Гид по технологиям

Как удалить вымогатель RegretLocker на Windows 10

• 4 min read • Кибербезопасность • Обновлено 11 Dec 2025
Удаление RegretLocker на Windows 10
Удаление RegretLocker на Windows 10

Кратко

Как удалить вымогатель RegretLocker на Windows 10 (скриншот)

RegretLocker — недавно обнаруженное вредоносное ПО, относящееся к классу программ-вымогателей. Нацеливается на Windows 10 и шифрует данные на затронутых системах; к именам файлов добавляется суффикс .mouse. После завершения шифрования в папках жертв появляются требования выкупа в файлах с названием How to restore files.txt.

Особенность RegretLocker — он также умеет атаковать виртуальные машины Hyper-V: заражение происходит через монтирование виртуальных дисков (VHD/VHDX) и дальнейшее шифрование их содержимого.

Что делает RegretLocker

  • Шифрует файлы и добавляет расширение .mouse (например, 1.jpg -> 1.jpg.mouse).
  • Создаёт и кладёт в папки файл с инструкцией по выкупу: How to restore files.txt.
  • Может монтировать и атаковать виртуальные диски Hyper-V (VHD/VHDX) через публичные API OpenVirtualDisk, AttachVirtualDisk и GetVirtualDiskPhysicalPath.
  • Использует Windows Restart Manager API, чтобы завершать службы, удерживающие файлы открытыми для последующего шифрования.

Важно: не удаляйте и не изменяйте зашифрованные файлы до попытки восстановления; это может помешать использованию возможных резервных копий или инструментов расшифровки.

Пошаговое восстановление через точку восстановления (Windows 10)

Процесс удаления RegretLocker (скриншот)

  1. На экране входа в Windows нажмите кнопку питания (Power). Удерживая клавишу Shift, выберите Перезагрузить.

  2. В меню выберите Устранение неполадок > Дополнительные параметры > Параметры загрузки.

  3. Нажмите Перезагрузить ещё раз, чтобы открыть параметры загрузки.

  4. После перезагрузки выберите режим Безопасный режим с командной строкой (Enable Safe Mode with Command Prompt).

  5. В командной строке введите:

    cd restore

    и нажмите Enter.

  6. Затем наберите:

    rstrui.exe

    и нажмите Enter — это запустит Мастер восстановления системы.

  7. В окне мастера нажмите Далее и выберите точку восстановления, созданную до момента заражения RegretLocker.

  8. Нажмите Далее и затем Да для подтверждения восстановления системы.

  9. Дождитесь завершения восстановления и перезагрузите компьютер в обычном режиме.

Примечание: восстановление системы откатывает системные файлы и приложения, но не гарантирует восстановление персональных зашифрованных данных — это зависит от наличия теневых копий, резервных копий и момента создания точки восстановления.

Если восстановление системы не помогло

Важно понимать, когда описанные шаги могут не сработать:

  • Точки восстановления отсутствуют или созданы после момента заражения.
  • Вредоносное ПО уже удалило тени тома или резервные копии (Shadow Copies).
  • Виртуальные диски VHD/VHDX были повреждены или смонтированы и зашифрованы отдельно.

Альтернативные действия:

  • Запустите полноценный антивирусный/анти-малварный сканер с загрузочного USB (Windows Defender Offline, Kaspersky Rescue Disk, др.).
  • Проверьте и восстановите резервные копии (облачные или локальные копии). Не подключайте резервные копии к заражённой сети до проверки.
  • Если заражены VHD/VHDX — извлеките образ и проанализируйте его с отдельной машины (только в изолированной среде).
  • Обратитесь к центру реагирования на инциденты или к опытному ИТ-специалисту.

Мини-методология реагирования на инцидент

  1. Обнаружение: зафиксируйте симптомы — появление .mouse и файл How to restore files.txt.
  2. Изоляция: отключите машину от сети и извлеките внешние накопители.
  3. Сбор артефактов: снимки памяти, логи, список запущенных процессов, образ диска.
  4. Устранение: запуск восстановления системы, оффлайновые сканеры, удаление вредоносных компонентов.
  5. Восстановление: восстановление из резервных копий, проверка целостности данных.
  6. Пост-митигирование: обновление патчей, смена паролей, улучшение резервного копирования и контроля доступа.

Чек-листы по ролям

Пользователь:

  • Отключить сеть и уведомить ИТ.
  • Не платить выкуп, не открывать файлы в письмах от неизвестных.
  • Предоставить время и дату обнаружения инцидента.

ИТ-администратор:

  • Изолировать машину/сервер, получить образ диска.
  • Запустить оффлайновую проверку с надёжного источника.
  • Проверить наличие теневых копий и резервных архивов.

Инцидент-реагирование:

  • Собрать логи, дампы памяти и артефакты для анализа.
  • Определить вектор заражения и масштаб (включая Hyper-V).
  • Оценить необходимость уведомления заинтересованных сторон.

Профилактика и безопасность

  • Регулярно создавайте и проверяйте резервные копии на изолированных носителях или в облаке.
  • Закрывайте доступ к виртуальным дискам: ограничьте права на VHD/VHDX и мониторьте использование OpenVirtualDisk/AttachVirtualDisk API.
  • Настройте EDR/антивирус с поведением-ориентированным обнаружением.
  • Обновляйте систему и приложения, минимизируйте привилегии пользователей.

Критерии приёмки

  • Система загружается в обычном режиме без признаков активности шифровальщика.
  • Отсутствуют новые файлы с расширением .mouse и файлы выкупа.
  • Восстановленные файлы доступны и не повреждены (или доступны из резервной копии).
  • Проведён полный антивирусный скан и подтверждён чистый статус.

Краткий глоссарий

  • VHD / VHDX — форматы виртуальных дисков Hyper-V.
  • Теневая копия (Shadow Copy) — технология Windows для восстановления файлов.
  • OpenVirtualDisk / AttachVirtualDisk — API для работы с виртуальными дисками в Windows.

Итог

RegretLocker — опасный вымогатель, способный шифровать как физические, так и виртуальные диски. Первичные шаги — изоляция, попытка восстановления системы из точки до заражения и оффлайновое сканирование. Если данные ценны и самостоятельные действия не помогают, обратитесь к специалистам по реагированию на инциденты и используйте проверенные резервные копии.

[wl_navigator]

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро