Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте. Взломали компьютер, зашифровали файлы. Не особо надеюсь, но мало ли, нужно попробовать все варианты

farbar.rar Proxima.rar

Ссылка на сообщение
Поделиться на другие сайты

Пока так и помечаем - Proxima.

Попробуем взять в карантин вредоносный файл.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\...\Winlogon: [LegalNoticeCaption] Proxima Ransomware
    HKLM\...\Winlogon: [LegalNoticeText]  - All your files are stolen and encrypted - Find Proxima_Readme.txt file - and follow instructions
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1023\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [CTFMON.EXE] => C:\Users\Default.S1\AppData\Local\Webisida\winlogon.exe (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [Google Update] => C:\intel\smss.exe [396288 2015-11-30] () [Файл не подписан] <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1045\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    IFEO\sethc.exe: [Debugger] seth.exe
    ShortcutTarget: setup - Ярлык.lnk -> C:\Users\Public\Music\setup.vbs () [Файл не подписан]
    Task: {0DE8BF10-0623-4F37-89F7-DB147D123FFE} - System32\Tasks\WindowsUpdate => C:\Windows\Fonts\Windows\svchost.exe [0 0000-00-00] (Microsoft Corporation) [Доступ не разрешён] <==== ВНИМАНИЕ
    S2 WindowsDefender; C:\ProgramData\Microsoft\drm\smss.exe [57344 2015-06-14] (ServiceEx) [Файл не подписан] <==== ВНИМАНИЕ
    2023-01-16 21:53 - 2023-01-16 21:53 - 000001347 _____ C:\Users\Администратор\AppData\Local\Apps\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\AppData\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Львова\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Камиля Зарбиева\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Администратор\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Vasileva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Test\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Svetlana\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Ruslan\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mirzagitova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mahmutova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Litvinov\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor-t\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Gusmanova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Galina\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\FileShare\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\dulskaya\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Default.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Classic .NET AppPool\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Azamat\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Arch_penza\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Alimbaeva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Admin2\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\admin\Proxima_Readme.txt
    2023-01-16 21:05 - 2023-01-16 21:05 - 000001347 _____ C:\Program Files\Common Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Users\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\ProgramData\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files (x86)\Proxima_Readme.txt
    2023-01-16 21:03 - 2023-01-16 21:03 - 000001347 _____ C:\Proxima_Readme.txt
    Zip: C:\Users\Public\svhost.exe
    2023-01-11 08:05 - 2022-09-14 20:26 - 018728368 _____ C:\Users\Public\svhost.exe
    Zip: C:\Windows\Fonts\Windows\svchost.exe
    C:\Windows\Fonts\Windows\svchost.exe
    Zip: C:\Users\Public\svshost.7z
    2023-01-05 02:04 - 2023-01-05 02:04 - 006108617 _____ C:\Users\Public\svshost.7z
    Zip: C:\ProgramData\Microsoft\drm\smss.exe
    C:\ProgramData\Microsoft\drm\smss.exe
    Zip: C:\intel\smss.exe
    C:\intel\smss.exe
    FirewallRules: [{A6850BDC-79C0-48E8-A669-B87ED8925DD0}] => (Allow) LPort=21
    cmd: sfc /scannow
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Компьютер работает очень нестабильно, первый раз во время процесса он перезагрузился, я не уверен что он собрал все нужные логи. Запустил второй раз. Прикрепляю архив от первого раза, вроде судя по тексту, большую часть он завершил.
В архиве с названием "дата_время" только один файл, svchost.exe. Так и отправлять с одним файлом, или их должно быть больше? 

Fixlog.rar

Ссылка на сообщение
Поделиться на другие сайты

Да, отправляйте с одним файлом, спасибо.

11 минут назад, MaxxDamage сказал:

Запустил второй раз

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Ссылка на сообщение
Поделиться на другие сайты
30 минут назад, Sandor сказал:

Да, отправляйте с одним файлом, спасибо.

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Второй процесс никак не завершается. Уже больше часа у FarBar "исправление продолжается, пожалуйста подождите"

Ссылка на сообщение
Поделиться на другие сайты
2 часа назад, Sandor сказал:

Ещё подождите, пожалуйста. Это выполняется проверка системных файлов.

А на каком примерно времени можно будет уже считать что процесс застопорился? А то всё ещё идёт

Ссылка на сообщение
Поделиться на другие сайты

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните

sfc /scannow

Результат сообщите.

Ссылка на сообщение
Поделиться на другие сайты
12 минут назад, Sandor сказал:

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните



sfc /scannow

Результат сообщите.

 

sfc /scannow 
Отказано в доступе.
CMD запускал от администратора

Изменено пользователем MaxxDamage
Ссылка на сообщение
Поделиться на другие сайты

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

Ссылка на сообщение
Поделиться на другие сайты
3 минуты назад, Sandor сказал:

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

seth.exe меняли вчера вечером, сознательно, чтобы сбросить пароль админа. Как раз потому что сначала отключилась учётная запись админа, а потом к ней перестал подходить пароль. Так что измененный seth.exe это не причина, а скорее следствие взлома. 

Изменено пользователем MaxxDamage
Ссылка на сообщение
Поделиться на другие сайты

Письмо от вас в карантин пришло без вложения. Если ещё сохранился архив, выложите в любое облачное хранилище (или файлообменник без капчи) и ссылку на скачивание отправьте мне личным сообщением.

55 минут назад, MaxxDamage сказал:

меняли вчера вечером, сознательно

Понятно.

 

ЛС получил. Пожалуйста, до завтра не удаляйте оттуда файл, заберу в другой сети (в этой не пускает :))

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Apotka
      От Apotka
      Доброго времени суток, 08.04.24 в 00:45 по МСК (судя по дате создания файла записки вымогателей) *.exe файлы не пострадали, под удар попали различные БД 1С, сервис Забота, аудио видео файлы и MS office

      Корневой файл заражения нам найти не удалось при ручном поиске, KVRT показал наличие 1 угрозы

      В сервисе "крипто шериф" декприптора на наш случай не нашлось,

      Следовал инструкции найденной на одном из порталов 

      Также изучил похожую тему на наш случай на этом форуме
       

      и выполнил сканирование утилитой Farbar Recovery Scan Tool. а также по инструкции по созданию обращения AutoLogger внутри архива report1.log и report2.log
      зашифрованные файлы не содержат конфиденциальных данных, находятся в архиве Encripted с таким же паролем, внутри также записка вымогателя

      Addition.txt Encripted.zip FRST.txt CollectionLog-2024.04.08-15.34.zip
    • vag
      От vag
      Добрый день, проблема решена? Сегодня такая же ситуация
      Сообщение от модератора kmscom Сообщение выделено из темы Помогите определить шифровальщик  
    • vldmrmail
      От vldmrmail
      Здравствуйте.
       
      В систему проник шифровальщик и испортил файлы документов. Систему сразу отключил - она неработоспособна стала. Жесткий диск с данными подключил к другому компьютеру и с него вытащил зашифрованные файлы и файл с требованием выкупа от мошенников. Прошу помочь с дешифровкой файлов.
      flash.zip
    • V.Liderov
      От V.Liderov
      Здравствуйте! 04.04.2024 Обнаружили что зашифрованы файлы на компьютере. Просьба помочь расшифровать файлы. Логов нет, т.к. операционная система переустановлена
      файл шифровальщика.rar
    • Vicrius
      От Vicrius
      Добрый день!
      Утром все файлы на компе зашифрованы с раширением .hercul
      Не могу понять чем зашифровали.
      И такой текстовый файл лежит в каждой папке. Hercul_help.txt  c содержанием
      IF YOU SEE THIS PAGE, IT MEANS THAT YOUR SERVER AND COMPUTERS ARE ENCRYPTED.
      # In subject line please write your personal ID
      7800FA92D77AEB05
      # What is the guarantee that we will not cheat you?
      Send us a small encrypted file to the listed emails.
      (The files must be in a common format, such as: doc-excel-pdf-jpg)
      We will decrypt these files and send them back to you as evidence.
      This notification shows that your system has been hacked.
      They are unavailable because the file structure has been altered to an unreadable format.
      and your data locked with the Hercul suffix.
      and Your vital information, such as databases, financial/developmental, accounting, and strategic papers has been downloaded.

      Contact us:
      Email 1 : Jack2009@skiff.com
      Email 2 : Jack2009@Cyberfear.com
×
×
  • Создать...