Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте. Взломали компьютер, зашифровали файлы. Не особо надеюсь, но мало ли, нужно попробовать все варианты

farbar.rar Proxima.rar

Ссылка на сообщение
Поделиться на другие сайты

Пока так и помечаем - Proxima.

Попробуем взять в карантин вредоносный файл.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\...\Winlogon: [LegalNoticeCaption] Proxima Ransomware
    HKLM\...\Winlogon: [LegalNoticeText]  - All your files are stolen and encrypted - Find Proxima_Readme.txt file - and follow instructions
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1023\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [CTFMON.EXE] => C:\Users\Default.S1\AppData\Local\Webisida\winlogon.exe (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1040\...\Run: [Google Update] => C:\intel\smss.exe [396288 2015-11-30] () [Файл не подписан] <==== ВНИМАНИЕ
    HKU\S-1-5-21-1272303353-3719416098-2996108875-1045\...\MountPoints2: {4c06abf6-2bc3-11eb-abc1-00e04c219487} - E:\setup.exe
    IFEO\sethc.exe: [Debugger] seth.exe
    ShortcutTarget: setup - Ярлык.lnk -> C:\Users\Public\Music\setup.vbs () [Файл не подписан]
    Task: {0DE8BF10-0623-4F37-89F7-DB147D123FFE} - System32\Tasks\WindowsUpdate => C:\Windows\Fonts\Windows\svchost.exe [0 0000-00-00] (Microsoft Corporation) [Доступ не разрешён] <==== ВНИМАНИЕ
    S2 WindowsDefender; C:\ProgramData\Microsoft\drm\smss.exe [57344 2015-06-14] (ServiceEx) [Файл не подписан] <==== ВНИМАНИЕ
    2023-01-16 21:53 - 2023-01-16 21:53 - 000001347 _____ C:\Users\Администратор\AppData\Local\Apps\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Львова\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:25 - 2023-01-16 21:25 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Администратор\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Vasileva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Test\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Svetlana\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Ruslan\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mirzagitova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Mahmutova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Litvinov\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor-t\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Igor\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Gusmanova\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Galina\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\FileShare\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\dulskaya\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Default.S1\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Azamat\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Arch_penza\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Alimbaeva\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\Admin2\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Roaming\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\LocalLow\Proxima_Readme.txt
    2023-01-16 21:24 - 2023-01-16 21:24 - 000001347 _____ C:\Users\admin\AppData\Local\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Львова\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Камиля Зарбиева\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Администратор\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Vasileva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Test\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Svetlana\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Ruslan\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mirzagitova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\MediaAdmin$.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Mahmutova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Litvinov\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor-t\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Igor\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Gusmanova\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Galina\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\FileShare\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\dulskaya\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Default.S1\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Classic .NET AppPool\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Azamat\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Arch_penza\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Alimbaeva\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\Admin2\AppData\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Downloads\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Documents\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\Desktop\Proxima_Readme.txt
    2023-01-16 21:11 - 2023-01-16 21:11 - 000001347 _____ C:\Users\admin\AppData\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Львова\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Камиля Зарбиева\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Администратор\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Vasileva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Test\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Svetlana\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Ruslan\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mirzagitova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\MediaAdmin$.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Mahmutova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Litvinov\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor-t\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Igor\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Gusmanova\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Galina\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\FileShare\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\dulskaya\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Default.S1\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Classic .NET AppPool\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Azamat\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Arch_penza\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Alimbaeva\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\Admin2\Proxima_Readme.txt
    2023-01-16 21:06 - 2023-01-16 21:06 - 000001347 _____ C:\Users\admin\Proxima_Readme.txt
    2023-01-16 21:05 - 2023-01-16 21:05 - 000001347 _____ C:\Program Files\Common Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Users\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\ProgramData\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files\Proxima_Readme.txt
    2023-01-16 21:04 - 2023-01-16 21:04 - 000001347 _____ C:\Program Files (x86)\Proxima_Readme.txt
    2023-01-16 21:03 - 2023-01-16 21:03 - 000001347 _____ C:\Proxima_Readme.txt
    Zip: C:\Users\Public\svhost.exe
    2023-01-11 08:05 - 2022-09-14 20:26 - 018728368 _____ C:\Users\Public\svhost.exe
    Zip: C:\Windows\Fonts\Windows\svchost.exe
    C:\Windows\Fonts\Windows\svchost.exe
    Zip: C:\Users\Public\svshost.7z
    2023-01-05 02:04 - 2023-01-05 02:04 - 006108617 _____ C:\Users\Public\svshost.7z
    Zip: C:\ProgramData\Microsoft\drm\smss.exe
    C:\ProgramData\Microsoft\drm\smss.exe
    Zip: C:\intel\smss.exe
    C:\intel\smss.exe
    FirewallRules: [{A6850BDC-79C0-48E8-A669-B87ED8925DD0}] => (Allow) LPort=21
    cmd: sfc /scannow
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

На рабочем столе появится архив Date_Time.zip (Дата_Время)
Отправьте его на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Компьютер работает очень нестабильно, первый раз во время процесса он перезагрузился, я не уверен что он собрал все нужные логи. Запустил второй раз. Прикрепляю архив от первого раза, вроде судя по тексту, большую часть он завершил.
В архиве с названием "дата_время" только один файл, svchost.exe. Так и отправлять с одним файлом, или их должно быть больше? 

Fixlog.rar

Ссылка на сообщение
Поделиться на другие сайты

Да, отправляйте с одним файлом, спасибо.

11 минут назад, MaxxDamage сказал:

Запустил второй раз

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Ссылка на сообщение
Поделиться на другие сайты
30 минут назад, Sandor сказал:

Да, отправляйте с одним файлом, спасибо.

Второй Fixlog.txt тоже прикрепите по окончании, пожалуйста.

Второй процесс никак не завершается. Уже больше часа у FarBar "исправление продолжается, пожалуйста подождите"

Ссылка на сообщение
Поделиться на другие сайты
2 часа назад, Sandor сказал:

Ещё подождите, пожалуйста. Это выполняется проверка системных файлов.

А на каком примерно времени можно будет уже считать что процесс застопорился? А то всё ещё идёт

Ссылка на сообщение
Поделиться на другие сайты

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните

sfc /scannow

Результат сообщите.

Ссылка на сообщение
Поделиться на другие сайты
12 минут назад, Sandor сказал:

Это слишком долго, должен был уже остановиться по таймауту. Прервите, по возможности перезагрузите компьютер и в адресной строке, запущенной от имени администратора выполните



sfc /scannow

Результат сообщите.

 

sfc /scannow 
Отказано в доступе.
CMD запускал от администратора

Изменено пользователем MaxxDamage
Ссылка на сообщение
Поделиться на другие сайты

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

Ссылка на сообщение
Поделиться на другие сайты
3 минуты назад, Sandor сказал:

У вас изменён системный файл sethc.exe Это и привело к взлому.

Нужно либо произвести выше указанную операцию из режима восстановления, либо в этом же режиме заменить заведомо исправный такой же файл с такой же системы.

Точнее по серверной системе не подскажу. Можете посоветоваться в соседнем разделе.

seth.exe меняли вчера вечером, сознательно, чтобы сбросить пароль админа. Как раз потому что сначала отключилась учётная запись админа, а потом к ней перестал подходить пароль. Так что измененный seth.exe это не причина, а скорее следствие взлома. 

Изменено пользователем MaxxDamage
Ссылка на сообщение
Поделиться на другие сайты

Письмо от вас в карантин пришло без вложения. Если ещё сохранился архив, выложите в любое облачное хранилище (или файлообменник без капчи) и ссылку на скачивание отправьте мне личным сообщением.

55 минут назад, MaxxDamage сказал:

меняли вчера вечером, сознательно

Понятно.

 

ЛС получил. Пожалуйста, до завтра не удаляйте оттуда файл, заберу в другой сети (в этой не пускает :))

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Vicrius
      От Vicrius
      Добрый день!
      Утром все файлы на компе зашифрованы с раширением .hercul
      Не могу понять чем зашифровали.
      И такой текстовый файл лежит в каждой папке. Hercul_help.txt  c содержанием
      IF YOU SEE THIS PAGE, IT MEANS THAT YOUR SERVER AND COMPUTERS ARE ENCRYPTED.
      # In subject line please write your personal ID
      7800FA92D77AEB05
      # What is the guarantee that we will not cheat you?
      Send us a small encrypted file to the listed emails.
      (The files must be in a common format, such as: doc-excel-pdf-jpg)
      We will decrypt these files and send them back to you as evidence.
      This notification shows that your system has been hacked.
      They are unavailable because the file structure has been altered to an unreadable format.
      and your data locked with the Hercul suffix.
      and Your vital information, such as databases, financial/developmental, accounting, and strategic papers has been downloaded.

      Contact us:
      Email 1 : Jack2009@skiff.com
      Email 2 : Jack2009@Cyberfear.com
    • tized-NSK
      От tized-NSK
      Здравствуйте, у меня точно такаяже проблема с шифрованием файлов формат rty не подскажете как их расшифровать?  ShadeDecryptor не помог ,Kaspersky XoristDecryptor тоже не помог
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Александр Нефёдов
      От Александр Нефёдов
      Добрый день.
      Столкнулся с проблемой блокировки загрузки ОС Windows Server 2016, и других.
      За ночь заблочило десять машин, которые не выключались.
      Пример блокировки на скрине.
      Диски не читаются, типа raw формат, поэтому как таковых зашифрованных файлов нет, вероятно зашифрован весь диск.
      вариант из статьи(https://id-ransomware.blogspot.com/2023/04/dchelp-ransomware.html) с AOMEI не помог.
       
      За любые идеи которые помогу восстановить информацию буду благодарен .

    • 13asx13
      От 13asx13
      Добрый день, на сервере зашифровались все файлы. Появились текстовые файлы с содержимым:
      Electronic Ransmoware
      ATTENTION!
      At the moment, your system is not protected.
      We can fix itand restore files.
      To get started, send a file to decrypt trial.
      You can trust us after opening the test file.
      2.Do not use free programs to unlock.
      To restore the system write to both : electronicrans@gmail.com              and            electronicrans@outlook.com
      Telegram id:@mgam161
      Your Decryption ID: *************
      На момент заражения на сервере был запущен Kaspersky Endpoint Security.
      Прошу помощи в решении проблемы.
    • sabo
      От sabo
      Добрый день поймал шифровальщика на ПК, скорее всего взлом по РДП
      1.rar
×
×
  • Создать...