Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. Взломали компьютер, зашифровали файлы. Не особо надеюсь, но мало ли, нужно попробовать все варианты

farbar.rar Proxima.rar

Опубликовано

Здравствуйте!

 

Некоторое время подождите, определим тип вымогателя.

Опубликовано

Пока так и помечаем - Proxima.

Попробуем взять в карантин вредоносный файл.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\...\Winlogon: [LegalNoticeCaption] Proxima Ransomware
    HKLM\...\Winlogon: [LegalNoticeText]  - All your files are stolen and encrypted - Find Proxima_Readme.txt file - and follow instructions
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1023\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [CTFMON.EXE] => C:\Users\Default.S1\AppData\Local\Webisida\winlogon.exe (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [Google Update] => C:\intel\smss.exe [396288 2015-11-30] () [Файл не подписан] <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1045\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    IFEO\sethc.exe: [Debugger] seth.exe
    ShortcutTarget: setup - Ярлык.lnk -> C:\Users\Public\Music\setup.vbs () [Файл не подписан]
    Task: {0DE8BF10-0623-4F37-89F7-DB147D123FFE} - System32\Tasks\WindowsUpdate => C:\Windows\Fonts\Windows\svchost.exe [0 0000-00-00] (Microsoft Corporation) [Доступ не разрешён] <==== ВНИМАНИЕ
    S2 WindowsDefender; C:\ProgramData\Microsoft\drm\smss.exe [57344 2015-06-14] (ServiceEx) [Файл не подписан] <==== ВНИМАНИЕ
    2023-01-16 21:53 - 2023-01-16 21:53 - 000001347 _____ C:\Users\Администратор\AppData\Local\Apps\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\AppData\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Львова\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Камиля Зарбиева\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Администратор\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Vasileva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Test\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Svetlana\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Ruslan\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mirzagitova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mahmutova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Litvinov\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor-t\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Gusmanova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Galina\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\FileShare\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\dulskaya\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Default.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Classic .NET AppPool\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Azamat\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Arch_penza\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Alimbaeva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Admin2\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\admin\Proxima_Readme.txt
    2023-01-16 21:05 - 2023-01-16 21:05 - 000001347 _____ C:\Program Files\Common Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Users\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\ProgramData\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files (x86)\Proxima_Readme.txt
    2023-01-16 21:03 - 2023-01-16 21:03 - 000001347 _____ C:\Proxima_Readme.txt
    Zip: C:\Users\Public\svhost.exe
    2023-01-11 08:05 - 2022-09-14 20:26 - 018728368 _____ C:\Users\Public\svhost.exe
    Zip: C:\Windows\Fonts\Windows\svchost.exe
    C:\Windows\Fonts\Windows\svchost.exe
    Zip: C:\Users\Public\svshost.7z
    2023-01-05 02:04 - 2023-01-05 02:04 - 006108617 _____ C:\Users\Public\svshost.7z
    Zip: C:\ProgramData\Microsoft\drm\smss.exe
    C:\ProgramData\Microsoft\drm\smss.exe
    Zip: C:\intel\smss.exe
    C:\intel\smss.exe
    FirewallRules: [{A6850BDC-79C0-48E8-A669-B87ED8925DD0}] => (Allow) LPort=21
    cmd: sfc /scannow
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Подробнее читайте в этом руководстве.

Опубликовано

Компьютер работает очень нестабильно, первый раз во время процесса он перезагрузился, я не уверен что он собрал все нужные логи. Запустил второй раз. Прикрепляю архив от первого раза, вроде судя по тексту, большую часть он завершил.
В архиве с названием "дата_время" только один файл, svchost.exe. Так и отправлять с одним файлом, или их должно быть больше? 

Fixlog.rar

Опубликовано

Да, отправляйте с одним файлом, спасибо.

11 минут назад, MaxxDamage сказал:

Запустил второй раз

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Опубликовано
30 минут назад, Sandor сказал:

Да, отправляйте с одним файлом, спасибо.

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Второй процесс никак не завершается. Уже больше часа у FarBar "исправление продолжается, пожалуйста подождите"

Опубликовано

Ещё подождите, пожалуйста. Это выполняется проверка системных файлов.

Опубликовано
2 часа назад, Sandor сказал:

Ещё подождите, пожалуйста. Это выполняется проверка системных файлов.

А на каком примерно времени можно будет уже считать что процесс застопорился? А то всё ещё идёт

Опубликовано

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните

sfc /scannow

Результат сообщите.

Опубликовано (изменено)
12 минут назад, Sandor сказал:

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните



sfc /scannow

Результат сообщите.

 

sfc /scannow 
Отказано в доступе.
CMD запускал от администратора

Изменено пользователем MaxxDamage
Опубликовано

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

Опубликовано (изменено)
3 минуты назад, Sandor сказал:

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

seth.exe меняли вчера вечером, сознательно, чтобы сбросить пароль админа. Как раз потому что сначала отключилась учётная запись админа, а потом к ней перестал подходить пароль. Так что измененный seth.exe это не причина, а скорее следствие взлома. 

Изменено пользователем MaxxDamage
Опубликовано

Письмо от вас в карантин пришло без вложения. Если ещё сохранился архив, выложите в любое облачное хранилище (или файлообменник без капчи) и ссылку на скачивание отправьте мне личным сообщением.

55 минут назад, MaxxDamage сказал:

меняли вчера вечером, сознательно

Понятно.

 

ЛС получил. Пожалуйста, до завтра не удаляйте оттуда файл, заберу в другой сети (в этой не пускает :))

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • nsemak
      Автор nsemak
      Добрый день. Прошу помощи в расшифровке данных. Все по классике. Бухгалтер работала в терминальном сервере с правами админа, открыла почту и приехали. В архиве логи с программы "Farbar Recovery Scan Tool", зашифрованые файлы и файл о выкупе. 
       
      Файлы для анализа.zip
    • Прохор
      Автор Прохор
      Добрый день, зашифровали корпоративные сервера с требованием выкупа. Что делать не знаем, прилагаю образец шифра и письмо мошенников.
      файлы.rar
    • mutosha
      Автор mutosha
      Добрый день.
       
      Поймали шифровальщика "blackFL", успел скопировать строчку с паролем из открытого power shell, н арабочем столе.
      "C:\Users\Администратор\Pictures>1.exe -path E:\ -pass b9ec0c541dbfd54c9af6ca6cccedaea9"
       
       
      Сам "1.exe" из ""C:\Users\Администратор\Pictures"  скопировать не успел, но нашел какой-то "1.exe" на рабочем столе, приложил.
      Прикладываю логи Farbar Recovery Scan Tool.
       
      Прикладываю ссылку на шифрованный  файл (7.5 мегабайта, а прикрепить можно только менее 5), когда-то это был mp4 ролик, ничего меньше по размеру не нашлось.
      https://transfiles.ru/j5o79
       
      Файлов с требованием у меня встречаются почему-то три с разными названиями, содержимое вроде одно.
       
      Очень надеюсь на помощь.
       
       
      1.7z Addition_01-12-2025 00.35.40.txt FRST_01-12-2025 00.31.27.txt README_BlackFL.txt lK0kDJCSf.README.txt READ_ME.txt
    • Сергей__
      Автор Сергей__
      Зашифровались файлы BlackFL
      есть дешифратор?
      TNI.zip
    • Alex F
      Автор Alex F
      Добрый день.
       
      Прошу помощи в расшифровке файлов зашифрованных вирусом вымогателем.
       
      Архив во вложении. 
      Archive.7z
×
×
  • Создать...