MITRE ATT&CK T1490 - Π—Π°ΠΏΡ€Π΅Ρ‚ восстановлСния систСмы

MITRE ATT&CK

По ΠΌΠ΅Ρ€Π΅ роста распространСнности Π°Ρ‚Π°ΠΊ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ встроСнныС Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ восстановлСния, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Windows Restore Point ΠΈ Volume Shadow Copy Service, становятся Π½Π΅Π·Π°ΠΌΠ΅Π½ΠΈΠΌΡ‹ΠΌΠΈ инструмСнтами для восстановлСния Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. Благодаря этим систСмам восстановлСния Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ·Π±Π΅ΠΆΠ°Π»ΠΈ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… послСдствий Π°Ρ‚Π°ΠΊ ransomware, практичСски Π½Π΅ нанСся ΡƒΡ‰Π΅Ρ€Π±Π° своСй Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ.

Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ стали ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ удалСния ΠΈΠ»ΠΈ поврСТдСния систСм восстановлСния, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚ΡŒ дСньги Ρƒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ, лишая ΠΈΡ… встроСнных срСдств восстановлСния.

MITRE ATT&CK T1490 Π—Π°ΠΏΡ€Π΅Ρ‚ восстановлСния систСмы

Π’Π΅Ρ…Π½ΠΈΠΊΠ° T1490 Inhibit System Recovery ΠΎΡ‚ MITRE ATT&CK Framework - это ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ ΠΈΠ»ΠΈ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ встроСнных Π΄Π°Π½Π½Ρ‹Ρ… восстановлСния ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ восстановлСния, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… для исправлСния ΠΏΠΎΠ²Ρ€Π΅ΠΆΠ΄Π΅Π½Π½ΠΎΠΉ систСмы. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ эту Ρ‚Π΅Ρ…Π½ΠΈΠΊΡƒ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΆΠ΅Ρ€Ρ‚Π²Ρƒ Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ Π²Ρ‹ΠΊΡƒΠΏ. ΠŸΡ€Π΅ΠΏΡΡ‚ΡΡ‚Π²ΠΎΠ²Π°Π½ΠΈΠ΅ Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½ΠΈΡŽ систСмы Π½Π΅ являСтся ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ†Π΅Π»ΡŒΡŽ Π°Ρ‚Π°ΠΊ ransomware, ΠΎΠ΄Π½Π°ΠΊΠΎ эта Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ усиливаСт эффСкт ΠΎΡ‚ Π°Ρ‚Π°ΠΊΠΈ.

Для прСдотвращСния восстановлСния систСмы Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹:

  1. Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ²
  2. ИзмСнСниС Ρ€Π°Π·ΠΌΠ΅Ρ€Π° пространства хранСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ²
  3. ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ автоматичСского восстановлСния Windows
  4. Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π° Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования

Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ²

1.1 Администратор слуТбы Ρ‚Π΅Π½Π΅Π²ΠΎΠ³ΠΎ копирования Ρ‚ΠΎΠΌΠΎΠ² (vssadmin)

Π‘Π»ΡƒΠΆΠ±Π° Ρ‚Π΅Π½Π΅Π²ΠΎΠ³ΠΎ копирования Ρ‚ΠΎΠΌΠΎΠ² (VSS) - это слуТба Windows, которая создаСт Ρ‚Π΅Π½Π΅Π²Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² Π² систСмС. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ нСсколько встроСнных инструмСнтов Windows для удалСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ². ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ инструмСнтом являСтся vssadmin. vssadmin - это ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки Windows, которая ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Ρ‚ΡŒ, ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ ΠΈ ΡƒΠ΄Π°Π»ΡΡ‚ΡŒ Ρ‚Π΅Π½Π΅Π²Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ Ρ‚ΠΎΠΌΠΎΠ² Π² систСмС. Π˜Π·Π²Π΅ΡΡ‚Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π³Ρ€ΡƒΠΏΠΏΠ° Ransomware REvil (Ρ‚Π°ΠΊΠΆΠ΅ извСстная ΠΊΠ°ΠΊ Sodinokibi) злоупотрСбляСт этой Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠ΅ΠΉ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

Команда Windows Management Instrumentation Command (WMIC)

Π•Ρ‰Π΅ ΠΎΠ΄Π½ΠΈΠΌ распространСнным способом удалСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ² являСтся использованиС ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ wmic. wmic - это ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠ°Ρ для доступа ΠΊ Windows Management Instrumentation, инфраструктурС для управлСния Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΈ опСрациями Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах Π½Π° Π±Π°Π·Π΅ Windows. Π—Π°Π΄Π°Ρ‡ΠΈ администрирования ΠΌΠΎΠΆΠ½ΠΎ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ сцСнариСв ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ WMI. ΠŸΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Ρ‹ΠΉ Π½ΠΈΠΆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ wmic ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π³Ρ€ΡƒΠΏΠΏΠΎΠΉ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ Nefilim для удалСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ.

PowerShell

Команда PowerShell Get-WmiObject позволяСт ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ WMI ΠΈ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ класс WMI Win32_ShadowCopy для удалСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ². НапримСр, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒ NetWalker ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΡƒΡŽ Π½ΠΈΠΆΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ PowerShell для Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ восстановлСния систСмы.

ИзмСнСниС Ρ€Π°Π·ΠΌΠ΅Ρ€Π° пространства хранСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ²

Π₯отя ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ² - ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹ΠΉ способ ΠΏΠΎΠΌΠ΅ΡˆΠ°Ρ‚ΡŒ Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½ΠΈΡŽ систСмы, Π² качСствС Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Ρ‹ сущСствуСт Π±ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ½ΠΊΠΈΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΡ€Π΅ΠΏΡΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ Ρ€Π°Π±ΠΎΡ‚Π΅ Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ, измСняя ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ Ρ€Π°Π·ΠΌΠ΅Ρ€ пространства для хранСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠΎΠ².

ΠŸΡ€ΠΈ этом ΠΌΠ΅Ρ‚ΠΎΠ΄Π΅ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒ ΡƒΠΌΠ΅Π½ΡŒΡˆΠ°Π΅Ρ‚ объСм памяти, выдСляСмой для ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Ρ… снимков Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠ°. Π—Π°Ρ‚Π΅ΠΌ, ΠΊΠΎΠ³Π΄Π° ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ снимки ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°ΡŽΡ‚ Ρ€Π°Π·ΠΌΠ΅Ρ€ Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°, опСрационная систСма удаляСт эти снимки ΠΈ эффСктивно прСпятствуСт возмоТности восстановлСния ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹. Vssadmin способСн ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ Ρ€Π°Π·ΠΌΠ΅Ρ€ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π° Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ, Π° минимально допустимый Ρ€Π°Π·ΠΌΠ΅Ρ€ составляСт 320 ΠœΠ‘. НапримСр, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒ Hakbit ΡƒΠΌΠ΅Π½ΡŒΡˆΠ°Π΅Ρ‚ Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½ΠΎΠ΅ пространство для Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Π΄ΠΎ 401 ΠœΠ‘, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ:

Π‘Π»ΡƒΠΆΠ±Π° Ρ‚Π΅Π½Π΅Π²ΠΎΠ³ΠΎ копирования Ρ‚ΠΎΠΌΠ° (VSS) полагаСтся Π½Π° Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ устройства, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠΆΠΈΠ΄Π°Π΅Ρ‚ ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΡ… ΠΊΠΎΠ΄ΠΎΠ², ΠΈ это ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ способ измСнСния Ρ€Π°Π·ΠΌΠ΅Ρ€Π° Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π° Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Ρ‚ΠΎΠΌΠ° ΠΏΡƒΡ‚Π΅ΠΌ прямого обращСния ΠΊ Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€Ρƒ устройства с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π²Ρ‹Π·ΠΎΠ²ΠΎΠ² Device IO Control.

ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ автоматичСского восстановлСния Windows

Π’ Windows Π΄Π°Π½Π½Ρ‹Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ (Boot Configuration Data, BCD) хранят Π΄Π°Π½Π½Ρ‹Π΅, ΠΎΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‰ΠΈΠ΅ Π·Π°Π³Ρ€ΡƒΠ·ΠΎΡ‡Π½Ρ‹Π΅ прилоТСния ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Π·Π°Π³Ρ€ΡƒΠ·ΠΎΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€ Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ (bcdedit) - это инструмСнт ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ позволяСт ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ BCD, ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°, ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΈ Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ мСню Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ.

bcdedit ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ автоматичСского восстановлСния Windows, Ρ‡Ρ‚ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ‚Π°ΠΊΠΈΠΌΠΈ Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌΠΈ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ, ΠΊΠ°ΠΊ Ranzy Locker, REvil ΠΈ Nefilim.

ΠŸΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Π°Ρ Π½ΠΈΠΆΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Π° устанавливаСт ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Β«recoveryenabledΒ» Π² Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Β«NoΒ», Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Startup Repair ΠΏΡ€ΠΈ Π²ΠΎΠ·Π½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ.

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° устанавливаСт ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Β«ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° состояния Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈΒ» ΠΊΠ°ΠΊ Β«ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС сбои», Ρ‡Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Windows Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ошибки ΠΏΡ€ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅, Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΌ Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ ΠΈΠ»ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠ΅. ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒΡΡ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎ послС возникновСния ошибки.

Π£Π΄Π°Π»Π΅Π½ΠΈΠ΅ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π° Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования

Windows Backup Admin ΠΈΠ»ΠΈ wbadmin - это встроСнный инструмСнт Windows, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ ΠΈ Π²ΠΎΡΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ систСму, Ρ‚ΠΎΠΌΠ°, Ρ„Π°ΠΉΠ»Ρ‹, ΠΏΠ°ΠΏΠΊΠΈ ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. Π“Ρ€ΡƒΠΏΠΏΡ‹ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ возмоТности wbadmin Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ способами для удалСния Π΄Π°Π½Π½Ρ‹Ρ… Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования.

  • Ranzy Locker ransomware ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΡƒΡŽ Π½ΠΈΠΆΠ΅, для удалСния Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ состояния систСмы.
  • Nefilim ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π²Ρ‚ΠΎΡ€ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΡƒΡŽ Π½ΠΈΠΆΠ΅, для удалСния ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π° Ρ€Π΅Π·Π΅Ρ€Π²Π½Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ. Π₯отя сами Π΄Π°Π½Π½Ρ‹Π΅ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования ΠΎΡΡ‚Π°ΡŽΡ‚ΡΡ Π½Π΅Ρ‚Ρ€ΠΎΠ½ΡƒΡ‚Ρ‹ΠΌΠΈ, систСма восстановлСния Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΊ Π½ΠΈΠΌ доступ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования ΡƒΠ΄Π°Π»Π΅Π½.

ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ: 0