Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1818 0
Коментарі (0)

13.03.2026
Павло Мінка

Лісова мафія та злочини проти природи: ексклюзивні дані від поліції та прокуратури — спеціально для Фіртки.  

2755
09.03.2026
Вікторія Матіїв

У розмові з Фірткою Надія Левченко розповіла про шлях до сцени, пам’ятні ролі, режисерський дебют та те, як війна змінила її творчість і ставлення до мистецтва.  

1296
04.03.2026
Вікторія Косович

Від оборони Києва до боїв на Донбасі, від поранень і втрат до психологічної реабілітації та роботи в Офісі Омбудсмана — ветеран Максим Кремінь в інтерв'ю розповів Фіртки про службу, труднощі повернення та те, що справді потрібно ветеранам після війни.

1565 1
01.03.2026
Вікторія Матіїв

«Він був неймовірно цілеспрямованим. За що б не брався — усе в нього виходило. Прекрасно малював, обожнював читати. Займався спортом», — згадує Наталія Погоріла свого чоловіка, полковника Повітряних сил Юрія Погорілого.  

2440
22.02.2026
Павло Мінка

Ексклюзивні дані поліції — спеціально для Фіртки.  

3944
18.02.2026
Діана Струк

В інтерв'ю журналістці Фіртки Тарас Прохасько розповів про дитинство, вибір біології замість радянської літературної школи, роль письменника під час війни та значення премій для творчого життя.

2870

Конфесійні зміни у Красноїльській церкві почалися з поминання російського патріарха та розповсюдження нових, друкованих Церковних календарів.

1066

Згідно Книги Пророка Ієзеркіля (книги 38, 39) «Остання Битва Кінця» має відбутися між Ізраїлем та «Гогом з землі Магог (Півночі) та полчищами персів, ефіопів і лівійців при ньому».

2786

Багато людей використовують мобільні застосунки, щоб підтримувати релігійні практики, молитися, читати священні тексти або отримувати духовну підтримку щодня. Кожна із відомих церков чи відомих релігій створює мобільні застосунки для своїх вірян.

1059

«12 лютого сего року відбуло ся інавгурацийне представленє нового нашого «Товариства «Українського народного театру ім. І. Тобилевича». Йшла вистава столітньої, та мимо сього все сьвіжої і молодої «Наталки Полтавки», - свідчить 42-е число газети «Діло» 1911-го року.

1488
14.03.2026

У наші дні вуглеводи є "ворогом", а деякі "експерти" пропагують продукти з високим вмістом жирів. Якщо у вас високий кров'яний тиск, то не обов'язково жертвувати вуглеводами.  

8998
10.03.2026

Сіль супроводжує людство тисячоліттями. Колись вона була «білим золотом», за яке воювали й платили цілими статками, а сьогодні часто стає об’єктом звинувачень у шкоді для здоров’я.  

2585
04.03.2026

Добра тарілка — це не дієта, а насолода: страви, які радують очі, душу і живлять тіло. Навіть простий перекус може стати маленьким ритуалом, що заряджає позитивом на кілька годин уперед.  

2668
14.03.2026

У селі Гошів, що на Івано-Франківщині, на Ясній Горі розташований монастир Чину святого Василія Великого. Зокрема, на дзвіниці Гошівського монастиря знаходиться один з чотирьох карильйонів України.  

10040
10.03.2026

Священник наголошує: християнство завжди існувало як спільнота, а не індивідуальна релігія.

20039
05.03.2026

Зустріч відбудеться у першу суботу місяця, 7 березня, біля чудотворної ікони Богородиці. Мета заходу — духовно об’єднати вірян у молитві за Україну, за подолання особистих труднощів та довірити їх Непорочному Серцю Богородиці.

1591
03.03.2026

Перша заповідь Божого Закону нагадує: не можна ставити на місце Бога ні людей, ні речі, ні будь-які сили.    

21557
15.03.2026

За словами акторки, найбільше її тішить, коли військові з фронту повідомляють, що отримали пакунки допомоги і що з ними все гаразд. Іноді вони надсилають у відповідь прапори чи символічні подарунки — наприклад, перстень із кулі як знак вдячності. 

825
17.03.2026

Оскар вироджується. Про це можна було зробити висновок лише з того факту, коли чесна і жорстка документалка «2000 метрів до Андріївки» не проходить навіть в шорт-лист, а перемагає «Містер Ніхто проти Путіна».

242
12.03.2026

Опитування проводилося з 2 по 6 березня. В ньому взяли участь 1200 осіб.  

950
09.03.2026

В Угорщині 12 квітня вибори до парламенту. Останні соціологічні дослідження свідчать, що партія антиукраїнського та антиєвропейського прем’єр-міністра Віктора Орбана «Фідес», яка багато років при владі, має реальні шанси вибори програти.

2096
02.03.2026

Колишній спеціальний посланець Трампа генерал Кіт Келлог розповів, чому Путін насправді в пастці і чому підхід Білого дому до російсько-української війни як до бізнес-угоди є стратегічною помилкою.  

1355