Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. Взломали компьютер, зашифровали файлы. Не особо надеюсь, но мало ли, нужно попробовать все варианты

farbar.rar Proxima.rar

Опубликовано

Здравствуйте!

 

Некоторое время подождите, определим тип вымогателя.

Опубликовано

Пока так и помечаем - Proxima.

Попробуем взять в карантин вредоносный файл.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\...\Winlogon: [LegalNoticeCaption] Proxima Ransomware
    HKLM\...\Winlogon: [LegalNoticeText]  - All your files are stolen and encrypted - Find Proxima_Readme.txt file - and follow instructions
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1023\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [CTFMON.EXE] => C:\Users\Default.S1\AppData\Local\Webisida\winlogon.exe (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [Google Update] => C:\intel\smss.exe [396288 2015-11-30] () [Файл не подписан] <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1045\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    IFEO\sethc.exe: [Debugger] seth.exe
    ShortcutTarget: setup - Ярлык.lnk -> C:\Users\Public\Music\setup.vbs () [Файл не подписан]
    Task: {0DE8BF10-0623-4F37-89F7-DB147D123FFE} - System32\Tasks\WindowsUpdate => C:\Windows\Fonts\Windows\svchost.exe [0 0000-00-00] (Microsoft Corporation) [Доступ не разрешён] <==== ВНИМАНИЕ
    S2 WindowsDefender; C:\ProgramData\Microsoft\drm\smss.exe [57344 2015-06-14] (ServiceEx) [Файл не подписан] <==== ВНИМАНИЕ
    2023-01-16 21:53 - 2023-01-16 21:53 - 000001347 _____ C:\Users\Администратор\AppData\Local\Apps\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\AppData\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Львова\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Камиля Зарбиева\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Администратор\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Vasileva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Test\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Svetlana\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Ruslan\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mirzagitova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mahmutova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Litvinov\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor-t\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Gusmanova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Galina\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\FileShare\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\dulskaya\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Default.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Classic .NET AppPool\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Azamat\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Arch_penza\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Alimbaeva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Admin2\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\admin\Proxima_Readme.txt
    2023-01-16 21:05 - 2023-01-16 21:05 - 000001347 _____ C:\Program Files\Common Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Users\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\ProgramData\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files (x86)\Proxima_Readme.txt
    2023-01-16 21:03 - 2023-01-16 21:03 - 000001347 _____ C:\Proxima_Readme.txt
    Zip: C:\Users\Public\svhost.exe
    2023-01-11 08:05 - 2022-09-14 20:26 - 018728368 _____ C:\Users\Public\svhost.exe
    Zip: C:\Windows\Fonts\Windows\svchost.exe
    C:\Windows\Fonts\Windows\svchost.exe
    Zip: C:\Users\Public\svshost.7z
    2023-01-05 02:04 - 2023-01-05 02:04 - 006108617 _____ C:\Users\Public\svshost.7z
    Zip: C:\ProgramData\Microsoft\drm\smss.exe
    C:\ProgramData\Microsoft\drm\smss.exe
    Zip: C:\intel\smss.exe
    C:\intel\smss.exe
    FirewallRules: [{A6850BDC-79C0-48E8-A669-B87ED8925DD0}] => (Allow) LPort=21
    cmd: sfc /scannow
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Подробнее читайте в этом руководстве.

Опубликовано

Компьютер работает очень нестабильно, первый раз во время процесса он перезагрузился, я не уверен что он собрал все нужные логи. Запустил второй раз. Прикрепляю архив от первого раза, вроде судя по тексту, большую часть он завершил.
В архиве с названием "дата_время" только один файл, svchost.exe. Так и отправлять с одним файлом, или их должно быть больше? 

Fixlog.rar

Опубликовано

Да, отправляйте с одним файлом, спасибо.

11 минут назад, MaxxDamage сказал:

Запустил второй раз

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Опубликовано
30 минут назад, Sandor сказал:

Да, отправляйте с одним файлом, спасибо.

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Второй процесс никак не завершается. Уже больше часа у FarBar "исправление продолжается, пожалуйста подождите"

Опубликовано

Ещё подождите, пожалуйста. Это выполняется проверка системных файлов.

Опубликовано
2 часа назад, Sandor сказал:

Ещё подождите, пожалуйста. Это выполняется проверка системных файлов.

А на каком примерно времени можно будет уже считать что процесс застопорился? А то всё ещё идёт

Опубликовано

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните

sfc /scannow

Результат сообщите.

Опубликовано (изменено)
12 минут назад, Sandor сказал:

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните



sfc /scannow

Результат сообщите.

 

sfc /scannow 
Отказано в доступе.
CMD запускал от администратора

Изменено пользователем MaxxDamage
Опубликовано

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

Опубликовано (изменено)
3 минуты назад, Sandor сказал:

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

seth.exe меняли вчера вечером, сознательно, чтобы сбросить пароль админа. Как раз потому что сначала отключилась учётная запись админа, а потом к ней перестал подходить пароль. Так что измененный seth.exe это не причина, а скорее следствие взлома. 

Изменено пользователем MaxxDamage
Опубликовано

Письмо от вас в карантин пришло без вложения. Если ещё сохранился архив, выложите в любое облачное хранилище (или файлообменник без капчи) и ссылку на скачивание отправьте мне личным сообщением.

55 минут назад, MaxxDamage сказал:

меняли вчера вечером, сознательно

Понятно.

 

ЛС получил. Пожалуйста, до завтра не удаляйте оттуда файл, заберу в другой сети (в этой не пускает :))

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • gemlor
      Автор gemlor
      Добрый день.

      Словили шифровальщика  *id*[stopencrypt@qq.com].adobe .


      Зашифровал все файлы.

      Как точно попал на комп неизвестно, но 9 из 10 , что через почту.

      Главное касперский  удалил\вылечил архив, но это не помогло (могу приложить список действий касперского из "хранилища"), через несколько дней все было перешифровано.

      Прикрепляю файл логов.
      CollectionLog-2018.11.26-14.39.zip
    • Dkmgpu
      Автор Dkmgpu
      Здравствуйте. Была взломана учетная запись с правами доменного администратора. Затем запущено шифрование на рабочей станции, а затем и на серверах. 
      CollectionLog-2018.07.25-14.42.zip
      Замок Сфорца.docx.zip
    • RomanNamor
      Автор RomanNamor
      после проникновения злоумышленников в сеть все файлы зашифрованы с расширением  .Abram
    • nsemak
      Автор nsemak
      Добрый день. Прошу помощи в расшифровке данных. Все по классике. Бухгалтер работала в терминальном сервере с правами админа, открыла почту и приехали. В архиве логи с программы "Farbar Recovery Scan Tool", зашифрованые файлы и файл о выкупе. 
       
      Файлы для анализа.zip
    • Прохор
      Автор Прохор
      Добрый день, зашифровали корпоративные сервера с требованием выкупа. Что делать не знаем, прилагаю образец шифра и письмо мошенников.
      файлы.rar
×
×
  • Создать...