Як відновити доступ до ПК після атаки вірусом Petya: покрокова інструкція

 

Відновлення доступу до операційної системи, яка була частково уражена модифікованою троянською програмою "Petya".

У процесі дослідження вірусу Petya та його шкідливу дію на комп’ютери користувачів, виявлено декілька варіантів його втручання (у разі надання трояну при його запуску, прав адміністратора):

Комп’ютери заражені і зашифровані (система повністю скомпрометована). Відновлення вмісту вимагає знання закритого ключа. На екрані комп’ютерів виводиться вікно з повідомленням про вимогу сплати коштів для отримання ключа розблокування файлів.
Комп’ютери заражені, частково зашифровані. Система розпочала процес шифрування, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування.

Комп’ютери заражені, але при цьому процес шифрування таблиці MFT ще не розпочався.

Що стосується першого сценарію (варіанту) – нажаль, на теперішній час поки не встановлено способу, який гарантовано проводить розшифрування даних. Вирішенням цього питання спільно займаються спеціалісти Департаменту кіберполіції, СБУ, ДССТЗІ, вітчизняних та міжнародних ІТ компаній.

У тойже час, у двох останніх випадках є шанс відновити інформацію, яка знаходиться у комп’ютері, так як таблиця розмітки MFT не порушена або порушена частково, а це значить, що відновивши завантажувальний сектор MBR системи, машина запускається і може працювати.

Таким чином модифікована троянська програма Petya працює в кілька етапів:

Перший: отримання привілейованих прав (права адміністратора). На багатьох комп'ютерах в Windows архітектурі (Active Directory) ці права відключені. Вірус зберігає оригінальний завантажувальний сектор для операційної системи (MBR) в зашифрованому вигляді бітової операції XOR (xor 0x7), а потім записує свій завантажувач на місце вищевказаного сектору, решта коду трояна записується в перші сектора диска. На цьому етапі створюється текстовий файл про шифрування, але насправді дані ще не зашифровані.

Чому так? Тому, що описане вище – це лише підготовка до шифрування диску і воно почнеться тільки після перезапуску системи.

Другий: після перезавантаження настає друга фаза роботи вірусу, він звертається вже на свій конфігураційний сектор в якому встановлений флаг, що данні ще не зашифровані та їх потрібно зашифрувати, та починається процес шифрування, який має вигляд роботи програми Check Disk.

Далі наведено рекомендації, щодо поновлення доступу до враженої вірусом операційної системи, за умов, якщо:

процес шифрування було запущено, але зовнішні фактори (напр.: вимкнення живлення і т.д.) припинили процес шифрування;

процес шифрування таблиці MFT ще не розпочався через фактори, які не залежали від користувача (збій у роботі вірусу, реакція антивірусного ПЗ на дії вірусу тощо).

Рекомендуємо провести наступні дії для перевірки та відновлення зашифрованої інформації:

– завантажитись з інсталяційного диску Windows Вашого ПК;

– після завантаження, якщо жорсткі диски не зашифровані, то завантажувальна операційна система побачить їх можна приступити до процесу відновлення MBR;

– провести процедури відновлення MBR:

Для Windows XР:

Після завантаження інсталяційного диску Windows XP в оперативну пам'ять ПК, з'явиться діалогове вікно "Установка Windows XP Professional", що містить меню вибору, необхідно вибрати пункт "щоб відновити Windows XP за допомогою консолі відновлення, натисніть R". [R = Відновити].

Натисніть клавішу "R".

Завантажиться консоль відновлення.

Якщо на ПК встановлена одна ОС, і вона (за замовчуванням) встановлена на диску C, з'явиться наступне повідомлення:

"1: C: WINDOWS У яку копію Windows слід виконати вхід?"

Введіть клавішу "1", натисніть клавішу "Enter".

З'явиться повідомлення: "Введіть пароль адміністратора". Введіть пароль, натисніть клавішу "Enter" (якщо пароля немає, просто натисніть "Enter").

Повинно з'явитись запрошення системи: C: WINDOWS> , введіть fixmbr

З'явиться повідомлення: "ПОПЕРЕДЖЕННЯ".

"Чи підтверджуєте запис нової MBR?", натисніть клавішу "y".

З'явиться повідомлення: "Проводиться новий основний завантажувальний запис на фізичний дискDeviceHarddisk0Partition0."

"Новий основний завантажувальний запис успішно зроблений".

Для Windows Vista:

Завантажте Windows Vista. Виберіть мову та розкладку клавіатури. На екрані привітання натисніть "Відновити працездатність комп'ютера". Windows Vista відредагує комп'ютерне меню.

Виберіть операційну систему та натисніть кнопку "Далі".

Коли з'явиться вікно "Параметри відновлення системи", натисніть на командний рядок.

Коли з'явиться командний рядок, введіть цю команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 7

Завантажте Windows 7.

Виберіть мову.

Виберіть розкладку клавіатури.

Натисніть кнопку "Далі".

Виберіть операційну систему та натисніть кнопку "Далі". Під час вибору операційної системи слід перевірити "Використовувати інструменти для відновлення, які можуть допомогти вирішити проблеми із запуском Windows".

На екрані "Параметри відновлення системи" натисніть кнопку "Командний рядок" на екрані "Параметри відновлення системи Windows 7".

Коли командний рядок успішно завантажується, введіть команду:

bootrec /fixmbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

Для Windows 8

Завантажте Windows 8.

На екрані "Вітання" натисніть кнопку "Відновити комп'ютер";

Windows 8 відновить комп'ютерне меню;

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть такі команди:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter"і перезавантажте комп'ютер.

Для Windows 10

Завантажте Windows 10.

На екрані привітання натисніть кнопку "Відновити комп'ютер";

Виберіть "Усунення несправностей";

Виберіть командний рядок.

Коли завантажується командний рядок, введіть команду:

bootrec /FixMbr

Зачекайте, поки операція закінчиться. Якщо все було успішно, на екрані з'явиться повідомлення про підтвердження.

Натисніть клавішу "Enter" і перезавантажте комп'ютер.

– після процедури відновлення MBR, потрібно перевірити диск антивірусними програмами на наявність файлів з трояном.

Вказані дії також актуальні, якщо процес шифрування було розпочато, але не закінчено і користувач відключив від живлення на початкових процесах шифрування. В даному випадку, після завантаження ОС, треба скористатись програмним забезпеченням по відновленню файлів (накшталт RStudio), після чого скопіювати їх на зовнішній носій та перевстановити систему.

На додаток: якщо Ви використовуєте програми відновлення даних, яка записує свій завантажувальний сектор (накшталт Acronis True Image), то вірус цей розділ не чіпає і можна повернути робочий стан системи на дату контрольної точки.

Слід зауважити, що на окрім реєстраційних даних, які вказувались користувачами програми "MEdoc", ніякої інформації не передавалось.

 

Блог Медіа


03.07.2017 1334 0
Коментарі (0)

10.04.2024
Тетяна Дармограй

Фіртка розповідає про головні зміни, які пропонує влада новим законопроєктом про мобілізацію.

1987
01.04.2024
Діана Струк

Про функціонування закладу, допомогу військовослужбовцям та майбутні плани, журналістка Фіртки поспілкувалася з очільником комунального закладу «Дім воїна» Миколою Крошним.

1872
26.03.2024
Вікторія Матіїв

Під час війни людина відчуває цілий спектр емоцій. Як українським родинам впоратись з такими випробуваннями — журналістка Фіртки розпитала у лікаря-психіатра, психолога та консультанта в напрямку когнітивно-поведінкової терапії Миколи Демківа.

1869
21.03.2024
Тетяна Дармограй

Що робити та куди звертатися рідним зниклих військовослужбовців,  як відбувається процес пошуку та чому не варто поширювати у соцмережах персональну інформацію зниклого, розповіла представниця Уповноваженого з питань осіб, безвісти зниклих за особливих обставин в Івано-Франківській області Наталя Пасічник.

5548 49
19.03.2024
Тіна Любчик

Комітет з питань національної безпеки, оборони та розвідки активно працює над поданими правками щодо нового законопроєкту про мобілізацію. Журналістка Фіртки поспілкувалася з політтехнологом, військовим юристом, Володимиром Бондаренком щодо актуальних питань призову.

2162 2
19.03.2024

Сьогодні й роботодавці, й експерти звертаються до абітурієнтів: зважайте на ті спеціальності, які будуть потрібні Україні під час відбудови, адже велике відновлення почнеться одразу після Перемоги.

1521

«Благодатний вогонь» саме за такою назвою ми знаємо церемонію, яка відбувається щорічно у Велику Суботу перед Пасхою у Єрусалимі в Храмі гробу Господнього. Здебільшого про це явище  знаємо через ЗМІ, які щорічно ведуть пряму трансляцію сходження Благодатного вогню з Єрусалимського храму.

755

Американське видання The Washington Post 7 квітня 2024 р. опублікувало статтю під назвою «Інсайд щодо секретного плану Дональда Трампа щодо припинення українсько-російської війни».

820

Благодатний Вогонь (грец. Άγιο Φως, дослівно — Святе Світло, англ. Holy fire) — поширена у православ'ї назва вогню у Великодній церемонії виносу запалених свічок із Гробу Господнього (кувуклії) в Єрусалимському Храмі Воскресіння. 

1022

Впевнено можна сказати, що з появою соцмереж  наш світ змінився. Він став трішки меншим, не виходячи з кімнати ми маємо зв'язок з найвіддаленішими куточками планети. Всі живемо в час швидкості та спрощення.

1011
16.04.2024

В Івано-Франківську традиційно у передвеликодній час проведуть ярмарок «Великодній кошик». Працюватиме він з першого по третє травня на площі Ринок.  

1786
11.04.2024

Цієї неділі, 14 квітня, в Івано-Франківській громаді розпочне роботу новий комунальний ринок сільськогосподарської продукції.  

3692
08.04.2024

Під час посту людина не вживає білкові продукти тваринного походження: м'ясо, рибу та молочні продукти. Натомість залишаються крупи, бобові, горіхи, фрукти та овочі.  

10270
17.04.2024

У Біблії немає вичерпного пояснення природи людської душі. Але вивчивши, як використовується у Святому Письмі слово «душа», ми можемо зробити певні висновки.

26161
14.04.2024

Нагадаємо, цьогоріч в Івано-Франківську запланували початок зведення богослужбової каплиці блаженного священномученика Симеона Лукача.  

10196 1
08.04.2024

Є перша заповідь Божа: «Я є Господь Бог твій, нехай не буде у тебе інших богів, крім Мене».  

7723
02.04.2024

Два тижні поспіль щонеділі франківці та гості міста збираються на пікнік біля міського озера, щоб висловити протест проти будівництва церкви УГКЦ.   

910
19.04.2024

Це — історія про дорослішання хлопця Тимофія у 1990-х роках. У центрі сюжету — його стосунки із сім’єю, друзями, коханою та колишнім контррозвідником Феліксом, який служив в Афганістані.  

234
19.04.2024

Обороноздатність, безпека, підтримка воїнів, розвиток економіки та євроінтеграційні процеси – ключові питання, які обговорили під час засідання Конгресу місцевих та регіональних влад, що відбувся під головуванням Президента України Володимира Зеленського.  

273
16.04.2024

Так, серед тих, хто довіряє Президенту України, лише 15% підтримали б такі вибори, тоді як серед тих, хто не довіряє — 37%.

394
11.04.2024

Парламент остаточно ухвалив у другому читанні законопроєкт №10449 про мобілізацію і проходження військової служби.  

1292
07.04.2024

Всього опитали 2 000 респондентів, що мешкають у всіх регіонах України, крім окупованих територій, у віці 18 років і старше.   

897