Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1882 0
Коментарі (0)

04.05.2026

Місяць тому, в Івано-Франківському міському суді розпочався судовий процес, який ініціював відомий бізнесмен та громадський діяч Богдан Пукіш проти низки місцевих медіа.  

6875
27.04.2026
Діана Струк

Про виникнення конфлікту, позиції сторін, перебіг справи та можливий подальший розвиток подій Фіртці розповів представник Уповноваженого з прав людини в Івано-Франківській області Віталій Вербовий. 

6485
24.04.2026
Вікторія Матіїв

«Він був не лише військовим, а передусім людиною — справедливою та принциповою. Упродовж усього життя вірив у незалежну Україну і вважав, що її потрібно відстоювати — у різні періоди й різними способами. Навіть ті, хто не поділяв його поглядів, розуміли: він діє не зі злості, а з глибокого переконання, — пригадує Наталія Савченко свого чоловіка, полеглого воїна Сергія Савченка.

3585
20.04.2026
Вікторія Косович

Сьогодні Артем Жицький поєднує фітнес і відновлення, працюючи з військовими, які повертаються до цивільного життя. Про мотивацію, виклики реабілітації та те, чому відновлення після війни є процесом без фінальної точки, ветеран розповів в інтерв'ю журналістці Фіртки.

2722
14.04.2026
Вікторія Матіїв

Журналістка Фіртки поспілкувалась з лікарем-генетиком, професором кафедри медичної біології та медичної генетики Івано-Франківського національного медичного університету Русланом Козовим про те, що насправді означає «спадковість», які генетичні дослідження сьогодні доступні в Україні, що хвилює пацієнтів, та як правильно планувати вагітність, щоб мінімізувати ризики.

5630
10.04.2026
Михайло Бойчук

Як насправді виглядає ситуація з нелегальним гральним бізнесом в Івано-Франківській області? Фіртка отримала офіційну статистику від правоохоронних органів та регулятора азартних ігор ПлейСіті. Але перед цим — про проблему загалом, щоб на контрасті зрозуміти ситуацію в регіоні. 

4519 1

Війна  чітко показала хто ворог, і в яких  релігійних структурах він перебуває на території України, ми побачили  хто «розділяв і володарював». 

615

Івано-Франківськ в колаборації з Буковелем приймають вже третю за сто років Зимову Олімпіаду...

9711 2

Проблема України й українського народу не нова — і багато хто в світі цього не розуміє, тому й думають, що все «вирішиться саме собою». Такі твори, як «Тигролови», кажуть про абсолютно протилежне — все вирішимо лише ми самі.

1293

В Івано-Франківську про літературний Станіславський феномен говорили його патріархи Володимир Єшкілєв та Тарас Прохасько.  Володимир Єшкілєв, який власне придумав бренд літературного «Станіславського феномену», уявляв собі його як «мікрорайон в місті».

4605
08.05.2026

Цукор — один із найбільш суперечливих інгредієнтів у нашому харчуванні. Його звинувачують у розвитку ожиріння, діабету, “залежності” та навіть депресії. Але чи справді потрібно повністю уникати цукру? Або ж питання лише у його кількості?  

4019
04.05.2026

Добра тарілка — це не дієта, а насолода: страви, які радують очі, душу і живлять тіло. Навіть простий перекус може стати маленьким ритуалом, що заряджає позитивом на кілька годин уперед.  

3562
30.04.2026

Овочі родини капустяних належать до найкорисніших для здоров’я. Дієтологи пояснили, яку користь мають броколі та брюссельська капуста, чим вони відрізняються і яку з них краще додати до свого раціону.

4539
07.05.2026

Згромадження Сестер Пресвятої Родини, засноване в 911 році сестрою Теклею Юзефів, вже понад тисячу років працює з людьми, навчає дітей та підтримує громаду.  

9045
04.05.2026

Дев'ятого травня у Погінському монастирі відбудеться XV проща випускників.

585
29.04.2026

У Пійлі відбудеться традиційна спільна молитва за повернення зниклих безвісти захисників України.  

2071
24.04.2026

У суботу, 2 травня, у відпустовому Марійському центрі «Цариці вервиці» в селі Погоня відбудеться особлива молитовна зустріч біля чудотворної ікони Богородиці.

2793
09.05.2026

Палац Потоцьких — не лише пам’ятка архітектури в центрі Івано-Франківська. Це живий культурний осередок, де історія, наука, мистецтво та креативні ініціативи переплітаються у щоденній роботі простору.

3609
04.05.2026

Всі говорять про нафту, про ціни на пальне, але є ще проблема добрив. Наразі про неї мовчать, адже вона поки що не вдарила по людях, як це відбулося з цінами на пальне…  

895
29.04.2026

Коли кілька днів тому принц Гаррі з Києва звернувся до Трампа з закликом згадати про Будапештський меморандум та «зробити більше для підтримки України», президент США жорстко відповів та заявив, що саме він говорить від імені Великої Британії більше, ніж сам принц.

1138
20.04.2026

В Болгарії в неділю, 19 квітня, переконливу перемогу (44,7%) отримала коаліція "Прогресивна Болгарія" на чолі з колишнім президентом країни Руменом Радевим, якого вважають проросійським політиком.

2320
15.04.2026

Минулої неділі в Угорщині відбулися вибори парламенту. Цікаво, що всі три партії, які пройшли до парламенту є правими, — жодної лівої чи ліберальної партії в угорській політичній реальності «немає».

2197