Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1838 0
Коментарі (0)

10.04.2026
Павло Мінка

Як насправді виглядає ситуація з нелегальним гральним бізнесом в Івано-Франківській області? Фіртка отримала офіційну статистику від правоохоронних органів та регулятора азартних ігор ПлейСіті. Але перед цим — про проблему загалом, щоб на контрасті зрозуміти ситуацію в регіоні. 

402
07.04.2026
Діана Струк

Як відновлюють Палац, навіщо місту фестивалі під час війни і яким стане цей культурний осередок через кілька років — про це Фіртці розповів директор Простору інноваційних креацій «Палац» Володимир Гайдар.

776
03.04.2026
Олександр Мізін

Підроблені акти, незаконні рішення рад і чорні реєстратори — основні схеми захоплення державних лісів у 2025-2026 роках.

2185
31.03.2026
Вікторія Матіїв

Журналістка Фіртки поспілкувалися з ректором ІФНМУ Романом Яцишиним про те, як сьогодні мотивують молодь вступати до медичних закладів, які зміни відбулися у географії студентів, як університет працює над тим, щоб випускники залишалися працювати в Україні, а також про виклики, які стоятимуть перед українською медициною після завершення війни.

5189
27.03.2026
Павло Мінка

У публічних закупівлях за бюджетні кошти нерідко трапляються ситуації, коли тендери проводять лише формально. Компанії, які виглядають конкурентами, насправді можуть діяти за попередньою змовою.    

4005
23.03.2026
Тетяна Дармограй

В інтерв’ю журналістці Фіртки Руслан Павлов розповів про перші бої та втрати побратимів, мотивацію добровольців і мобілізованих, розрив між фронтом і тилом, а також про те, як війна змінює сприйняття життя і плани на майбутнє.

5128

На програмній зустрічі на початку 2023 року Сєргєй Кірієнко виклав чотири цілі для російської когнітивної війни проти України - дискредитація військово-політичного керівництва України, розкол українців, розкол української еліти, деморалізація українських військ.

615

В євангельському описі останніх днів земного життя Ісуса Христа ми зустрічаємо імена постатей, які прямо або опосередковано мали відношення до Страстей Христових. 

545

Наближається пора, коли після зимової сплячки повилазять змії.

1377

Згідно Книги Пророка Ієзеркіля (книги 38, 39) «Остання Битва Кінця» має відбутися між Ізраїлем та «Гогом з землі Магог (Півночі) та полчищами персів, ефіопів і лівійців при ньому».

4236
07.04.2026

Великдень цьогоріч відзначатимуть 12 квітня. Яким має бути традиційний великодній кошик і що не варто нести до церкви — пояснив священник.

8999
02.04.2026

Здоров’я кишківника є надзвичайно важливим для загального самопочуття. Правильна робота травної системи впливає не лише на обмін речовин, але й на імунітет, настрій і навіть стан шкіри.  

6005
27.03.2026

Перекуси між основними прийомами їжі потрібні не лише для втамування голоду, а й для підтримки енергії, концентрації та загального самопочуття.

6639
06.04.2026

В Івано-Франківській області відбулася перша екскурсійна поїздка для родин загиблих захисників та зниклих безвісти військових. Ініціативу організувала Івано-Франківська обласна військова адміністрація.  

910
04.04.2026

У неділю, п'ятого квітня, у храмах Івано-Франківська освячуватимуть вербові галузки.  

1873
30.03.2026

Розважання над кожною стацією Хресної дороги були глибоко пов’язані з сучасними подіями в Україні та особливо відчувалися у контексті війни.  

1511
28.03.2026

Згромадження Сестер Пресвятої Родини, засноване в 911 році сестрою Теклею Юзефів, вже понад тисячу років працює з людьми, навчає дітей та підтримує громаду.  

8372
03.04.2026

Уже цих вихідних, 4–5 квітня, Івано-Франківський національний академічний драматичний театр імені Івана Франка представить прем’єру вистави «Маруся Чурай» за однойменним романом у віршах Ліни Костенко.

1110
08.04.2026

Банальна приказка каже, що «безкоштовний сир буває лише в мишоловці». Тобто, що немає ніде, включно з економікою нічого безкоштовного. Завжди хтось буде змушений заплатити.

423
07.04.2026

ISW звертає увагу на те, що російські мілітарні блогери критикують неефективність російських систем протиповітряної оборони та наголошують на впливі українських ударів.

413
03.04.2026

Не лише Україну «здав» Росії Байден, як про це ширилися чутки в політичних залаштунках, на зустрічі з Путіним в Женеві влітку 2021 року, а й загалом НАТО готувало здачу Росії, окрім України, ще й під «сіру зону» країни Балтії, Польщу та інші постсоціалістичні країни сходу Європи!

1414
30.03.2026

Нещодавно керівник німецького оборонного концерну, глава Rheinmetall Армін Паппергер назвав виготовлення українських дронів «грою в Lego домогосподарок з 3D-принтерами».

1020