Skocz do zawartości

Aktywna infekcja LummaStealer – zapętlenie alertów MSBuild.exe (zmienne PID)


Rekomendowane odpowiedzi

Opublikowano

Witam serdecznie,

 

Mój komputer został zainfekowany trojanem LummaStealer (prawdopodobnie źródłem były pliki pobierane przez program uTorrent).

Windows Defender bez przerwy generuje powiadomienia behawioralne o blokowaniu złośliwego procesu sieciowego.

Problem tkwi w tym, że proces stale się odradza i za każdym razem ma inny numer PID, np.:

- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:20368

- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:17692

Wcześniej w historii ochrony pojawiały się również komunikaty:

- Trojan:Win32/LummaStealer

- Behavior:Win32/SuspEtherRpcConn.C

- PUADlManager:Win32/Sepdot

Próbowałem ręcznie wyczyścić historię powiadomień oraz zablokowane pliki z poziomu Wiersza Polecenia (jako Administrator), jednak system zwraca komunikat "odmowa dostępu".

Udało mi się uruchomić narzędzie Farbar Recovery Scan Tool (początkowo Defender je zablokował, ale plik został przywrócony) i wygenerować raporty.

W załączniku przesyłam pliki FRST.txt oraz Addition.txt.

Bardzo proszę o pomoc w analizie logów i przygotowaniu skryptu naprawczego (Fixlist), który usunie ukryte zadania harmonogramu lub wpisy w rejestrze odpowiedzialne za ciągłe uruchamianie tego trojana.

 

Pozdrawiam!

Marcin

FRST.txt Addition.txt

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
×
×
  • Dodaj nową pozycję...