Перейти к содержанию

Рекомендуемые сообщения

Пока так и помечаем - Proxima.

Попробуем взять в карантин вредоносный файл.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\...\Winlogon: [LegalNoticeCaption] Proxima Ransomware
    HKLM\...\Winlogon: [LegalNoticeText]  - All your files are stolen and encrypted - Find Proxima_Readme.txt file - and follow instructions
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1023\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [CTFMON.EXE] => C:\Users\Default.S1\AppData\Local\Webisida\winlogon.exe (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [Google Update] => C:\intel\smss.exe [396288 2015-11-30] () [Файл не подписан] <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1045\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    IFEO\sethc.exe: [Debugger] seth.exe
    ShortcutTarget: setup - Ярлык.lnk -> C:\Users\Public\Music\setup.vbs () [Файл не подписан]
    Task: {0DE8BF10-0623-4F37-89F7-DB147D123FFE} - System32\Tasks\WindowsUpdate => C:\Windows\Fonts\Windows\svchost.exe [0 0000-00-00] (Microsoft Corporation) [Доступ не разрешён] <==== ВНИМАНИЕ
    S2 WindowsDefender; C:\ProgramData\Microsoft\drm\smss.exe [57344 2015-06-14] (ServiceEx) [Файл не подписан] <==== ВНИМАНИЕ
    2023-01-16 21:53 - 2023-01-16 21:53 - 000001347 _____ C:\Users\Администратор\AppData\Local\Apps\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\AppData\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Львова\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Камиля Зарбиева\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Администратор\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Vasileva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Test\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Svetlana\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Ruslan\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mirzagitova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mahmutova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Litvinov\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor-t\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Gusmanova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Galina\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\FileShare\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\dulskaya\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Default.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Classic .NET AppPool\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Azamat\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Arch_penza\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Alimbaeva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Admin2\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\admin\Proxima_Readme.txt
    2023-01-16 21:05 - 2023-01-16 21:05 - 000001347 _____ C:\Program Files\Common Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Users\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\ProgramData\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files (x86)\Proxima_Readme.txt
    2023-01-16 21:03 - 2023-01-16 21:03 - 000001347 _____ C:\Proxima_Readme.txt
    Zip: C:\Users\Public\svhost.exe
    2023-01-11 08:05 - 2022-09-14 20:26 - 018728368 _____ C:\Users\Public\svhost.exe
    Zip: C:\Windows\Fonts\Windows\svchost.exe
    C:\Windows\Fonts\Windows\svchost.exe
    Zip: C:\Users\Public\svshost.7z
    2023-01-05 02:04 - 2023-01-05 02:04 - 006108617 _____ C:\Users\Public\svshost.7z
    Zip: C:\ProgramData\Microsoft\drm\smss.exe
    C:\ProgramData\Microsoft\drm\smss.exe
    Zip: C:\intel\smss.exe
    C:\intel\smss.exe
    FirewallRules: [{A6850BDC-79C0-48E8-A669-B87ED8925DD0}] => (Allow) LPort=21
    cmd: sfc /scannow
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Компьютер работает очень нестабильно, первый раз во время процесса он перезагрузился, я не уверен что он собрал все нужные логи. Запустил второй раз. Прикрепляю архив от первого раза, вроде судя по тексту, большую часть он завершил.
В архиве с названием "дата_время" только один файл, svchost.exe. Так и отправлять с одним файлом, или их должно быть больше? 

Fixlog.rar

Ссылка на комментарий
Поделиться на другие сайты

Да, отправляйте с одним файлом, спасибо.

11 минут назад, MaxxDamage сказал:

Запустил второй раз

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Ссылка на комментарий
Поделиться на другие сайты

30 минут назад, Sandor сказал:

Да, отправляйте с одним файлом, спасибо.

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Второй процесс никак не завершается. Уже больше часа у FarBar "исправление продолжается, пожалуйста подождите"

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, Sandor сказал:

Ещё подождите, пожалуйста. Это выполняется проверка системных файлов.

А на каком примерно времени можно будет уже считать что процесс застопорился? А то всё ещё идёт

Ссылка на комментарий
Поделиться на другие сайты

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните

sfc /scannow

Результат сообщите.

Ссылка на комментарий
Поделиться на другие сайты

12 минут назад, Sandor сказал:

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните



sfc /scannow

Результат сообщите.

 

sfc /scannow 
Отказано в доступе.
CMD запускал от администратора

Изменено пользователем MaxxDamage
Ссылка на комментарий
Поделиться на другие сайты

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

Ссылка на комментарий
Поделиться на другие сайты

3 минуты назад, Sandor сказал:

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

seth.exe меняли вчера вечером, сознательно, чтобы сбросить пароль админа. Как раз потому что сначала отключилась учётная запись админа, а потом к ней перестал подходить пароль. Так что измененный seth.exe это не причина, а скорее следствие взлома. 

Изменено пользователем MaxxDamage
Ссылка на комментарий
Поделиться на другие сайты

Письмо от вас в карантин пришло без вложения. Если ещё сохранился архив, выложите в любое облачное хранилище (или файлообменник без капчи) и ссылку на скачивание отправьте мне личным сообщением.

55 минут назад, MaxxDamage сказал:

меняли вчера вечером, сознательно

Понятно.

 

ЛС получил. Пожалуйста, до завтра не удаляйте оттуда файл, заберу в другой сети (в этой не пускает :))

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • FineGad
      От FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • ad_art
      От ad_art
      Здравствуйте, требуется помощь в расшифровке файлов.
      Прилагаю образец вируса в запароленном архиве, ключи реестра содержащие данные для шифрации.
      First.txt Addition.txt Зашифрованные файлы.7z Оригинальные файлы.7z virus_sample.7z Требования вируса.7z reg_keys.7z
    • yarosvent
      От yarosvent
      Доброго,
      просим помочь расшифровать данные
×
×
  • Создать...