Удаление шифровальщика Anatova и защита от атак
TL;DR
Anatova — шифровальщик, который маскируется под ярлык приложения и шифрует локальные и сетевые файлы. Удалить его можно через загрузку в безопасном режиме и восстановление системы; для предотвращения повторных атак применяйте резервное копирование, актуальные антивирусы и осторожность при скачивании файлов.

Anatova — это модульный шифровальщик (ransomware), который впервые был обнаружен исследователями безопасности McAfee в частной P2P-сети в 2019 году. Он распространяется так, что пользователь случайно запускает вредоносный файл, замаскированный под знакомую игру или программу. После запуска локальные файлы на машине и файлы на подключённых сетевых ресурсах подвергаются шифрованию. В известных случаях злоумышленники требовали выкуп в размере 10 Dash (приблизительно $700) за расшифровку файлов.
Как работает Anatova — кратко
- Маскировка под ярлык легитимной программы.
- Репликация по сетевым шаре и локальным дискам.
- Модульная архитектура позволяет добавлять функционал (распространение, шифрование, кража данных).
Важно: если вы обнаружили признаки шифрования — действуйте быстро и последовательно, не платите выкуп по умолчанию.
Признаки заражения
- Файлы внезапно стали недоступны или имеют новые расширения.
- На экране появилось требование выкупа или инструкции от злоумышленников.
- Необычная активность сетевых дисков; массовые операции ввода-вывода.
- Антивирусные уведомления о подозрительных процессах.
Как удалить Anatova пошагово
Ниже — проверенная последовательность действий для домашних пользователей и администраторов. Выполняйте шаги в порядке и документируйте каждое действие.
1. Перезагрузка в безопасном режиме с сетью

- Откройте меню «Пуск».
- Нажмите кнопку «Питание».
- Удерживайте клавишу Shift и выберите «Перезагрузить».
- В меню выберите «Устранение неполадок».
- Затем — «Дополнительные параметры».
- Откройте «Параметры загрузки».
- Нажмите «Перезагрузить».

- После перезагрузки выберите «Безопасный режим с поддержкой сети» или «Безопасный режим с командной строкой» (в зависимости от инструкции ниже).
Примечание: безопасный режим ограничивает автозапуск вредоносных модулей и часто даёт возможность удалить угрозу вручную.
2. Восстановление системных файлов и откат
- Запустите Командную строку от имени администратора.
- Введите
cd restoreи нажмите Enter. - Затем введите
rstrui.exeи нажмите Enter. - Откроется окно «Восстановление системы».
- Нажмите «Далее».
- Выберите точку восстановления, созданную до момента заражения.
- Подтвердите и начните восстановление.
Важно: восстановление системы отменяет системные изменения, но не всегда восстанавливает зашифрованные пользовательские файлы. Поэтому его применяют как шаг для удаления активного вредоносного кода.
3. Проверка и удаление остаточных компонентов
- Запустите полное сканирование надежным антивирусом/анти-мелваре.
- Проверьте автозагрузку (
msconfigили «Диспетчер задач» → вкладка «Автозагрузка»). - Просмотрите планировщик задач на предмет подозрительных задач.
- Удалите подозрительные исполняемые файлы и ярлыки, замаскированные под программы.
Если обнаруживаете исполняемый файл с необычным именем или ярлык, который запускает .exe из временных папок — изолируйте его и отправьте на анализ в службу безопасности.
Альтернативные варианты восстановления
- Если у вас есть полные резервные копии — выполните чистую переустановку ОС и восстановите данные из резервной копии.
- Для корпоративных сред используйте снимки виртуальных машин и контрольные точки гипервизора.
- Обратитесь к специалистам по восстановлению данных, если файлы критичны.
Как предотвратить повторные заражения
- Используйте только официальные сайты и магазины приложений.
- Избегайте сайтов с множеством всплывающих окон и запросами на уведомления.
- Не открывайте подозрительные письма и не загружайте вложения из неизвестных источников.
- Включите автоматические обновления для ОС и приложений.
- Поддерживайте актуальные антивирусные и межсетевые решения.
- Отключайте учётные записи с правами администратора для повседневной работы.
Резервное копирование — минимальный стандарт
Следуйте принципу 3-2-1: три копии данных, на двух разных носителях, одна копия вне сети (off-site). Никогда не храните резервную копию на том же физическом диске или сетевом ресурсе, который монтируется на машину во время работы — ransomware часто заражает подключённые хранилища.
Инцидентный план для быстрого реагирования
- Изолируйте заражённые устройства от сети (обрывайте провод, выключайте Wi‑Fi).
- Соберите базовые артефакты: логи, список процессов, снимки дисков.
- Переведите пользователей на резервные рабочие станции.
- Оцените наличие резервных копий и их полноту.
- Восстановите систему на чистой ОС, затем восстановите данные из проверенных бэков.
- Проведите постинцидентный анализ и закройте вектор проникновения.
Ролевые контрольные списки
- Домашний пользователь: отключить от сети, создать локальную резервную копию на отключаемом носителе, запустить безопасный режим и восстановление системы, просканировать антивирусом.
- IT‑администратор: изолировать сегмент сети, зафиксировать артефакты, проверить сетевые шареные ресурсы, востановить из бэкапа, выполнить аудит прав доступа.
- Владелец малого бизнеса: уведомить сотрудников, приостановить внешние подключения, оценить финансовую и операционную потерю, связаться с поставщиками безопасности.
Критерии приёмки (как понять, что угроза устранена)
- Не наблюдается новых попыток шифрования или запросов выкупа.
- Антивирус не обнаруживает угроз при полном сканировании.
- Восстановленные файлы доступны и корректны.
- Отсутствуют неизвестные автозагрузки и запланированные задачи.
Мини‑глоссарий
- Шифровальщик: вредоносная программа, которая шифрует файлы и требует выкуп за ключ.
- Резервная копия: отдельная копия данных для восстановления после потерь.
- Восстановление системы: встроенный механизм Windows для отката системных файлов.
Когда описанные методы не помогут
- Если зашифрованы все копии данных, включая офф‑сайт бэки.
- Если у злоумышленника есть длительный доступ к сети и он оставил «бекдоры».
В этих случаях потребуется профессиональная помощь и полная переустановка инфраструктуры.
Краткое резюме
Анатова распространяется через поддельные ярлыки и шифрует локальные и сетевые файлы. Быстрая изоляция, загрузка в безопасном режиме, восстановление системы и проверка антивирусом часто позволяют убрать активный вредоносный код. Самая надёжная защита — регулярные проверенные резервные копии, актуальные обновления и бдительность при скачивании файлов.
Важное: не платите выкуп автоматически. Сначала оцените варианты восстановления и проконсультируйтесь со специалистами.
Источники и дальнейшие шаги: если вы столкнулись с заражением — задокументируйте инцидент, сохраните логи и при необходимости обратитесь к профессиональному реагированию на инциденты.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента