте файли на той самий диск або розділ, з якого виконувалося сканування, оскільки це може призвести до перезапису даних і ускладнити або зробити неможливим подальше відновлення.
Висновок
Відновлення видалених EFS-файлів із NTFS-диска має свої особливості, оскільки недостатньо просто повернути файл із диска — необхідно також забезпечити можливість його розшифрування. Після видалення дані можуть залишатися на накопичувачі доти, доки їх не буде перезаписано, тому найважливіше — припинити запис нової інформації на диск і якнайшвидше розпочати відновлення.
Для успішного доступу до вмісту EFS-файлу критично важливі сертифікат EFS та відповідний приватний ключ. Якщо вони були збережені у резервній копії або експортовані у файл PFX, відновлений файл можна розшифрувати після повернення його на NTFS-диск. Якщо ж приватний ключ втрачено або пошкоджено, просте відновлення самого зашифрованого файлу не гарантує можливості прочитати його вміст.
Таким чином, найкращою стратегією є поєднання відновлення видалених даних із NTFS-диска та збереженої резервної копії ключів EFS. Регулярне резервне копіювання сертифіката і приватного ключа у форматі PFX дозволяє значно знизити ризик безповоротної втрати доступу до зашифрованих файлів.







