Skocz do zawartości

Aktywna infekcja LummaStealer – zapętlenie alertów MSBuild.exe (zmienne PID)


Rekomendowane odpowiedzi

Opublikowano

Witam serdecznie,

 

Mój komputer został zainfekowany trojanem LummaStealer (prawdopodobnie źródłem były pliki pobierane przez program uTorrent).

Windows Defender bez przerwy generuje powiadomienia behawioralne o blokowaniu złośliwego procesu sieciowego.

Problem tkwi w tym, że proces stale się odradza i za każdym razem ma inny numer PID, np.:

- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:20368

- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:17692

Wcześniej w historii ochrony pojawiały się również komunikaty:

- Trojan:Win32/LummaStealer

- Behavior:Win32/SuspEtherRpcConn.C

- PUADlManager:Win32/Sepdot

Próbowałem ręcznie wyczyścić historię powiadomień oraz zablokowane pliki z poziomu Wiersza Polecenia (jako Administrator), jednak system zwraca komunikat "odmowa dostępu".

Udało mi się uruchomić narzędzie Farbar Recovery Scan Tool (początkowo Defender je zablokował, ale plik został przywrócony) i wygenerować raporty.

W załączniku przesyłam pliki FRST.txt oraz Addition.txt.

Bardzo proszę o pomoc w analizie logów i przygotowaniu skryptu naprawczego (Fixlist), który usunie ukryte zadania harmonogramu lub wpisy w rejestrze odpowiedzialne za ciągłe uruchamianie tego trojana.

 

Pozdrawiam!

Marcin

FRST.txt Addition.txt

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.
Opublikowano

Uruchom FRST. Skopiuj zawartość podaną niżej i nigdzie nie wklejaj-FRST sam znajdzie "fixlist" w schowku systemowym.

Spoiler

Start::
CreateRestorePoint:
FirewallRules: [{30725DE1-B93E-4FF2-93BE-61597191396D}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku
FirewallRules: [{77CBF631-F001-4D34-B61B-5CCA2C762D70}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku
FirewallRules: [{CCE49D45-9D20-47D1-9F59-4E043410D0EB}] => (Allow) C:\Program Files\Razer\RazerAppEngine\app-4.0.697\RazerAppEngine.exe => Brak pliku
FirewallRules: [{218C6EA6-9F7A-4265-BA7C-98B6ABC99394}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku
FirewallRules: [{60406136-1208-4D22-8D6F-65DAD5ADEEE4}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ograniczenia <==== UWAGA
ShortcutAndArgument: SettingsSync.lnk -> C:\Windows\System32\cmd.exe => /c "C:\Users\scyth\AppData\Local\Microsoft\Windows\Caches\analytics_9bde.cmd" <==== UWAGA
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA
Task: {F3E6E7ED-A196-4E44-8803-55FAB3AD4E29} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker => %systemroot%\system32\MusNotification.exe  (Brak pliku)
Edge Extension: (Google Docs) - C:\Users\scyth\AppData\Local\htycs\llg [2026-07-09] [UpdateUrl:0] <==== UWAGA
S3 HWiNFO_215; C:\Users\scyth\AppData\Local\Temp\HWiNFO_x64_215.sys [60080 2026-05-15] (Microsoft Windows Hardware Compatibility Publisher -> REALiX) <==== UWAGA
S3 GPU-Z-v3; \??\C:\WINDOWS\TEMP\GPU-Z-v3.sys (Brak pliku) <==== UWAGA
S3 ORingDrv; \??\C:\Users\scyth\AppData\Local\Temp\OCCT\ORing\ORingDrv.sys (Brak pliku) <==== UWAGA
EmptyTemp:
End::

Fixlist przeznaczona tylko dla autora tematu!

W FRST kliknij opcję "Napraw" (Fix). Pokaż raport  "fixlog.txt", który otrzymasz po restarcie komputera. Pobierz dodatkowo "Malwaresbytes" . Przeskanuj nim komputer, usuń jeśli coś zostanie jeszcze wykryte i pokaż raport. Pobierz też darmowy "ADWCleaner" i tak samo, skanowanie, pokaż log ze skanowania przed usunięciem czegokolwiek wpierw.

Opublikowano

Dodatkowo usunąłem za pomocą Malwaresbytes wszystkie Trojan.*, przywróciłem z kwarantanny następujące linie z raportu:

 

PUP.Optional.Utorrent, HKU\S-1-5-21-3378751050-1894680817-1861442554-1001\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\uTorrent, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , , 

PUP.Optional.Utorrent, C:\USERS\SCYTH\APPDATA\ROAMING\UTORRENT\UPDATES\3.6.0_47254.EXE, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , 657775F666C15E8AC34687E994DBA93C, 285127F8530FCDB0166CF37C97E60A13ECFF7D57D3F0066E7CEC0E89188E9AE2
PUP.Optional.Utorrent, C:\USERS\SCYTH\APPDATA\ROAMING\UTORRENT\UTORRENT.EXE, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , 657775F666C15E8AC34687E994DBA93C, 285127F8530FCDB0166CF37C97E60A13ECFF7D57D3F0066E7CEC0E89188E9AE2

PUP.Optional.Utorrent, C:\USERS\SCYTH\APPDATA\ROAMING\Microsoft\Windows\Start Menu\\u00c2\u00b5Torrent.lnk, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , 84899AB84013606BF6CDC74689C5144C, ED9CDA71714C5B567622777E8EED7C1417F70D557F0BCFF771745F5EE7C37C5C

 

 

Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto

Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.

Zarejestruj nowe konto

Załóż nowe konto. To bardzo proste!

Zarejestruj się

Zaloguj się

Posiadasz już konto? Zaloguj się poniżej.

Zaloguj się
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...