Как самостоятельно спасти компьютер от вируса Petya: пошаговая инструкция

27.06.2017 в 23:48 | 9, «Geektimes»

​Вирус Petya.A, который 27 июня атаковал ряд украинских госучреждений, появился отнюдь не сегодня. О существовании этого вируса сообщалось давно и рецепты самоспасения от него тоже давно существуют. Ниже приведен один из них.

3 апреля на Habrahabr появилась информация по обнаружению нового криптовымогателя, который шифрует не отдельные файлы, а весь раздел диска (том). Программа получила название Petya, а ее целью является таблица размещения файлов NTFS. Ransomware работает с диском на низком уровне, с полной потерей доступа к файлам тома для пользователя.

У Petya обнаружена также специальная схема маскировки для скрытия активности. Изначально криптовымогатель запрашивает у пользователя активацию UAC, маскируясь под легальные приложения. Как только расширенные привилегии получены, зловредное ПО начинает действовать. Как только том зашифрован, криптовымогатель начинает требовать у пользователя деньги, причем на выплату «выкупа» дается определенный срок. Если пользователь не выплачивает средства за это время, сумма удваивается. «Поле чудес», да и только.

Но криптовымогатель оказался сам по себе не слишком хорошо защищен. Пользователь Твиттера с ником leostone разработал генератор ключей для Petya, который позволяет снять шифрование дисков. Ключ индивидуален, и на подбор уходит примерно 7 секунд.

Этот же пользователь создал сайт, который генерирует ключи для пользователей, чьи ПК пострадали из-за Petya. Для получения ключа нужно предоставить информацию с зараженного диска.

Что нужно делать?

Зараженный носитель нужно вставить в другой ПК и извлечь определенные данные из определенных секторов зараженного жесткого диска. Эти данные затем нужно прогнать через Base64 декодер и отправить на сайт для обработки.

Конечно, это не самый простой способ, и для многих пользователей он может быть вообще невыполнимым. Но выход есть. Другой пользователь, Fabian Wosar, создал специальный инструмент, который делает все самостоятельно. Для его работы нужно переставить зараженный диск в другой ПК с Windows OS. Как только это сделано, качаем Petya Sector Extractor и сохраняем на рабочий стол. Затем выполняем PetyaExtractor.exe. Этот софт сканирует все диски для поиска Petya. Как только обнаруживается зараженный диск, программа начинает второй этап работы.

Извлеченную информацию нужно загрузить на сайт, указанный выше. Там будет два текстовых поля, озаглавленных, как Base64 encoded 512 bytes verification data и Base64 encoded 8 bytes nonce. Для того, чтобы получить ключ, нужно ввести данные, извлеченные программой, в эти два поля.

Для этого в программе нажимаем кнопку Copy Sector, и вставляем скопированные в буфер данные в поле сайта Base64 encoded 512 bytes verification data.

Потом в программе выбираем кнопку Copy Nonce, и вставляем скопированные данные в Base64 encoded 8 bytes nonce на сайте.

Если все сделано правильно, должно появиться вот такое окно:

Для получения пароля расшифровки нажимаем кнопку Submit. Пароль будет генерироваться около минуты.

Записываем пароль, и подключаем зараженный диск обратно. Как только появится окно вируса, вводим свой пароль.

Petya начинает дешифровку тома, и все начинает работать по завершению процесса.

Напомним, ранее СБУ выложила в общий доступ подробные технические советы по защите компьютеров от кибератак вируса-вымогателя.

Читайте FaceNews в Google Новости

Популярные видео на YouTUBE

В Києві муніципали запобігли самогубству 30-річної жінки (відео)
БМП Bradley "розмазала" ворожу техніку (відео)
Яскравий спалах освітив нічне небо в Україні (відео)
У Києві на Хрещатику сталася масова бійка (відео)
Бійці "Помсти" знищили кросові мотоцикли окупантів (відео)
Окупант палкою "стріляв" по українському дрону (відео)
"Айдар" взяв у полон групу окупантів біля Часового Яру (відео)
У Рубіжному зробили туалет із російських ящиків для снарядів (відео)
Все видео

Лента новостей

В Міноборони пояснили, як оскаржити висновок ВЛК
🕑 4 години 54 хвилини тому
В РФ оголосили в розшук президента Зеленського
🕑 18 годин 16 хвилин тому
Валютна лібералізація: НБУ оголосив найбільші пом'якшення для бізнесу
🕑 вчора
Ухилянт пред'явив на кордоні довідку ВЛК із майбутньою датою (фото)
🕑 вчора
Прикордонники завадили вивезти скрипку Страдіварі за кордон (фото)
🕑 вчора
Поліція розслідує завищені зарплати та премії чиновників Ірпінської міської ради
🕑 позавчора
В окупованому Криму поїзд розчавив "шістку" ВАЗ (фото)
🕑 позавчора
РФ має "трирівневий" план дестабілізації України - генерал Скібіцький
🕑 позавчора
ЗСУ не мають тилових смуг оборони перед наступом Росії, — The Associated Press
🕑 позавчора
Комунальники в Києві підозрюються в розкраданні 10 млн на ремонті доріг (відео, фото)
🕑 позавчора
Кулеба заявив США: "Шукайте проблему зі свого боку, а не з боку України"
🕑 позавчора
Мільйон гривень віддала одеситка шахраю псевдоволонтеру (фото)
🕑 3 дні тому
Зарубав і хотів спалити тіло матері чоловік на Житомирщині (відео)
🕑 3 дні тому
"Я занадто довго в цьому виді спорту": Ломаченко може завершити боксерську кар'єру (відео)
🕑 3 дні тому
Чиновник Деснянської РДА Києва "погорів" на хабарі (фото)
🕑 3 дні тому
Все новости