Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1710 0
Коментарі (0)

11.12.2025
Павло Мінка

Національні парки Івано-Франківщини, де зберігаються праліси та унікальні види рослин і тварин, стикаються з системними загрозами: незаконними рубками на сотні мільйонів гривень, організованими схемами та обмеженим контролем через воєнний стан.  

707
07.12.2025
Вікторія Косович

Ректор «Івано-Франківської академії Івана Золотоустого» та священник Олег Каськів понад двадцять років поєднує духовне покликання з керівництвом освітою. Як сучасна молодь поєднує навчання, технології та духовність? Чи може церква залишатися авторитетом у світі соцмереж? І як війна змінює освіту та цінності студентів — читайте в інтерв'ю Фіртці.  

4341
04.12.2025
Вікторія Матіїв

Священник з Івано-Франківська Василь Савчин в інтерв'ю журналістці Фіртки розповів про духовний сенс зимових свят — від Святого Миколая до Стрітення — і пояснив, як традиції та сімейні звичаї допомагають відчути Божу любов.  

1525
01.12.2025
Дар'я Могитич

Офіційна статистика прокуратури за 2024–2025 роки — ексклюзив від Фіртки.  

10744
29.11.2025
Олег Головенський

У передріздвяному інтерв’ю Фіртці мер Івано-Франківська Руслан Марцінків розповів про особисте життя: родинні традиції, сімейний «осередок Марцінківих» в Отинії, друзів і вміння прощати недоброзичливців, а також поділився думками про культурне життя міста — літературу та театр.

3215
28.11.2025
Діана Струк

Як комунальний транспорт Івано-Франківська адаптує маршрути, долає нестачу водіїв, реагує на скарги пасажирів, забезпечує доступність та планує розвиток до 2030 року, журналістка Фіртки поспілкувалася з директором комунального підприємства «Електроавтотрансу» Віталієм Голутяком.  

3448

Він мав особливий голос, талант композитора. Був дотепним, креативним, наполегливим, небагатослівним, потужним і результативним. А ще – дуже цілісною людиною. Такі зараз, в епоху мерехкотіння уваги в потоці самовпевненого дрібного, у все більшому дефіциті…

2344

Завдяки кіноіндустрії з її різдвяними фільмами ми добре знаємо про особливості  святкування Різдва в трансатлантичному світі (США, Канада, Великобританія) та Європі. В Україні серцем цього свята є колядки та щедрівки.  

846

«Голлівуд» завжди або передбачає, або програмує нам майбутнє.

1091

Будь-яку подію, будь-яке явище, будь-який процес можна символічно описати за допомогою одного з трьох ритуалів – наречення імені, шлюбу або панахиди

856
11.12.2025

Святкові застілля часто спокушають нас великою кількістю смачних страв, але переїдання може зіпсувати як настрій, так і самопочуття.  

6258 4
07.12.2025

Під час посту людина не вживає білкові продукти тваринного походження: м’ясо, рибу та молочні продукти. Натомість у раціоні залишаються крупи, бобові, горіхи, фрукти та овочі.    

31850 1
04.12.2025

Попри чудові якості, важливо розуміти, що грейпфрут відіграє особливу роль у взаємодії з певними ліками.

11450
06.12.2025

Сьогодні, 6 грудня, в Україні за новим церковним календарем відзначають День святого Миколая.

1125
04.12.2025

Церква критично ставиться до ворожіння та будь-яких чарів. Усі вони — тяжкий гріх.

7583 1
29.11.2025

На недійсність впливає не те, що сталося після вінчання, а те, що було до складання шлюбу.    

7360
11.12.2025

Мурали або стінописи сьогодні не є чимось незвичним. У містах України, зокрема й в Івано-Франківську, на вільних стінах будинків час від часу з'являються різноманітні нові прояви вуличного мистецтва.  

38645 1
11.12.2025

Адміністрація президента США Дональда Трампа перевертає з ніг на голову звичну логіку американської зовнішньої політики — Європа шокована, але ще в очікуванні змін на кращі стосунки зі своїм стратегічним союзником.  

675
05.12.2025

Василь Вірастюк — народний депутат України IX скликання від Івано-Франківщини. За нього у 2021 році під час проміжних виборів у 87 окрузі проголосували понад 31,2% виборців.

4549
04.12.2025

Александр Стубб, президент та колишній прем’єр-міністр Фінляндії, дипломат та очільник світових структур з великим досвідом, розповів у Foreign Affairs про своє бачення майбутнього світу.

1084
01.12.2025

Вперше в історії Центральний банк Росії почав прямий розпродаж стратегічних запасів золота зі своїх резервів на внутрішньому ринку. Про це стверджує Служба зовнішньої розвідки України.

1449