Вирус Petya заражает компьютеры по всему миру. Чем он опасен и как спастись?

Александр


Вирус Petya вышел за пределы России и Украины, об атаках на компьютеры сообщили компании, расположенные в Великобритании, Франции, Голландии, Испании и Индии.

Petya шифрует главную загрузочную запись (MBR) на жёстком диске и выводит на мониторе требование выкупа за дешифрацию данных — эквивалент 300 долларов США в биткоинах. Как этот вирус попадает на компьютеры и какие версии Windows он заражает, пока неизвестно.

О вирусе Petya.A стало известно в апреле 2016 года. Он распространялся по электронной почте. Адресат запускал приложенный к письму exe-файл и предоставлял программе права администратора, после чего она показывала поддельный BSOD (синий экран смерти). После перезагрузки вирус запускал поддельную утилиту, замаскированную под проверку диска, и зашифровывал данные в накопителе, причём не целиком, а частично. Файлы можно было спасти, если вовремя пресечь зловредную активность на этапе появления BSOD: экстренно выключить компьютер, подключить винчестер к незаражённой машине и сделать бэкап.

С той поры Petya мутировал и теперь, вероятно, распространяется по другой схеме. Обновлённый код позволяет ему обходить антивирусную проверку и проникать в хорошо защищённые компьютерные сети частных компаний и государственных организаций. Раньше инструкция по переводу денег была размещена на специальном сайте, а теперь сайта нет, подробная информация приводится на экране, с помощью которого Petya блокирует доступ к операционной системе. Пользователю предлагается перевести деньги на указанный кошелёк и написать хакерам на электронную почту, после чего ему придёт код для расшифровки файлов, который нужно ввести на тот же экран.

По данным ESET Israel, компьютеры компаний поразила модификация вируса Win32/Diskcoder.Petya.C. Она повреждает запись MBR, но не трогает сами данные. Вирус распространяется через уязвимость в SMB, но это, вероятно, не единственный способ его появления на компьютере.

Попробовать вернуть файлы можно с помощью программы TestDisk, выбрав в опциях восстановление MBR. Как обезопасить свой компьютер закрыв определённые TCP-порты, читайте в инструкции на нашем сайте. Защититься от вируса такого типа также помогает программа MBRFilter, которая препятствует повреждению MBR.
8

Будь в курсе последних новостей из мира гаджетов и технологий

Мы в соцсетях

Комментарии

+14
Для дисков с GPT он не страшен?
27 июня 2017 в 19:51
#
tozen
+537
Для пользователей не под вынем он не страшен. :-)
27 июня 2017 в 20:12
#
+14
Что есть, то есть
27 июня 2017 в 20:16
#
chellentano
+427
Моему Mac Pro в очередной раз плевать)
27 июня 2017 в 20:43
#
0
большинство сидит на win . Поэтому и вирусы для win чаще всего пишут. Я сижу через вирт. машину всегда. На всяк случ
4 июля 2017 в 15:01
#
+97
Генерального на моей предыдущей работе Петя звали.
Я пять раз перечитывал заголовок, не нашёл подвоха.
27 июня 2017 в 20:47
#
+110
"Адресат запускал приложенный к письму exe-файл "
После этого можно не читать :)
27 июня 2017 в 21:08
#
+74
Это же насколько глупым нужно быть, чтобы от хрен пойми кого запускать исполняемые файлы :) они заслуживают такой участи.
28 июня 2017 в 10:34
#
0
Люди тупые.... Ужасно тупые)
4 июля 2017 в 14:58
#
0
Не скажите, есть несколько способов скрывать расширение файла, менять его иконку, а самый изощренный — у UTF есть специальный код (с клавиатуры его не поставить), но он реверсит вывод символов и экзешник выглядит как безобидный PDF
6 апреля 2023 в 13:31
#
Pavel Nikiforov
+692
МБР без проблем восстанавливается из режима восстановления самой винды в консоли. есть прям команда fixmbr, если мне память не изменяет.
для систем с уефи и ГПТ дисков видимо вирус безвреден
27 июня 2017 в 21:40
#
0
Если память не изменяет, разве не нужна точка восстановления?
4 июля 2017 в 14:58
#
Pavel Nikiforov
+692
нет, точка восстановления нужна только для файлов винды.
для ремонта мбр и мфт нужен установочный диск и вход в консоль восстановления.
мбр — тупо разметка диска для биоса, по факту чтобы тот дергал загрузку винды.
мфт сложнее починить, но нет ничего невозможного.

поэтому и надо переходить на современные системы с уефи и гпт-разметкой диска — в такой связке системе фактически пофиг откуда грузиться.
вот небольшая цитата из статьи о сравнении систем организации файлового пространства:
"На MBR диске данные о разделах и загрузочная информация хранятся в одном месте. Если эти данные повреждены или перезаписаны, у вас проблемы. GPT же хранит несколько копий этих данных по всему диска, поэтому работает гораздо быстрее и позволяет восстановить повреждённую информацию. GPT так же хранит значения циклического избыточного кода (CRC), чтобы точно знать, что данные нетронуты. Если информация повреждена, GPT замечает проблему и пытается восстановить повреждённые данные с другого места на диске. MBR не может узнать о повреждении информации. Вы увидите, что возникла проблема, только если не сможете загрузить систему или один из разделов диска исчезнет."
4 июля 2017 в 15:43
#
–145
Скоро выйдет вирус Vasya. Будет самый опасный.
27 июня 2017 в 22:35
#
0
Vasya не то, вот Petrovich это будет огонь.
28 июня 2017 в 10:47
#
Матвей Жильцов
0
Он передается через сеть, так что если на ваш WI-FI кто то подключится, отключите его от сети а не-то вряд-ли он там чём заражен.
1 июля 2017 в 07:52
#
Матвей Жильцов
0
Он передается через сеть, так что если на ваш WI-FI кто то подключится, отключите его от сети а не-то вряд-ли он там чём заражен.
1 июля 2017 в 07:52
#
0
Ха! Тёзка)))) У меня похожий был вирус (шифровал все файлы под .DA_VINCHI_CODE).
4 июля 2017 в 14:55
#