MarcinPonury Opublikowano wczoraj o 12:00 Zgłoś Opublikowano wczoraj o 12:00 Witam serdecznie, Mój komputer został zainfekowany trojanem LummaStealer (prawdopodobnie źródłem były pliki pobierane przez program uTorrent). Windows Defender bez przerwy generuje powiadomienia behawioralne o blokowaniu złośliwego procesu sieciowego. Problem tkwi w tym, że proces stale się odradza i za każdym razem ma inny numer PID, np.: - C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:20368 - C:\Windows\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe, pid:17692 Wcześniej w historii ochrony pojawiały się również komunikaty: - Trojan:Win32/LummaStealer - Behavior:Win32/SuspEtherRpcConn.C - PUADlManager:Win32/Sepdot Próbowałem ręcznie wyczyścić historię powiadomień oraz zablokowane pliki z poziomu Wiersza Polecenia (jako Administrator), jednak system zwraca komunikat "odmowa dostępu". Udało mi się uruchomić narzędzie Farbar Recovery Scan Tool (początkowo Defender je zablokował, ale plik został przywrócony) i wygenerować raporty. W załączniku przesyłam pliki FRST.txt oraz Addition.txt. Bardzo proszę o pomoc w analizie logów i przygotowaniu skryptu naprawczego (Fixlist), który usunie ukryte zadania harmonogramu lub wpisy w rejestrze odpowiedzialne za ciągłe uruchamianie tego trojana. Pozdrawiam! Marcin FRST.txt Addition.txt
Illidan Opublikowano 21 godzin temu Zgłoś Opublikowano 21 godzin temu Uruchom FRST. Skopiuj zawartość podaną niżej i nigdzie nie wklejaj-FRST sam znajdzie "fixlist" w schowku systemowym. Spoiler Start:: CreateRestorePoint: FirewallRules: [{30725DE1-B93E-4FF2-93BE-61597191396D}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku FirewallRules: [{77CBF631-F001-4D34-B61B-5CCA2C762D70}] => (Allow) C:\Program Files (x86)\Steam\steamapps\common\3DMark Demo\bin\x64\3DMark.exe => Brak pliku FirewallRules: [{CCE49D45-9D20-47D1-9F59-4E043410D0EB}] => (Allow) C:\Program Files\Razer\RazerAppEngine\app-4.0.697\RazerAppEngine.exe => Brak pliku FirewallRules: [{218C6EA6-9F7A-4265-BA7C-98B6ABC99394}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku FirewallRules: [{60406136-1208-4D22-8D6F-65DAD5ADEEE4}] => (Allow) C:\Program Files\Google\Play Games\current\emulator\crosvm.exe => Brak pliku HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ograniczenia <==== UWAGA ShortcutAndArgument: SettingsSync.lnk -> C:\Windows\System32\cmd.exe => /c "C:\Users\scyth\AppData\Local\Microsoft\Windows\Caches\analytics_9bde.cmd" <==== UWAGA HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ograniczenia <==== UWAGA Task: {F3E6E7ED-A196-4E44-8803-55FAB3AD4E29} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker => %systemroot%\system32\MusNotification.exe (Brak pliku) Edge Extension: (Google Docs) - C:\Users\scyth\AppData\Local\htycs\llg [2026-07-09] [UpdateUrl:0] <==== UWAGA S3 HWiNFO_215; C:\Users\scyth\AppData\Local\Temp\HWiNFO_x64_215.sys [60080 2026-05-15] (Microsoft Windows Hardware Compatibility Publisher -> REALiX) <==== UWAGA S3 GPU-Z-v3; \??\C:\WINDOWS\TEMP\GPU-Z-v3.sys (Brak pliku) <==== UWAGA S3 ORingDrv; \??\C:\Users\scyth\AppData\Local\Temp\OCCT\ORing\ORingDrv.sys (Brak pliku) <==== UWAGA EmptyTemp: End:: Fixlist przeznaczona tylko dla autora tematu! W FRST kliknij opcję "Napraw" (Fix). Pokaż raport "fixlog.txt", który otrzymasz po restarcie komputera. Pobierz dodatkowo "Malwaresbytes" . Przeskanuj nim komputer, usuń jeśli coś zostanie jeszcze wykryte i pokaż raport. Pobierz też darmowy "ADWCleaner" i tak samo, skanowanie, pokaż log ze skanowania przed usunięciem czegokolwiek wpierw.
MarcinPonury Opublikowano 9 godzin temu Autor Zgłoś Opublikowano 9 godzin temu Witam, Wykonałem wszystkie kroki i przesyłam pliki logów. Pozdrawiam Marcin AdwCleaner[S00].txt Fixlog.txt Malwarebytes Raport z pełnego skanowania 2026-07-30 161002.txt
MarcinPonury Opublikowano 6 godzin temu Autor Zgłoś Opublikowano 6 godzin temu Dodatkowo usunąłem za pomocą Malwaresbytes wszystkie Trojan.*, przywróciłem z kwarantanny następujące linie z raportu: PUP.Optional.Utorrent, HKU\S-1-5-21-3378751050-1894680817-1861442554-1001\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\uTorrent, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , , PUP.Optional.Utorrent, C:\USERS\SCYTH\APPDATA\ROAMING\UTORRENT\UPDATES\3.6.0_47254.EXE, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , 657775F666C15E8AC34687E994DBA93C, 285127F8530FCDB0166CF37C97E60A13ECFF7D57D3F0066E7CEC0E89188E9AE2 PUP.Optional.Utorrent, C:\USERS\SCYTH\APPDATA\ROAMING\UTORRENT\UTORRENT.EXE, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , 657775F666C15E8AC34687E994DBA93C, 285127F8530FCDB0166CF37C97E60A13ECFF7D57D3F0066E7CEC0E89188E9AE2 PUP.Optional.Utorrent, C:\USERS\SCYTH\APPDATA\ROAMING\Microsoft\Windows\Start Menu\\u00c2\u00b5Torrent.lnk, Dodano do kwarantanny, 6022, 1402654, 1.0.112704, , ame, , 84899AB84013606BF6CDC74689C5144C, ED9CDA71714C5B567622777E8EED7C1417F70D557F0BCFF771745F5EE7C37C5C
Illidan Opublikowano 1 godzinę temu Zgłoś Opublikowano 1 godzinę temu Ok, zrobione. Oceń działanie systemu teraz. Jest OK?
Rekomendowane odpowiedzi
Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto
Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.
Zarejestruj nowe konto
Załóż nowe konto. To bardzo proste!
Zarejestruj sięZaloguj się
Posiadasz już konto? Zaloguj się poniżej.
Zaloguj się