Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1673 0
Коментарі (0)

02.11.2025
Діана Струк

В інтерв'ю Фіртці представник Уповноваженого з прав людини в Івано-Франківській області Віталій Вербовий розповів, як родини безвісти зниклих можуть діяти за особливих обставин, як громади допомагають їм і що змінилося в системі сповіщення.    

699
29.10.2025
Лука Головенський

Це розповідь про останні роки в Німеччині та загибель гетьмана України Павла Скоропадського.

1814 1
28.10.2025
Вікторія Матіїв

«Немає більшої любові, ніж коли людина віддає життя за своїх друзів», — ці слова з Біблії (Євангеліє від Івана 15:13) найточніше описують Олега Павлишина. Його дружина Світлана Павлишин каже, що саме так він і жив — без вагань залишив усе: родину, спокій, звичне життя, щоб стати на захист України.  

30929
23.10.2025
Вікторія Косович

Як зміниться навчальний процес, за якими факторами поділять ліцеї та чого очікувати вчителям і учням старших класів, Фіртка поспілкувалася з директоркою департаменту освіти й науки Івано-Франківської міської ради, заступницею міського голови Вікторією Дротянко.

8265
20.10.2025
Діана Струк

Про подолання наслідків обстрілу, відновлювальні джерела енергії, атомну генерацію та реновацію, Фіртка поспілкувалася з ректором Івано-Франківського національного технічного університету, професором Ігорем Чудиком.

3421
17.10.2025
Тетяна Дармограй

Після багаторічних суперечок і судових процесів місто й бізнес, схоже, знайшли спільну мову. Журналістка Фіртки поспілкувалась з директором комунального підприємства «Муніципальні ринки» Мар’яном Слюзаром та співвласником товариства з обмеженою відповідальністю «Торговий сервіс» Володимиром Добровольським, щоб почути позиції обох сторін.

10385

Чому у світі так багато ненависті та злості? Над цим думали так само багато філософів. Чи теологів, релігієзнавців, чи вірусологів.

536

Доволі поширеною є думка серед практикуючих християн начебто «жінці в дні менструації не можна заходити до церкви, цілувати ікони та причащатися». Ця ідея настільки довго існує, що багато хто вважає  це каноном. І насправді дуже сумно кол

1804

Терміни отримають нові функціональні значення. До прикладу, агресія - експансія. Або, скажімо, архетип - ресентимент, лобізм - резильєнтність, об'єктивність - голізм, мистецтво - війна...Мистецтво - це війна. Це говорить колективна пам'ять. Чому?

1340

Сьогодні ми є посеред переломного моменту в історії. Нові правила гри не просто формулюються, сама гра передефіньовує себе, дає собі нове означення і сенс.

2170
03.11.2025

За даними експертів, те, що одночасне споживання їжі й води негативно впливає на травлення, є міфом.

10344
30.10.2025

Овочі родини капустяних належать до найкорисніших для здоров’я. Дієтологи пояснили, яку користь мають броколі та брюссельська капуста, чим вони відрізняються і яку з них краще додати до свого раціону.

388
26.10.2025

За даними Всесвітньої організації охорони здоров’я (ВООЗ), близько 30-50% усіх випадків раку можна запобігти завдяки здоровому способу життя, зокрема правильному харчуванню.  

6034
04.11.2025

Два досвідчених і дуже майстерних шахових гравців сіли за дошку з чорно-білими клітинами і розставили на ній свої війська.

14231
30.10.2025

Отець Юліан Тимчук розповів про історію походження свята Геловіну та пояснив, чому з християнського погляду воно не є «невинною розвагою». 

439
26.10.2025

Як вказують, молитимуться за припинення війни в Україні.

753
20.10.2025

Перша заповідь Закону Божого нагадує: не можна ставити на місце Бога ні людей, ні речі, ні будь-які сили.     

19941
30.10.2025

В Івано-Франківському драмтеатрі покажуть другу прем'єру сезону й першу режисерську роботу акторки Надії Левченко «Квіти під руками диявола».

701
04.11.2025

На саміті АТЕС у Південній Кореї президент Китаю Сі Цзіньпін під час обміну подарунками подарував президенту південної Кореї Лі Чже Мену два флагманських смартфони Xiaomi китайського виробництва.

358
02.11.2025

Китай «західним» розумом і логікою не зрозуміти. Ліберальна західна демократія з її публічністю та відкритістю не притаманна Китаю.

917
23.10.2025

За кілька останніх днів спостерігаємо різку зміну риторики США щодо Росії. Вперше за другої каденції Трампа США запровадили нові санкції проти Росії, комітет Сенату пропонує визнати Росію державою-спонсором тероризму.

1209
12.10.2025

Після позачергових парламентських виборів влітку 2024 року, які ініціював президент Еммануель Макрон, Франція опинилася у стані хронічної політичної нестабільності. Новообраний парламент розділився на три майже рівні табори.  

1366