Jak usunąć fałszywy Xeno RAT z systemu operacyjnego
TrojanZnany również jako: Fake Xeno script executor
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Jakim rodzajem malware jest fałszywy Xeno script executor?
Fałszywy Xeno to wieloetapowy trojan, który dostarcza połączenie narzędzia kradnącego informacje oraz trojana zdalnego dostępu (Remote Access Trojan, RAT). Jest on ukryty pod postacią programu do uruchamiania skryptów Roblox o nazwie „Xeno" - narzędzia do oszukiwania promowanego na forach dla graczy oraz serwerach Discord.
Jak udokumentował Bitdefender, malware (identyfikowany również jako „Powercat" w raportach dotyczących bezpieczeństwa) po cichu kradnie dane logowania z przeglądarek, tokeny Discord, portfele kryptowalut oraz sesje kont do gier, jednocześnie dając atakującemu bieżący zdalny dostęp do zainfekowanej maszyny.
Ponieważ przynętą jest narzędzie do oszukiwania w grach, celuje ono głównie w młodszych graczy, którzy mogą nie podejrzewać, że pobierany plik jest szkodliwy. Po zainstalowaniu malware działa w tle bez żadnych widocznych oznak infekcji.

Przegląd fałszywego malware Xeno
Infekcja przebiega w trzech etapach. Pierwszym jest plik wykonywalny o nazwie xeno.exe, który wyodrębnia dołączone środowisko Java Runtime Environment i uruchamia drugi etap. Ten drugi etap to mocno zaciemnione archiwum Java z mechanizmami przeciwdziałającymi analizie. Trzeci etap to główny ładunek - przechowywany w folderze imitującym katalog GameDVR aplikacji Xbox Game Bar i ukryty jako plik DLL systemu Windows.
Malware łączy się z serwerem operatora za pośrednictwem szyfrowanego kanału WebSocket. Adres serwera jest obliczany dynamicznie w czasie działania, co utrudnia zablokowanie lub likwidację infrastruktury.
Inwigilacja i zdalne sterowanie
Po aktywacji fałszywe Xeno zapewnia atakującemu znaczny wgląd w komputer ofiary. Rejestruje naciśnięcia klawiszy i aktywność myszy, wykonuje zrzuty ekranu mniej więcej co pół sekundy oraz przesyła obraz pulpitu niemal w czasie rzeczywistym. Obsługiwany jest również dostęp do kamery internetowej.
Atakujący może otworzyć interaktywną powłokę PowerShell lub standardowy wiersz poleceń, uruchamiać dowolne polecenia oraz przeglądać, przesyłać i pobierać pliki z systemu ofiary. Wbudowana jest również procedura eskalacji uprawnień, pozwalająca operatorowi żądać podwyższonych uprawnień w razie potrzeby.
Kradzież informacji
Fałszywe Xeno celuje w szeroki zakres zapisanych danych. Wyodrębnia pliki cookie z przeglądarek Brave, Chrome, Edge, Opera, Opera GX i Vivaldi. Tokeny Discord są kradzione zarówno z bazy danych przeglądarki, jak i za pośrednictwem API Discorda. Zbierane są dane uwierzytelniające sesji Roblox i Minecraft, a także tokeny z kilku klientów launcherów Minecraft firm trzecich.
Po stronie finansowej stealer celuje w portfele kryptowalut, w tym Exodus, Atomic, Cake Wallet, SafePal, TronWallet i Monero Wallet. W zasięgu znajdują się również launchery platform gamingowych (Steam, Epic Games, Battle.net, Riot Client, Rockstar Games Launcher), kilka klientów VPN oraz narzędzia deweloperskie. Tokeny płatności Microsoft Store przechowywane w lokalnych plikach pamięci podręcznej mogą ujawnić metody płatności powiązane z kontem Microsoft ofiary.
Utrzymywanie obecności i unikanie wykrycia
Fałszywe Xeno przetrwa ponowne uruchomienie systemu, dodając klucz Run w rejestrze systemu Windows o nazwie „Display Calibration" - dobranej specjalnie tak, aby się wtopić i nie wzbudzać podejrzeń. Pliki malware są umieszczane w katalogach dostępnych do zapisu dla użytkownika, zaprojektowanych tak, aby przypominały legalne ścieżki systemu Windows i Xbox Game Bar.
Aby utrudnić analizę, ładunek sprawdza obecność podłączonych debuggerów, znanych środowisk IDE deweloperskich oraz typowych wskaźników wirtualizacji. Kontrole rozmiaru dysku i adresu MAC pomagają mu wykryć środowiska sandbox. Główny ładunek Java jest zaciemniany przy użyciu komercyjnego narzędzia Allatori, co znacząco utrudnia inżynierię wsteczną.
| Nazwa | Fake Xeno script executor |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT), złodziej informacji, trojan |
| Nazwy Wykrycia | Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericFCA.9625), Emsisoft (Trojan.GenericFCA.9625 (B)), Kaspersky (Trojan.Win64.Agent.smgxuk), Microsoft (Trojan:Win32/Znyonm!rfn), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby dyskretnie przenikać do komputera ofiary i pozostawać niewidoczne, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy. |
| Metody Dystrybucji | Fora gamingowe, społeczności Discord, fałszywe instalatory oprogramowania. |
| Szkody | Skradzione hasła i informacje bankowe, skradzione kryptowaluty, kradzież tożsamości, przejęcie konta, dodatkowe infekcje, straty finansowe. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
Fałszywe Xeno to poważne zagrożenie łączące kradzież danych uwierzytelniających z pełnym zdalnym dostępem do zainfekowanej maszyny. Może ujawnić hasła, konta gamingowe, sesje Discord, portfele kryptowalut i dane płatnicze, jednocześnie pozwalając atakującemu obserwować ekran, rejestrować naciśnięcia klawiszy i wykonywać polecenia.
Jego przekonujące przebranie za narzędzie do oszukiwania w grach sprawia, że łatwo je przeoczyć. Każdy, kto mógł uruchomić fałszywy instalator Xeno lub „Xeno executor" z nieoficjalnego źródła, powinien natychmiast usunąć malware ze swojego systemu.
Więcej przykładów malware klasyfikowanego jako RAT to Vanta, WARDEN i KuinaExtractor.
Jak fałszywe Xeno przeniknęło do mojego komputera?
Według Bitdefendera fałszywe Xeno krąży przez fora gamingowe i społeczności Discord co najmniej od początku 2026 roku, z zauważalnym wzrostem aktywności rozpoczynającym się w marcu. Jest promowane jako „niewykrywalny" executor skryptów Roblox - spakowany jako samorozpakowujące się archiwum zaprojektowane tak, aby wyglądać jak legalny instalator Xeno.
Linki do pobrania są udostępniane bezpośrednio na serwerach Discord i w wątkach forów gamingowych, gdzie w obrębie społeczności wydają się wiarygodne. Głównym celem są gracze poszukujący narzędzi do oszukiwania lub obejść zabezpieczeń anti-cheat.
Szerzej rzecz ujmując, zagrożenia tego rodzaju docierają do ofiar również poprzez wiadomości e-mail typu phishing, fałszywe strony pobierania oprogramowania, pirackie treści, złośliwe reklamy oraz cracki lub generatory kluczy do płatnego oprogramowania.
Jak uniknąć instalacji malware?
Zachowaj ostrożność przy pobieraniu oprogramowania z nieoficjalnych źródeł, zwłaszcza narzędzi do oszukiwania, modów do gier lub executorów udostępnianych przez Discord i fora gamingowe. Pobieraj aplikacje wyłącznie z oficjalnych stron deweloperów lub zweryfikowanych platform dystrybucji. Do każdego darmowego narzędzia „premium" podchodź sceptycznie.
Aktualizuj system operacyjny i wszystkie zainstalowane aplikacje. Korzystaj z renomowanego programu zabezpieczającego i regularnie przeprowadzaj pełne skanowanie. Unikaj klikania podejrzanych linków lub reklam i odrzucaj żądania powiadomień od nieznanych stron internetowych. Jeśli uważasz, że Twój komputer jest już zainfekowany, zalecamy uruchomienie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte malware.
Zwodnicza strona (loudexsecutor[.]com) promująca fałszywą aplikację Xeno:
![Zwodnicza strona rozpowszechniająca fałszywe Xeno (loudexsecutor[.]com)](/images/stories/screenshots202608/fake-xeno-malware-update-2026-08-24-distribution-website.jpg)
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest fałszywe Xeno?
- KROK 1. Ręczne usuwanie fałszywego malware Xeno.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware to skomplikowane zadanie - zwykle najlepiej pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Jeśli sprawdziłeś listę programów działających na Twoim komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując te kroki:
Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje automatycznie uruchamiane, rejestr oraz lokalizacje w systemie plików:

Uruchom ponownie komputer w trybie awaryjnym:
Użytkownicy Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu zaawansowanych opcji systemu Windows, a następnie wybierz z listy opcję Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Twój komputer zostanie teraz ponownie uruchomiony w „menu zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując przycisk „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie należy nacisnąć przycisk „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Wyodrębnij pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" i „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.
Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywa nazwy procesów pod legalnymi nazwami procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Po usunięciu malware za pomocą aplikacji Autoruns (co gwarantuje, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed kontynuowaniem koniecznie włącz wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z Twojego komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji, niż próbować usunąć malware później. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Najczęściej zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware fałszywe Xeno, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Formatowanie usunie fałszywe Xeno, ale wymaże również wszystkie pliki na dysku. Najpierw należy wypróbować rozwiązanie zabezpieczające, takie jak Combo Cleaner - może ono usunąć malware bez niszczenia Twoich danych.
Jakie są największe problemy, które może spowodować malware fałszywe Xeno?
Fałszywe Xeno może kraść dane uwierzytelniające przeglądarki, tokeny Discord, sesje kont gamingowych, pliki portfeli kryptowalut oraz tokeny płatności Microsoft. Daje również atakującemu zdalną kontrolę nad maszyną, co może prowadzić do kradzieży tożsamości, przejęcia konta i strat finansowych.
Jaki jest cel malware fałszywe Xeno?
Fałszywe Xeno służy dwóm celom: kradzieży wrażliwych danych z zainfekowanego urządzenia oraz zapewnieniu atakującemu zdalnego dostępu na żywo. Pozwala to operatorowi szpiegować ofiarę, kraść konta i środki oraz uruchamiać polecenia na maszynie bez wiedzy ofiary.
Jak malware fałszywe Xeno przeniknęło do mojego komputera?
Fałszywe Xeno rozprzestrzenia się przez fora gamingowe i serwery Discord, gdzie jest promowane jako darmowy „niewykrywalny" executor skryptów Roblox. Gracze, którzy pobierają i uruchamiają fałszywy instalator, wyzwalają wieloetapowy łańcuch infekcji. Kampania jest aktywna co najmniej od początku 2026 roku.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner może wykryć i usunąć większość znanego malware, w tym zagrożenia takie jak fałszywe Xeno. Zalecane jest uruchomienie pełnego skanowania systemu, ponieważ zaawansowane zagrożenia mogą czasami pozostawiać ślady głęboko w systemie.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję