Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1757 0
Коментарі (0)

21.01.2026
Михайло Бойчук

Прокуратура знайшла лазівку: Фіртка розповідає, як через негаторні позови держава повертає ліси та заповідники, обходячи «закон про добросовісного набувача».

4228
17.01.2026
Вікторія Матіїв

«Я хочу, щоб його пам’ятали як Героя, як людину, яка не боялася. Він ішов з думкою, що війна закінчиться й він повернеться», — ділиться про полеглого військовослужбовця Василя Косовича його дружина, Марія Косович.

9163
14.01.2026
Вікторія Косович

Заступник міського голови Святослав Никорович розповів журналістці Фіртки, як місто перетворює власний потенціал на туристичну перевагу.

1401
10.01.2026
Тетяна Ткаченко

Волонтер Іван Перхалюк розповів про суми допомоги, яку вдалося зібрати у США українській діаспорі. За його словами, у 2023 році — 122 тисячі доларів, у 2024-му — 156 тисяч, а у 2025 році сума сягнула 185 тисяч.    

3397
06.01.2026
Павло Мінка

Археологи Івано-Франківщини продовжують відкривати секрети минулого. Палац Потоцьких і «Давній Галич» стали центром найцікавіших розкопок 2025 року.  

13198 1
31.12.2025
Вікторія Матіїв

Журналістка Фіртки розпитала лікарку-кардіологиню Віталію Гутак про причини розвитку серцево-судинних хвороб, обстеження та підвищений тиск. 

3253

Це світ, де століття інтелектуальної роботи пущені котам під хвости, де в центрах прийняття рішень волею глибиняк опиняються маразматики, психопати та безглузді популісти.

495

Щось схоже було під час перегляду "Врятувати рядового Раяна" (пригадую 1999 рік в Бостоні), глядач залишав залу, з певних причин та переконань. Так і на 40 хвилині фільму "28 років по тому" несприйняття насилля глядачем сягало певної межі.

718

І знову, як і щороку раніше, «журнал Ротшильдів» чи то передбачає, чи то кодує нас, конспірологічно-схвильовану публіку, своїм прогнозом на те, яким буде світ в 2026-му році. 

2646

Історія неодноразово доводила: там, де церква служить не Богові, а владі, народ завжди платить за це свободою й кров’ю. Роками українцям нав’язували «пушкіних», «достоєвських» і «лєрмонтових» з одного боку, та «нєвських», «царів» і «муромців» — з іншого. Усе це стало ідеологічною підготовкою до війни, у якій ці ж наративи використовують для виправдання вбивств українців.

981
19.01.2026

Зима — це час, коли наш організм потребує особливої підтримки, адже холодна погода, короткі дні та обмежений доступ до свіжих фруктів і овочів можуть знижувати наш імунітет.  

7767
15.01.2026

Люди часто звикли пов’язувати втому з недосипанням чи стресом, але не менш вагомим чинником є харчування. Те, що ми кладемо на тарілку, безпосередньо впливає на рівень енергії, концентрацію та працездатність.  

1611
11.01.2026

Найкраще, щоб у раціоні переважала так звана «груба» їжа — продукти, багаті на клітковину. Йдеться про буряк, капусту, моркву, гриби, фрукти, овочі та зелень.     

6927 1
17.01.2026

На недійсність впливає не те, що сталося після вінчання, а те, що було до складання шлюбу.    

7901
14.01.2026

Варто зазначити, що це вже не перший священнослужитель Івано-Франківської Архієпархії, який удостоївся звання Капелана Його Святості та титулу Монсеньйора.

2226
12.01.2026

Вірян запрошують на нічні чування в Погінський монастир.

1061
07.01.2026

У храмі Святих апостолів Петра і Павла ПЦУ в Космачі не було різдвяного богослужіння ні 25 грудня, ні 7 січня. Натомість 7 січня у церкві провели спільну молитву за мир та припинення війни. 

3514
18.01.2026

Недостатнє фінансування, кадровий голод і відсутність системної державної політики у сфері культури — ключові виклики, з якими стикається краєзнавчий музей «Бойківщина» Тетяни й Омеляна Антоновичів.

12504
20.01.2026

Президент США Дональд Трамп запросив 49 держав і Єврокомісію до "Ради миру" щодо Гази, серед запрошених є Україна, однак відповіді від неї поки немає.

752
14.01.2026

Новиною номер один ввечері 13 січня в українських медіа стала інформація про обшуки, а пізніше й повідомлення про підозру керівниці фракції «Батьківщина» у Верховній Раді Юлії Тимошенко.  

1085
10.01.2026

Кардинал Ватикану П'єтро Паролін зустрічався з послом США при Святому Престолі Браяном Берчем, і під час розмови він закликав, щоб Вашингтон дозволив президенту Венесуели Ніколасу Мадуро втекти до Росії.

792
08.01.2026

Сенатор Ліндсі Грем заявив, що президент США Дональд Трамп дав "зелене світло" двопартійному законопроєкту про санкції проти Росії.

758