Гид по технологиям

Удаление шифровальщика Anatova и защита от атак

• 5 min read • Кибербезопасность • Обновлено 11 Dec 2025
Удаление шифровальщика Anatova и защита от атак
Удаление шифровальщика Anatova и защита от атак

TL;DR

Anatova — шифровальщик, который маскируется под ярлык приложения и шифрует локальные и сетевые файлы. Удалить его можно через загрузку в безопасном режиме и восстановление системы; для предотвращения повторных атак применяйте резервное копирование, актуальные антивирусы и осторожность при скачивании файлов.

Иллюстрация шифровальщика Anatova

Anatova — это модульный шифровальщик (ransomware), который впервые был обнаружен исследователями безопасности McAfee в частной P2P-сети в 2019 году. Он распространяется так, что пользователь случайно запускает вредоносный файл, замаскированный под знакомую игру или программу. После запуска локальные файлы на машине и файлы на подключённых сетевых ресурсах подвергаются шифрованию. В известных случаях злоумышленники требовали выкуп в размере 10 Dash (приблизительно $700) за расшифровку файлов.

Как работает Anatova — кратко

  • Маскировка под ярлык легитимной программы.
  • Репликация по сетевым шаре и локальным дискам.
  • Модульная архитектура позволяет добавлять функционал (распространение, шифрование, кража данных).

Важно: если вы обнаружили признаки шифрования — действуйте быстро и последовательно, не платите выкуп по умолчанию.

Признаки заражения

  • Файлы внезапно стали недоступны или имеют новые расширения.
  • На экране появилось требование выкупа или инструкции от злоумышленников.
  • Необычная активность сетевых дисков; массовые операции ввода-вывода.
  • Антивирусные уведомления о подозрительных процессах.

Как удалить Anatova пошагово

Ниже — проверенная последовательность действий для домашних пользователей и администраторов. Выполняйте шаги в порядке и документируйте каждое действие.

1. Перезагрузка в безопасном режиме с сетью

Окно дополнительных параметров загрузки Windows

  1. Откройте меню «Пуск».
  2. Нажмите кнопку «Питание».
  3. Удерживайте клавишу Shift и выберите «Перезагрузить».
  4. В меню выберите «Устранение неполадок».
  5. Затем — «Дополнительные параметры».
  6. Откройте «Параметры загрузки».
  7. Нажмите «Перезагрузить».
    Экран Ctrl+Alt+Delete на компьютере
  8. После перезагрузки выберите «Безопасный режим с поддержкой сети» или «Безопасный режим с командной строкой» (в зависимости от инструкции ниже).

Примечание: безопасный режим ограничивает автозапуск вредоносных модулей и часто даёт возможность удалить угрозу вручную.

2. Восстановление системных файлов и откат

  1. Запустите Командную строку от имени администратора.
  2. Введите cd restore и нажмите Enter.
  3. Затем введите rstrui.exe и нажмите Enter.
  4. Откроется окно «Восстановление системы».
  5. Нажмите «Далее».
  6. Выберите точку восстановления, созданную до момента заражения.
  7. Подтвердите и начните восстановление.

Важно: восстановление системы отменяет системные изменения, но не всегда восстанавливает зашифрованные пользовательские файлы. Поэтому его применяют как шаг для удаления активного вредоносного кода.

3. Проверка и удаление остаточных компонентов

  • Запустите полное сканирование надежным антивирусом/анти-мелваре.
  • Проверьте автозагрузку (msconfig или «Диспетчер задач» → вкладка «Автозагрузка»).
  • Просмотрите планировщик задач на предмет подозрительных задач.
  • Удалите подозрительные исполняемые файлы и ярлыки, замаскированные под программы.

Если обнаруживаете исполняемый файл с необычным именем или ярлык, который запускает .exe из временных папок — изолируйте его и отправьте на анализ в службу безопасности.

Альтернативные варианты восстановления

  • Если у вас есть полные резервные копии — выполните чистую переустановку ОС и восстановите данные из резервной копии.
  • Для корпоративных сред используйте снимки виртуальных машин и контрольные точки гипервизора.
  • Обратитесь к специалистам по восстановлению данных, если файлы критичны.

Как предотвратить повторные заражения

  • Используйте только официальные сайты и магазины приложений.
  • Избегайте сайтов с множеством всплывающих окон и запросами на уведомления.
  • Не открывайте подозрительные письма и не загружайте вложения из неизвестных источников.
  • Включите автоматические обновления для ОС и приложений.
  • Поддерживайте актуальные антивирусные и межсетевые решения.
  • Отключайте учётные записи с правами администратора для повседневной работы.

Резервное копирование — минимальный стандарт

Следуйте принципу 3-2-1: три копии данных, на двух разных носителях, одна копия вне сети (off-site). Никогда не храните резервную копию на том же физическом диске или сетевом ресурсе, который монтируется на машину во время работы — ransomware часто заражает подключённые хранилища.

Инцидентный план для быстрого реагирования

  1. Изолируйте заражённые устройства от сети (обрывайте провод, выключайте Wi‑Fi).
  2. Соберите базовые артефакты: логи, список процессов, снимки дисков.
  3. Переведите пользователей на резервные рабочие станции.
  4. Оцените наличие резервных копий и их полноту.
  5. Восстановите систему на чистой ОС, затем восстановите данные из проверенных бэков.
  6. Проведите постинцидентный анализ и закройте вектор проникновения.

Ролевые контрольные списки

  • Домашний пользователь: отключить от сети, создать локальную резервную копию на отключаемом носителе, запустить безопасный режим и восстановление системы, просканировать антивирусом.
  • IT‑администратор: изолировать сегмент сети, зафиксировать артефакты, проверить сетевые шареные ресурсы, востановить из бэкапа, выполнить аудит прав доступа.
  • Владелец малого бизнеса: уведомить сотрудников, приостановить внешние подключения, оценить финансовую и операционную потерю, связаться с поставщиками безопасности.

Критерии приёмки (как понять, что угроза устранена)

  • Не наблюдается новых попыток шифрования или запросов выкупа.
  • Антивирус не обнаруживает угроз при полном сканировании.
  • Восстановленные файлы доступны и корректны.
  • Отсутствуют неизвестные автозагрузки и запланированные задачи.

Мини‑глоссарий

  • Шифровальщик: вредоносная программа, которая шифрует файлы и требует выкуп за ключ.
  • Резервная копия: отдельная копия данных для восстановления после потерь.
  • Восстановление системы: встроенный механизм Windows для отката системных файлов.

Когда описанные методы не помогут

  • Если зашифрованы все копии данных, включая офф‑сайт бэки.
  • Если у злоумышленника есть длительный доступ к сети и он оставил «бекдоры».
    В этих случаях потребуется профессиональная помощь и полная переустановка инфраструктуры.

Краткое резюме

Анатова распространяется через поддельные ярлыки и шифрует локальные и сетевые файлы. Быстрая изоляция, загрузка в безопасном режиме, восстановление системы и проверка антивирусом часто позволяют убрать активный вредоносный код. Самая надёжная защита — регулярные проверенные резервные копии, актуальные обновления и бдительность при скачивании файлов.

Важное: не платите выкуп автоматически. Сначала оцените варианты восстановления и проконсультируйтесь со специалистами.

Источники и дальнейшие шаги: если вы столкнулись с заражением — задокументируйте инцидент, сохраните логи и при необходимости обратитесь к профессиональному реагированию на инциденты.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро