Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1508 0
Коментарі (0)

23.04.2025
Дарина Кочержук-Слідак

Прокуратура вважає, що ділянки закладу незаконно передали підприємцям нібито для практичних занять учнів, але насправді їх використовували для вирощування врожаю на продаж. Фіртка провела журналістське розслідування щодо цих випадків, зокрема розглянула судові документи. З цими ексклюзивними матеріалами ознайомимо читачів.

719
21.04.2025
Лука Головенський

Де саме в Мюнхені були вбиті агентом КДБ Степан Бандера та Лев Ребет, де знаходилися офіси ОУН, Антибільшовицького Блоку Народів, газетні редакції та проживали Ярослав та Ярослава Стецьки, — про все це у нашому сьогоднішньому дослідженні.

1672
16.04.2025
Тетяна Ткаченко

Про свій шлях у війську, байдужість тилу, сучасні методи мобілізації, терміни служби та історії з війни, які залишили глибокий слід у пам’яті, капітан медичної служби, командир кейсевак-групи 1 батальйону 93-ї бригади Олександр Соколюк розповів  журналістці Фіртки.

3243
12.04.2025
Вікторія Матіїв

Про шлях до Христа, як розрізняти Божу волю від власних бажань, сумніви щодо віри, значення Пасхи та як зберігати духовний спокій під час війни, журналістка Фіртки поспілкувалася зі священником Василем Савчином, який служить в парафії святих Кирила і Методія, Лемківської церкви в Івано-Франківську.

2197 3
09.04.2025
Діана Струк

Про  долю малокомплектних шкіл на Івано-Франківщині, освітню реформу, інклюзивне навчання, виклики та перспективи в освіті, Фіртка поспілкувалася з директором Департаменту освіти і науки Івано-Франківської ОВА Віктором Кімаковичем.

4386
07.04.2025
Олег Головенський

З аналізу декларацій народних депутатів з Івано-Франківщини сьогодні Фіртка розпочинає цикл матеріалів про декларації депутатів, політиків, службовців, силовиків та суддів Прикарпаття.  

6117

Гори не знають політики. Живуть вони поза категоріями лівих і правих, в тих краях, де закінчується система політичних координат, і де розквітає гірський едельвейс, де живуть часи лицарської величі Німеччини, що лише чекають свого часу.

554

Хто уникає позиції перед лицем зла — вже займає позицію. І не на боці добра.

503

Нам фактично  все відомо про смерть Ісуса Христа. А як закінчилось життя його найближчих учнів відомо дуже мало. Хоча кожен з них суттєво доклався до проповіді християнської віри та її поширення.  

494

В цікаві часи живемо. Яке покоління могло ще б спостерігати «Армагедон онлайн» (або ж сингулярний перехід) — хто його знає що вийде? Щодня новини, яких колись вистачало б на десятиліття…

564
23.04.2025

Перекуси повинні бути корисними, поживними та здоровими. Це своєю чергою допоможе залишатися в тонусі та бути продуктивними.  

10124
18.04.2025

Порівняно з 2024 роком, більшість товарів подорожчали.

964
16.04.2025

Від початку року ціни зросли на 3,4%. Для порівняння, по Україні в цілому інфляція у березні становила 1,5%, а з початку року — 3,5% (без урахування тимчасово окупованих територій та зон бойових дій).  

900
22.04.2025

Видання The Week UK з посиланням на колишнього секретаря померлого папи Франциска включило 45-річного кардинала-українця Миколу Бичка з Австралії в перелік кандидатів на посаду нового Папи Римського.

695
19.04.2025

Які продукти обов’язково мають бути у великодньому кошику, а що освячувати не варто, журналістка Фіртки розпитала у священника Василя Савчина.

2541
17.04.2025

Сьогодні, 17 квітня, християни відзначають Чистий четвер — особливий день у Страсному тижні, який символізує очищення тіла й душі напередодні Великодня.  

940
13.04.2025

Квітна неділя — останній день перед Страсним тижнем. Щороку навесні християни святкують особливий день — Вербну неділю.  

1265
23.04.2025

Мурали або стінописи сьогодні не є чимось незвичним. У містах України, зокрема й в Івано-Франківську, на вільних стінах будинків час від часу з'являються різноманітні нові прояви вуличного мистецтва.  

34221 1
24.04.2025

У Лондоні тривають знижені до робочого рівня переговори між Великою Британією, США, Україною, Францією та Німеччиною щодо мирного плану припинення російсько-української війни.  

418
21.04.2025

Наступного тижня команда американського президента Дональда Трампа вирушить до Лондона для перемовин щодо перемир’я в Україні.  

490
18.04.2025

Президент Володимир Зеленський застерігає, що держава-агресор готується до завдання нових ударів по українській енергетичній інфраструктурі.  

832 2
16.04.2025

Президент США Дональд Трамп відмовився передати Україні системи Patriot, навіть попри пропозицію придбати зброю за 50 мільярдів доларів.    

1022