<
  • Главная
Статьи

Як самостійно врятувати комп'ютер від вірусу Petya: покрокова інструкція

23:48

Вірус Petya.A, який 27 червня атакував ряд українських держустанов, з'явився аж ніяк не сьогодні. Про існування цього вірусу повідомлялося давно і рецепти самопорятунку від нього теж давно існують. Нижче наведено один з них.

3 квітня на Habrahabr з'явилася інформація з виявлення нового кріптовимогателя, який шифрує не окремі файли, а весь розділ диска (тому). Програма отримала назву Petya, а її метою є таблиця розміщення файлів NTFS. Ransomware працює з диском на низькому рівні, з повною втратою доступу до файлів томи для користувача.

У Petya виявлена ​​також спеціальна схема маскування для приховування активності. Спочатку кріптовимогатель запитує у користувача активацію UAC, маскуючись під легальні додатки. Як тільки розширені привілеї отримані, шкідливе ПЗ починає діяти. Як тільки тому зашифрований, кріптовимогатель починає вимагати у користувача гроші, причому на виплату «викупу» дається певний термін. Якщо користувач не виплачує кошти за цей час, сума подвоюється. «Поле чудес», та й годі.

Але кріптовимогатель виявився сам по собі не дуже добре захищений. Користувач Твіттера з ніком leostone розробив генератор ключів для Petya, який дозволяє зняти шифрування дисків. Ключ індивідуальний, і на підбір йде приблизно 7 секунд.

Цей же користувач створив сайт, який генерує ключі для користувачів, чиї ПК постраждали через Petya. Для отримання ключа необхідно надати інформацію з зараженого диска.

Заражений носій потрібно вставити в інший ПК і отримати певні дані з певних секторів зараженого жорсткого диска. Ці дані потім потрібно прогнати через Base64 декодер і відправити на сайт для обробки.

Звичайно, це не найпростіший спосіб, і для багатьох користувачів він може бути взагалі нездійсненним. Але вихід є. Інший користувач, Fabian Wosar, створив спеціальний інструмент, який робить все самостійно. Для його роботи потрібно переставити заражений диск в інший ПК з Windows OS. Як тільки це зроблено, качаємо Petya Sector Extractor і зберігаємо на робочий стіл. Потім виконуємо PetyaExtractor.exe. Цей софт сканує всі диски для пошуку Petya. Як тільки виявляється заражений диск, програма починає другий етап роботи.

Витягнуту інформацію потрібно завантажити на сайт, вказаний вище. Там буде два текстових поля, озаглавлених, як Base64 encoded 512 bytes verification data і Base64 encoded 8 bytes nonce. Для того, щоб отримати ключ, потрібно ввести дані, витягнуті програмою, в ці два поля.

Для цього в програмі натискаємо кнопку Copy Sector, і вставляємо скопійовані в буфер дані в поле сайту Base64 encoded 512 bytes verification data.

Потім в програмі вибираємо кнопку Copy Nonce, і вставляємо скопійовані дані в Base64 encoded 8 bytes nonce на сайті.

Якщо все зроблено правильно, має з'явитися ось таке вікно:

Для отримання пароля розшифровки натискаємо кнопку Submit. Пароль буде генеруватися близько хвилини.

Записуємо пароль, і підключаємо заражений диск назад. Як тільки з'явиться вікно вірусу, вводимо свій пароль.

Petya починає дешифрування томи, і все починає працювати по завершенню процесу.

Нагадаємо, раніше СБУ виклала в загальний доступ докладні технічні поради щодо захисту комп'ютерів від кібератак вірусу-здирника.



Новости
  • Виртуальный хостинг

    Виртуальный хостинг. Возможности сервера распределяются в равной мере между всеми... 
    Читать полностью

  • Редизайн сайта

    Редизайн сайта – это полное либо частичное обновление дизайна существующего сайта.... 
    Читать полностью

  • Консалтинг, услуги контент-менеджера

    Сопровождение любых интернет ресурсов;- Знание HTML и CSS- Поиск и обновление контента;-... 
    Читать полностью

  • Трафик из соцсетей

    Сравнительно дешевый способ по сравнению с поисковым и контекстным видами раскрутки... 
    Читать полностью

  • Поисковая оптимизация

    Поисковая оптимизация (англ. search engine optimization, SEO) — поднятие позиций сайта в результатах... 
    Читать полностью