Как удалить вымогатель RegretLocker на Windows 10
Кратко

RegretLocker — недавно обнаруженное вредоносное ПО, относящееся к классу программ-вымогателей. Нацеливается на Windows 10 и шифрует данные на затронутых системах; к именам файлов добавляется суффикс .mouse. После завершения шифрования в папках жертв появляются требования выкупа в файлах с названием How to restore files.txt.
Особенность RegretLocker — он также умеет атаковать виртуальные машины Hyper-V: заражение происходит через монтирование виртуальных дисков (VHD/VHDX) и дальнейшее шифрование их содержимого.
Что делает RegretLocker
- Шифрует файлы и добавляет расширение .mouse (например, 1.jpg -> 1.jpg.mouse).
- Создаёт и кладёт в папки файл с инструкцией по выкупу: How to restore files.txt.
- Может монтировать и атаковать виртуальные диски Hyper-V (VHD/VHDX) через публичные API OpenVirtualDisk, AttachVirtualDisk и GetVirtualDiskPhysicalPath.
- Использует Windows Restart Manager API, чтобы завершать службы, удерживающие файлы открытыми для последующего шифрования.
Важно: не удаляйте и не изменяйте зашифрованные файлы до попытки восстановления; это может помешать использованию возможных резервных копий или инструментов расшифровки.
Пошаговое восстановление через точку восстановления (Windows 10)

На экране входа в Windows нажмите кнопку питания (Power). Удерживая клавишу Shift, выберите Перезагрузить.
В меню выберите Устранение неполадок > Дополнительные параметры > Параметры загрузки.
Нажмите Перезагрузить ещё раз, чтобы открыть параметры загрузки.
После перезагрузки выберите режим Безопасный режим с командной строкой (Enable Safe Mode with Command Prompt).
В командной строке введите:
cd restore
и нажмите Enter.
Затем наберите:
rstrui.exe
и нажмите Enter — это запустит Мастер восстановления системы.
В окне мастера нажмите Далее и выберите точку восстановления, созданную до момента заражения RegretLocker.
Нажмите Далее и затем Да для подтверждения восстановления системы.
Дождитесь завершения восстановления и перезагрузите компьютер в обычном режиме.
Примечание: восстановление системы откатывает системные файлы и приложения, но не гарантирует восстановление персональных зашифрованных данных — это зависит от наличия теневых копий, резервных копий и момента создания точки восстановления.
Если восстановление системы не помогло
Важно понимать, когда описанные шаги могут не сработать:
- Точки восстановления отсутствуют или созданы после момента заражения.
- Вредоносное ПО уже удалило тени тома или резервные копии (Shadow Copies).
- Виртуальные диски VHD/VHDX были повреждены или смонтированы и зашифрованы отдельно.
Альтернативные действия:
- Запустите полноценный антивирусный/анти-малварный сканер с загрузочного USB (Windows Defender Offline, Kaspersky Rescue Disk, др.).
- Проверьте и восстановите резервные копии (облачные или локальные копии). Не подключайте резервные копии к заражённой сети до проверки.
- Если заражены VHD/VHDX — извлеките образ и проанализируйте его с отдельной машины (только в изолированной среде).
- Обратитесь к центру реагирования на инциденты или к опытному ИТ-специалисту.
Мини-методология реагирования на инцидент
- Обнаружение: зафиксируйте симптомы — появление .mouse и файл How to restore files.txt.
- Изоляция: отключите машину от сети и извлеките внешние накопители.
- Сбор артефактов: снимки памяти, логи, список запущенных процессов, образ диска.
- Устранение: запуск восстановления системы, оффлайновые сканеры, удаление вредоносных компонентов.
- Восстановление: восстановление из резервных копий, проверка целостности данных.
- Пост-митигирование: обновление патчей, смена паролей, улучшение резервного копирования и контроля доступа.
Чек-листы по ролям
Пользователь:
- Отключить сеть и уведомить ИТ.
- Не платить выкуп, не открывать файлы в письмах от неизвестных.
- Предоставить время и дату обнаружения инцидента.
ИТ-администратор:
- Изолировать машину/сервер, получить образ диска.
- Запустить оффлайновую проверку с надёжного источника.
- Проверить наличие теневых копий и резервных архивов.
Инцидент-реагирование:
- Собрать логи, дампы памяти и артефакты для анализа.
- Определить вектор заражения и масштаб (включая Hyper-V).
- Оценить необходимость уведомления заинтересованных сторон.
Профилактика и безопасность
- Регулярно создавайте и проверяйте резервные копии на изолированных носителях или в облаке.
- Закрывайте доступ к виртуальным дискам: ограничьте права на VHD/VHDX и мониторьте использование OpenVirtualDisk/AttachVirtualDisk API.
- Настройте EDR/антивирус с поведением-ориентированным обнаружением.
- Обновляйте систему и приложения, минимизируйте привилегии пользователей.
Критерии приёмки
- Система загружается в обычном режиме без признаков активности шифровальщика.
- Отсутствуют новые файлы с расширением .mouse и файлы выкупа.
- Восстановленные файлы доступны и не повреждены (или доступны из резервной копии).
- Проведён полный антивирусный скан и подтверждён чистый статус.
Краткий глоссарий
- VHD / VHDX — форматы виртуальных дисков Hyper-V.
- Теневая копия (Shadow Copy) — технология Windows для восстановления файлов.
- OpenVirtualDisk / AttachVirtualDisk — API для работы с виртуальными дисками в Windows.
Итог
RegretLocker — опасный вымогатель, способный шифровать как физические, так и виртуальные диски. Первичные шаги — изоляция, попытка восстановления системы из точки до заражения и оффлайновое сканирование. Если данные ценны и самостоятельные действия не помогают, обратитесь к специалистам по реагированию на инциденты и используйте проверенные резервные копии.
[wl_navigator]
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента