Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1454 0
Коментарі (0)

13.01.2025
Тетяна Ткаченко

Про функціонування та розвиток університету, міжнародну співпрацю, стратегічні цілі та власний шлях у медицині, журналістці Фіртки розповів ректор ІФНМУ Роман Яцишин. 

843
09.01.2025
Тетяна Ткаченко

Чому люди досі соромляться говорити про секс, що робити, якщо у стосунках виникли труднощі та як зрозуміти власні потреби, журналістка Фіртки розпитала у сексолога Володимира Тріща. 

1113 1
07.01.2025
Тетяна Дармограй

Про сфери, в яких найчастіше шукають працівників, рівень заробітної плати, збільшення жінок у традиційно чоловічих професіях, співпрацю із роботодавцями, гранти та які професії будуть у попиті після війни, поспілкувались із директором Івано-Франківського обласного центру зайнятості Василем Цимбалюком.

3437 5
27.12.2024

На Івано-Франківщині, зокрема у Ворохті, Яремчі та Татарові, 27 грудня 2024 року військовослужбовці ТЦК та СП разом з поліцейськими проводять заходи оповіщення.    

33749
21.12.2024
Олег Головенський

На «Порталі місцевих податків Івано-Франківської громади» відтепер можна довідатися про заборгованості мешканців Івано-Франківська по податках на житлову та нежитлову нерухомість, на землю, борги за оренду землі та мінімальне податкове зобов’язання.  

2681
16.12.2024
Вікторія Матіїв

Про значення Різдва Христового, журналістка Фіртки поспілкувалася з отцем Миколаєм Микосовським, який служить у Василіянському монастирі УГКЦ на Ясній Горі у Гошеві.  

3830

Кожний очікує Виправлення Імен в міру своєї інформованості й світоглядних горизонтів. «Люди простих рішень» очікують від небожителів чогось підсумкового, зрозумілого. Інформовані очікують на підтвердження отриманої ними інформації. А є ще ті, котрі покладаються на "серединне знання"...

241

В час надскладних труднощів в житті, люди шукають підтримки у надприродних явищ та відповіді на свої питання. Хтось знаходить їх в релігії, а хтось чекає певних знаків у повсякденному житті чи намагаються тлумачити сновидіння аби знайти відповіді там. 

652

Щороку конспірологічно-схвильована публіка в очікуванні чергової обкладинки-прогнозу «ротшильдів» на наступний рік. Цього разу обкладинка The Economist виглядає так.

1565

Війна в Україні завдає величезної шкоди не тільки людям, а й природі. Як російська агресія впливає на довкілля і що ми можемо зробити, щоб це змінити – проаналізуймо далі.

959
13.01.2025

За даними Всесвітньої організації охорони здоров’я (ВООЗ), близько 30-50% усіх випадків раку можна запобігти завдяки здоровому способу життя, зокрема правильному харчуванню.  

510
09.01.2025

Після святкового застілля багато хто відчуває важкість і бажання «перезавантажити» свій організм.  

410
04.01.2025

Свята позаду, але якщо відчуття важкості, здуття та втоми залишилися — це нормально після кількох днів святкових застіль.  

789
12.01.2025

Отець каже: виконайте заповідь Божу – вшануйте свято Боже молитвою у храмі, а житейське на цей день відкладіть.

12093
08.01.2025

Сьомого січня 2025 року в селі Космач віряни двох церков святкують різні свята — Різдво Христове та Собор святого Івана Хрестителя.  

1392
06.01.2025

Перед водосвяттям виступали місцеві творчі колективи, які вітаннями та піснями долучили іванофранківців до святкування Богоявлення Господнього.  

1164
04.01.2025

В Івано-Франківську п'ятого та шостого січня з нагоди Хрещення Господнього у храмах відбудуться святкові богослужіння та йорданське освячення води.  

1259
14.01.2025

Івано-Франківський національний драмтеатр запрошує мешканців та гостей міста на чергову прем'єру 86 театрального сезону — хореографічну виставу "Біла тінь".  

428
16.01.2025

На сьогодні танків, авіації, гвинтокрилів у росіян більше, ніж у України, дронів — більше виробляє Україна, зокрема користуючись з грошей, які дають партнери.  

124
15.01.2025

Голова Комітету Верховної Ради з питань фінансів, податкової та митної політики Данило Гетманцев подав на реєстрацію у Верховній Раді два законопроєкти про оподаткування податком на додану вартість та митом поштових відправлень в Україну.  

201
10.01.2025

Президент Володимир Зеленський зустрівся із міністром оборони США Ллойдом Остіном у межах засідання Контактної групи з питань оборони України (формат "Рамштайн"). Вони обговорили підтримку України.  

267
09.01.2025

Верховна Рада заборонила «джипінг» у заповідниках та національних парках.  

1158