Witam serdecznie,
Mój komputer został zainfekowany trojanem LummaStealer (prawdopodobnie źródłem były pliki pobierane przez program uTorrent).
Windows Defender bez przerwy generuje powiadomienia behawioralne o blokowaniu złośliwego procesu sieciowego.
Problem tkwi w tym, że proces stale się odradza i za każdym razem ma inny numer PID, np.:
- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:20368
- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:17692
Wcześniej w historii ochrony pojawiały się również komunikaty:
- Trojan:Win32/LummaStealer
- Behavior:Win32/SuspEtherRpcConn.C
- PUADlManager:Win32/Sepdot
Próbowałem ręcznie wyczyścić historię powiadomień oraz zablokowane pliki z poziomu Wiersza Polecenia (jako Administrator), jednak system zwraca komunikat "odmowa dostępu".
Udało mi się uruchomić narzędzie Farbar Recovery Scan Tool (początkowo Defender je zablokował, ale plik został przywrócony) i wygenerować raporty.
W załączniku przesyłam pliki FRST.txt oraz Addition.txt.
Bardzo proszę o pomoc w analizie logów i przygotowaniu skryptu naprawczego (Fixlist), który usunie ukryte zadania harmonogramu lub wpisy w rejestrze odpowiedzialne za ciągłe uruchamianie tego trojana.
Pozdrawiam!
Marcin
FRST.txt
Addition.txt