MarcinPonury Opublikowano 15 godzin temu Zgłoś Opublikowano 15 godzin temu Witam serdecznie, Mój komputer został zainfekowany trojanem LummaStealer (prawdopodobnie źródłem były pliki pobierane przez program uTorrent). Windows Defender bez przerwy generuje powiadomienia behawioralne o blokowaniu złośliwego procesu sieciowego. Problem tkwi w tym, że proces stale się odradza i za każdym razem ma inny numer PID, np.: - C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:20368 - C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:17692 Wcześniej w historii ochrony pojawiały się również komunikaty: - Trojan:Win32/LummaStealer - Behavior:Win32/SuspEtherRpcConn.C - PUADlManager:Win32/Sepdot Próbowałem ręcznie wyczyścić historię powiadomień oraz zablokowane pliki z poziomu Wiersza Polecenia (jako Administrator), jednak system zwraca komunikat "odmowa dostępu". Udało mi się uruchomić narzędzie Farbar Recovery Scan Tool (początkowo Defender je zablokował, ale plik został przywrócony) i wygenerować raporty. W załączniku przesyłam pliki FRST.txt oraz Addition.txt. Bardzo proszę o pomoc w analizie logów i przygotowaniu skryptu naprawczego (Fixlist), który usunie ukryte zadania harmonogramu lub wpisy w rejestrze odpowiedzialne za ciągłe uruchamianie tego trojana. Pozdrawiam! Marcin FRST.txt Addition.txt
Illidan Opublikowano 59 minut temu Zgłoś Opublikowano 59 minut temu Uruchom FRST. Skopiuj zawartość podaną niżej i nigdzie nie wklejaj-FRST sam znajdzie "fixlist" w schowku systemowym. Spoiler Start:: CreateRestorePoint: FirewallRules: [{30725DE1-B93E-4FF2-93BE-61597191396D}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku FirewallRules: [{77CBF631-F001-4D34-B61B-5CCA2C762D70}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku FirewallRules: [{CCE49D45-9D20-47D1-9F59-4E043410D0EB}] => (Allow) C:\Program Files\Razer\RazerAppEngine\app-4.0.697\RazerAppEngine.exe => Brak pliku FirewallRules: [{218C6EA6-9F7A-4265-BA7C-98B6ABC99394}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku FirewallRules: [{60406136-1208-4D22-8D6F-65DAD5ADEEE4}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ograniczenia <==== UWAGA ShortcutAndArgument: SettingsSync.lnk -> C:\Windows\System32\cmd.exe => /c "C:\Users\scyth\AppData\Local\Microsoft\Windows\Caches\analytics_9bde.cmd" <==== UWAGA HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA Task: {F3E6E7ED-A196-4E44-8803-55FAB3AD4E29} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker => %systemroot%\system32\MusNotification.exe (Brak pliku) Edge Extension: (Google Docs) - C:\Users\scyth\AppData\Local\htycs\llg [2026-07-09] [UpdateUrl:0] <==== UWAGA S3 HWiNFO_215; C:\Users\scyth\AppData\Local\Temp\HWiNFO_x64_215.sys [60080 2026-05-15] (Microsoft Windows Hardware Compatibility Publisher -> REALiX) <==== UWAGA S3 GPU-Z-v3; \??\C:\WINDOWS\TEMP\GPU-Z-v3.sys (Brak pliku) <==== UWAGA S3 ORingDrv; \??\C:\Users\scyth\AppData\Local\Temp\OCCT\ORing\ORingDrv.sys (Brak pliku) <==== UWAGA EmptyTemp: End:: Fixlist przeznaczona tylko dla autora tematu! W FRST kliknij opcję "Napraw" (Fix). Pokaż raport "fixlog.txt", który otrzymasz po restarcie komputera. Pobierz dodatkowo "Malwaresbytes" . Przeskanuj nim komputer, usuń jeśli coś zostanie jeszcze wykryte i pokaż raport. Pobierz też darmowy "ADWCleaner" i tak samo, skanowanie, pokaż log ze skanowania przed usunięciem czegokolwiek wpierw.
Rekomendowane odpowiedzi
Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto
Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.
Zarejestruj nowe konto
Załóż nowe konto. To bardzo proste!
Zarejestruj sięZaloguj się
Posiadasz już konto? Zaloguj się poniżej.
Zaloguj się