Jak usunąć loader SynkLoader z systemu operacyjnego

Trojan

Znany również jako: Wirus SynkLoader

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest złośliwe oprogramowanie SynkLoader?

SynkLoader to loader złośliwego oprogramowania, który wykorzystuje modułową konstrukcję do wdrażania łańcucha narzędzi atakujących na zainfekowane systemy Windows. Zgodnie z badaniami opublikowanymi przez Expel, zagrożenie to zostało po raz pierwszy zaobserwowane w sierpniu 2026 roku podczas badania incydentu w sieci klienta.

Infekcja rozpoczyna się od ataku phishingowego przeprowadzanego za pośrednictwem Microsoft Teams, gdzie atakujący podszywa się pod pracownika działu wsparcia IT i przekonuje ofiarę do zainstalowania złośliwego pliku MSI podszywającego się pod narzędzie „PowerShell Cleaner".

Wykrycia malware SynkLoader na VirusTotal

Przegląd malware SynkLoader

SynkLoader dostarcza własne środowisko Pythona i działa niemal całkowicie w pamięci po początkowym etapie instalatora. Jego głównym komponentem jest oparty na Pythonie loader, który kontaktuje się z jednym z kilku zakodowanych na stałe serwerów command-and-control (C2) w losowych odstępach czasu, a następnie odszyfrowuje i wykonuje dowolny kod zwrócony przez serwer.

Komunikacja z C2 jest chroniona zmodyfikowanym szyfrem ChaCha20, w którym standardowe stałe szyfrowania zostały zastąpione innymi wartościami, aby utrudnić wykrycie. Każdy moduł jest odbierany jako kod Pythona i uruchamiany w pamięci, pozostawiając minimalne ślady na dysku.

Przy pierwszym kontakcie loader zbiera informacje o zainfekowanej maszynie, w tym jej nazwę hosta, nazwę zalogowanego użytkownika, poziom uprawnień, uruchomione procesy, zainstalowane usługi oraz szczegóły Active Directory. Profil ten jest odsyłany do C2 i wykorzystywany przez operatorów do podjęcia decyzji, czy cel zasługuje na dalszą uwagę.

Moduły SynkLoader

Łańcuch ataku SynkLoader obejmuje wiele języków programowania. Główny loader Pythona wykorzystuje CPython do ładowania złośliwych plików DLL podszywających się pod biblioteki uruchomieniowe Microsoft Visual C++. Te pliki DLL zawierają ukryte komponenty C# i C++, które realizują bardziej zaawansowane możliwości loadera.

Jedna fałszywa biblioteka DLL uruchomieniowa zawiera komponent C#, który uruchamia polecenia PowerShell całkowicie w pamięci. Inna działa jako loader DLL w pamięci, dzięki czemu każdy kolejny ładunek unika zapisu na dysk, omijając przy tym narzędzia zabezpieczające oparte na sygnaturach.

Moduł reverse shell pozwala atakującym wysyłać dowolne polecenia PowerShell do zainfekowanej maszyny w czasie rzeczywistym i odbierać wyniki. Komponent VNC również przesyła zrzuty ekranu z pulpitu ofiary oraz przekazuje sygnały z myszy i klawiatury, dając operatorom podgląd na żywo aktywności użytkownika.

Fałszywy ekran logowania i tunelowanie sieci

Jeden z modułów SynkLoader tworzy pełnoekranowy fałszywy ekran blokady systemu Windows, mający na celu nakłonienie użytkownika do wprowadzenia hasła systemowego. Aplikacja pobiera z systemu rzeczywistą nazwę użytkownika ofiary oraz tapetę ekranu blokady, aby imitacja wyglądała przekonująco.

Ponieważ fałszywy ekran jest zwykłą aplikacją bez obramowania, a nie prawdziwą blokadą systemową, naciśnięcie Alt+Tab ujawnia uruchomione programy pod nim. Moduł automatycznie przywraca sobie fokus, aby uniemożliwić użytkownikowi przełączenie się. Nie następuje żadna weryfikacja hasła, więc dowolne dane wejściowe są akceptowane, a przechwycone dane uwierzytelniające są przekazywane atakującemu.

SynkLoader wdraża również moduł tunelowania sieci o nazwie TrafficRedirector, który działa jako backconnect proxy. Łączy się wychodząco z serwerem atakującego i pozwala operatorom kierować ruch przez zainfekowaną maszynę, omijając firmowe zapory sieciowe i kontrole dostępu oparte na adresach IP bez wywoływania alertów opartych na lokalizacji.

Utrzymywanie się i unikanie wykrycia

Aby zapewnić trwałość, SynkLoader instaluje zaplanowane zadanie przy użyciu interfejsów COM systemu Windows, a nie standardowego polecenia harmonogramu zadań. Ta technika omija detekcje behawioralne, które szukają procesów wywołujących narzędzia harmonogramowania za pośrednictwem wiersza poleceń.

Zadanie nosi losowo wygenerowaną 12-znakową nazwę alfanumeryczną i uruchamia się przy dwóch wyzwalaczach: raz przy każdym logowaniu użytkownika oraz raz dziennie o godzinie 10:00 czasu lokalnego. Ponownie uruchamia główny loader Pythona za pośrednictwem dołączonego środowiska uruchomieniowego Pythona, które malware dostarcza wraz z innymi komponentami.

Wielojęzyczny łańcuch wykonania obejmujący pliki DLL Pythona, C# i C++, w połączeniu z niemal całkowicie działaniem w pamięci, znacznie utrudnia narzędziom zabezpieczającym śledzenie lub blokowanie całego łańcucha infekcji.

Podsumowanie zagrożenia:
Nazwa Wirus SynkLoader
Typ Zagrożenia Trojan, loader malware
Nazwy Wykryć Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Trojan.Agent.38240), ESET-NOD32 (Python/Agent.CWH Trojan), Kaspersky (Trojan.Win64.Agent.smhbeh), Microsoft (Trojan:Win32/Kepavll!rfn), Pełna Lista (VirusTotal)
Objawy Trojany są zaprojektowane do potajemnego przenikania do komputera ofiary i pozostawania w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji Zwodnicze wiadomości (Microsoft Teams), złośliwe instalatory oprogramowania (MSI), inżynieria społeczna.
Szkody Liczne dodatkowe infekcje, kradzież haseł i informacji bankowych, kradzież tożsamości, dodanie komputera ofiary do botnetu.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

SynkLoader to zaawansowane, wielowarstwowe zagrożenie, które potrafi kraść dane uwierzytelniające do systemu, wykonywać zdalne polecenia, tunelować ruch sieciowy przez zainfekowaną maszynę oraz monitorować pulpit ofiary w czasie rzeczywistym. Jego niemal całkowicie działający w pamięci łańcuch wykonania oraz wielojęzyczna architektura sprawiają, że wykrycie i usunięcie są naprawdę trudne.

Analiza Expel sugeruje, że zestaw narzędzi może należeć do grupy ransomware lub brokera dostępu początkowego sprzedającego dostęp do sieci takim grupom. Każdy system podejrzany o zainfekowanie powinien zostać natychmiast przeskanowany i oczyszczony.

Więcej przykładów loaderów to GachiLoader, CastleLoader oraz Olymp.

Jak SynkLoader Malware przeniknął do mojego komputera?

Śledztwo Expel powiązało dystrybucję SynkLoader z kampanią phishingową w Microsoft Teams. Atakujący skontaktował się z celem, podszywając się pod pracownika działu wsparcia IT firmy, używając konta Microsoft 365 z wiarygodnie brzmiącą nazwą wyświetlaną. Ofiarze polecono pobranie instalatora MSI z linku do przechowywania plików w Microsoft Azure, co nadawało prośbie fałszywe poczucie wiarygodności.

Instalator przedstawiał się jako legalne narzędzie o nazwie „PowerShell Cleaner". Po uruchomieniu wypakowywał oparty na Pythonie loader malware i uruchamiał go automatycznie. Od tego momentu infekcja działała niemal całkowicie w pamięci, co utrudniało jej wykrycie bez dedykowanego oprogramowania zabezpieczającego.

Bardziej ogólnie, loadery i podobne zagrożenia są rozpowszechniane za pośrednictwem wiadomości phishingowych ze złośliwymi załącznikami, fałszywych witryn do pobierania oprogramowania, pirackich treści oraz cracków oprogramowania. Każda niezamówiona prośba o zainstalowanie oprogramowania, zwłaszcza taka docierająca za pośrednictwem czatu lub platformy komunikacyjnej, powinna być traktowana z podejrzliwością.

Jak uniknąć instalacji malware?

Zachowaj ostrożność wobec wszelkich niezamówionych kontaktów za pośrednictwem poczty e-mail, platform komunikacyjnych lub mediów społecznościowych, nawet gdy nadawca twierdzi, że pochodzi z działu IT Twojej firmy. Pobieraj i instaluj oprogramowanie wyłącznie z oficjalnych witryn dostawców i nigdy nie uruchamiaj instalatora otrzymanego za pośrednictwem aplikacji czatu bez niezależnej weryfikacji.

Utrzymuj system operacyjny i wszystkie aplikacje w aktualnym stanie oraz korzystaj z renomowanego programu zabezpieczającego działającego w tle. Unikaj pirackiego oprogramowania, generatorów kluczy oraz nieoficjalnych witryn do pobierania. Jeśli uważasz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć złośliwe oprogramowanie, które przeniknęło do systemu.

Fałszywy ekran blokady systemu Windows SynkLoader z widocznym przełącznikiem aplikacji Alt+Tab (źródło: expel.com):

Fałszywy ekran blokady systemu Windows SynkLoader (źródło expel-com)

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware to skomplikowane zadanie - zazwyczaj najlepiej pozwolić, aby programy antywirusowe lub anty-malware zrobiły to automatycznie. Do usunięcia tego malware zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Proces malware działający w Menedżerze zadań

Jeśli sprawdziłeś listę programów uruchomionych na Twoim komputerze, na przykład przy użyciu menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując następujące kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie, lokalizacje w Rejestrze i systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w Trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Opcji zaawansowanych systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Advanced, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ogólne ustawienia komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Komputer uruchomi się ponownie w „menu opcji zaawansowanego uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę Zasilanie. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W następnym oknie należy kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

Wypakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz usunąć.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Pamiętaj, że niektóre malware ukrywa nazwy procesów pod legalnymi nazwami procesów systemu Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Usuń malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed kontynuowaniem upewnij się, że włączyłeś ukryte pliki i foldery. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Wyszukaj malware i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z Twojego komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i anty-malware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej jest zapobiegać infekcji, niż próbować usunąć malware później. Aby zapewnić bezpieczeństwo komputera, zainstaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware SynkLoader, czy powinienem sformatować urządzenie pamięci, aby się go pozbyć?

Sformatowanie dysku wyeliminuje SynkLoader, ale trwale usunie również wszystkie przechowywane pliki. Wypróbowanie najpierw zaufanego rozwiązania zabezpieczającego, takiego jak Combo Cleaner, jest lepszym podejściem, ponieważ może ono usunąć infekcję bez niszczenia Twoich danych.

Jakie są największe problemy, które może powodować malware SynkLoader?

SynkLoader może kraść dane uwierzytelniające do systemu, umożliwiać atakującym zdalne wykonywanie poleceń, tunelować ruch sieciowy przez zainfekowaną maszynę oraz wdrażać dodatkowe malware. Może to prowadzić do przejęcia kont, nieautoryzowanego dostępu do systemów firmowych, kradzieży tożsamości oraz kolejnych infekcji.

Jaki jest cel malware SynkLoader?

SynkLoader to modułowy loader, który profiluje zainfekowane systemy i dostarcza kolejne narzędzia ataku. Jego komponenty obejmują fałszywy ekran blokady kradnący dane uwierzytelniające, proxy tunelujące ruch sieciowy, reverse shell do zdalnego wykonywania poleceń oraz moduł przesyłający obraz ekranu.

Jak SynkLoader Malware przeniknął do mojego komputera?

SynkLoader był rozpowszechniany za pośrednictwem phishingu w Microsoft Teams, gdzie atakujący podszywali się pod pracowników wsparcia IT i nakłaniali ofiary do zainstalowania złośliwego pliku MSI podszywającego się pod aplikację „PowerShell Cleaner".

Bardziej ogólnie, loadery tego rodzaju rozprzestrzeniają się również za pośrednictwem wiadomości phishingowych, fałszywych witryn do pobierania oprogramowania oraz pirackich treści.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner może wykrywać i usuwać większość malware, w tym modułowe loadery i związane z nimi komponenty. Zalecane jest pełne skanowanie systemu, aby zapewnić zidentyfikowanie i wyeliminowanie całego łańcucha infekcji.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę