Skocz do zawartości

Aktywna infekcja LummaStealer – zapętlenie alertów MSBuild.exe (zmienne PID)


Rekomendowane odpowiedzi

Opublikowano

Witam serdecznie,

 

Mój komputer został zainfekowany trojanem LummaStealer (prawdopodobnie źródłem były pliki pobierane przez program uTorrent).

Windows Defender bez przerwy generuje powiadomienia behawioralne o blokowaniu złośliwego procesu sieciowego.

Problem tkwi w tym, że proces stale się odradza i za każdym razem ma inny numer PID, np.:

- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:20368

- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:17692

Wcześniej w historii ochrony pojawiały się również komunikaty:

- Trojan:Win32/LummaStealer

- Behavior:Win32/SuspEtherRpcConn.C

- PUADlManager:Win32/Sepdot

Próbowałem ręcznie wyczyścić historię powiadomień oraz zablokowane pliki z poziomu Wiersza Polecenia (jako Administrator), jednak system zwraca komunikat "odmowa dostępu".

Udało mi się uruchomić narzędzie Farbar Recovery Scan Tool (początkowo Defender je zablokował, ale plik został przywrócony) i wygenerować raporty.

W załączniku przesyłam pliki FRST.txt oraz Addition.txt.

Bardzo proszę o pomoc w analizie logów i przygotowaniu skryptu naprawczego (Fixlist), który usunie ukryte zadania harmonogramu lub wpisy w rejestrze odpowiedzialne za ciągłe uruchamianie tego trojana.

 

Pozdrawiam!

Marcin

FRST.txt Addition.txt

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.
Opublikowano

Uruchom FRST. Skopiuj zawartość podaną niżej i nigdzie nie wklejaj-FRST sam znajdzie "fixlist" w schowku systemowym.

Spoiler

Start::
CreateRestorePoint:
FirewallRules: [{30725DE1-B93E-4FF2-93BE-61597191396D}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku
FirewallRules: [{77CBF631-F001-4D34-B61B-5CCA2C762D70}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku
FirewallRules: [{CCE49D45-9D20-47D1-9F59-4E043410D0EB}] => (Allow) C:\Program Files\Razer\RazerAppEngine\app-4.0.697\RazerAppEngine.exe => Brak pliku
FirewallRules: [{218C6EA6-9F7A-4265-BA7C-98B6ABC99394}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku
FirewallRules: [{60406136-1208-4D22-8D6F-65DAD5ADEEE4}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ograniczenia <==== UWAGA
ShortcutAndArgument: SettingsSync.lnk -> C:\Windows\System32\cmd.exe => /c "C:\Users\scyth\AppData\Local\Microsoft\Windows\Caches\analytics_9bde.cmd" <==== UWAGA
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
Task: {F3E6E7ED-A196-4E44-8803-55FAB3AD4E29} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker => %systemroot%\system32\MusNotification.exe  (Brak pliku)
Edge Extension: (Google Docs) - C:\Users\scyth\AppData\Local\htycs\llg [2026-07-09] [UpdateUrl:0] <==== UWAGA
S3 HWiNFO_215; C:\Users\scyth\AppData\Local\Temp\HWiNFO_x64_215.sys [60080 2026-05-15] (Microsoft Windows Hardware Compatibility Publisher -> REALiX) <==== UWAGA
S3 GPU-Z-v3; \??\C:\WINDOWS\TEMP\GPU-Z-v3.sys (Brak pliku) <==== UWAGA
S3 ORingDrv; \??\C:\Users\scyth\AppData\Local\Temp\OCCT\ORing\ORingDrv.sys (Brak pliku) <==== UWAGA
EmptyTemp:
End::

Fixlist przeznaczona tylko dla autora tematu!

W FRST kliknij opcję "Napraw" (Fix). Pokaż raport  "fixlog.txt", który otrzymasz po restarcie komputera. Pobierz dodatkowo "Malwaresbytes" . Przeskanuj nim komputer, usuń jeśli coś zostanie jeszcze wykryte i pokaż raport. Pobierz też darmowy "ADWCleaner" i tak samo, skanowanie, pokaż log ze skanowania przed usunięciem czegokolwiek wpierw.

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...