Como remover o loader SynkLoader do sistema operativo

Trojan

Também conhecido como: vírus SynkLoader

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o SynkLoader Malware?

O SynkLoader é um carregador de malware que utiliza um design modular para implementar uma cadeia de ferramentas de ataque contra sistemas Windows infetados. De acordo com a investigação publicada pela Expel, a ameaça foi observada pela primeira vez em agosto de 2026 durante a investigação de um incidente na rede de um cliente.

A infeção começa com um ataque de phishing realizado através do Microsoft Teams, onde o atacante se faz passar por um funcionário do helpdesk de TI e convence o alvo a instalar um ficheiro MSI malicioso disfarçado de utilitário "PowerShell Cleaner".

Deteções do malware SynkLoader no VirusTotal

Visão geral do malware SynkLoader

O SynkLoader traz o seu próprio ambiente Python e opera quase inteiramente em memória após a fase inicial do instalador. O seu componente central é um carregador baseado em Python que contacta um de vários servidores de comando e controlo (C2) codificados de forma fixa em intervalos aleatórios e, em seguida, desencripta e executa qualquer código que o servidor devolva.

As comunicações com o C2 são protegidas por uma cifra ChaCha20 modificada, na qual as constantes de encriptação padrão foram substituídas por valores diferentes para dificultar a deteção. Cada módulo é recebido como código Python e executado em memória, deixando vestígios mínimos no disco.

No primeiro contacto, o carregador recolhe informações sobre a máquina infetada, incluindo o seu nome de anfitrião, o nome de utilizador com sessão iniciada, o nível de privilégios, os processos em execução, os serviços instalados e detalhes do Active Directory. Este perfil é enviado de volta ao C2 e utilizado pelos operadores para decidir se o alvo merece mais atenção.

Os módulos do SynkLoader

A cadeia de ataque do SynkLoader abrange múltiplas linguagens de programação. O carregador principal em Python utiliza o CPython para carregar ficheiros DLL maliciosos disfarçados de bibliotecas de runtime do Microsoft Visual C++. Estas DLLs contêm componentes ocultos em C# e C++ que executam as capacidades mais avançadas do carregador.

Uma DLL de runtime falsa contém um componente C# que executa comandos PowerShell inteiramente em memória. Outra funciona como um carregador de DLL em memória, para que cada payload subsequente evite ser escrito no disco, contornando assim as ferramentas de segurança baseadas em assinaturas.

Um módulo de shell reverso permite que os atacantes enviem comandos PowerShell arbitrários para a máquina infetada em tempo real e recebam os resultados. Um componente VNC também transmite capturas de ecrã do ambiente de trabalho da vítima e retransmite a entrada de rato e teclado, dando aos operadores uma visão em direto da atividade do utilizador.

Ecrã de início de sessão falso e tunelamento de rede

Um dos módulos do SynkLoader cria um ecrã de bloqueio falso do Windows em ecrã inteiro, destinado a enganar o utilizador para que introduza a sua palavra-passe do sistema. A aplicação obtém o nome de utilizador real da vítima e a imagem de fundo do ecrã de bloqueio a partir do sistema para tornar a imitação convincente.

Como o ecrã falso é uma aplicação normal sem bordas, e não um verdadeiro bloqueio do sistema, premir Alt+Tab revela os programas em execução por baixo dele. O módulo volta a colocar-se automaticamente em primeiro plano para impedir que o utilizador saia. Não ocorre qualquer verificação de palavra-passe, pelo que qualquer entrada é aceite e as credenciais capturadas são encaminhadas para o atacante.

O SynkLoader também implementa um módulo de tunelamento de rede chamado TrafficRedirector, que funciona como um proxy de backconnect. Estabelece uma ligação de saída para o servidor do atacante e permite que os operadores encaminhem tráfego através da máquina infetada, contornando firewalls empresariais e controlos de acesso baseados em IP sem desencadear alertas baseados na localização.

Persistência e evasão de defesas

Para garantir persistência, o SynkLoader instala uma tarefa agendada utilizando as interfaces COM do Windows em vez do comando padrão de agendamento de tarefas. Esta técnica contorna as deteções comportamentais que procuram processos que invocam ferramentas de agendamento através da linha de comandos.

A tarefa tem um nome alfanumérico de 12 caracteres gerado aleatoriamente e é acionada por dois gatilhos: uma vez a cada início de sessão do utilizador e uma vez por dia às 10h00 (hora local). Ela reinicia o carregador principal em Python através do runtime Python incorporado que o malware traz consigo juntamente com os seus outros componentes.

A cadeia de execução multilinguagem, abrangendo Python, C# e DLLs em C++, combinada com uma operação quase inteiramente em memória, torna significativamente mais difícil para as ferramentas de segurança rastrear ou bloquear toda a cadeia de infeção.

Resumo da Ameaça:
Nome vírus SynkLoader
Tipo De Ameaça Trojan, carregador de malware
Nomes De Deteção Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Trojan.Agent.38240), ESET-NOD32 (Python/Agent.CWH Trojan), Kaspersky (Trojan.Win64.Agent.smhbeh), Microsoft (Trojan:Win32/Kepavll!rfn), Lista Completa (VirusTotal)
Sintomas Os trojans são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não há sintomas específicos claramente visíveis numa máquina infetada.
Métodos De Distribuição Mensagens enganosas (Microsoft Teams), instaladores de software maliciosos (MSI), engenharia social.
Danos Múltiplas infeções adicionais, palavras-passe e informações bancárias roubadas, roubo de identidade, o computador da vítima adicionado a uma botnet.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O SynkLoader é uma ameaça capaz e com múltiplas camadas que pode roubar credenciais de início de sessão do sistema, executar comandos remotos, tunelar tráfego de rede através da máquina infetada e monitorizar o ambiente de trabalho da vítima em tempo real. A sua cadeia de execução quase inteiramente em memória e a arquitetura multilinguagem tornam a deteção e a remoção genuinamente difíceis.

A análise da Expel sugere que o conjunto de ferramentas pode pertencer a um grupo de ransomware ou a um corretor de acesso inicial que vende acesso à rede a esses grupos. Qualquer sistema que se suspeite estar infetado deve ser analisado e limpo imediatamente.

Mais exemplos de carregadores são o GachiLoader, o CastleLoader e o Olymp.

Como é que o malware SynkLoader se infiltrou no meu computador?

A investigação da Expel rastreou a distribuição do SynkLoader até uma campanha de phishing no Microsoft Teams. O atacante contactou o alvo fazendo-se passar por um membro do helpdesk de TI da empresa, utilizando uma conta Microsoft 365 com um nome de apresentação plausível. A vítima foi instruída a descarregar um instalador MSI a partir de uma hiperligação de armazenamento de ficheiros do Microsoft Azure, conferindo ao pedido uma falsa sensação de legitimidade.

O instalador apresentava-se como uma ferramenta legítima chamada "PowerShell Cleaner". Uma vez executado, extraía um carregador de malware baseado em Python e iniciava-o automaticamente. A partir desse momento, a infeção operava quase inteiramente em memória, tornando-a difícil de detetar sem software de segurança dedicado.

De forma mais ampla, os carregadores e ameaças semelhantes são distribuídos através de e-mails de phishing com anexos maliciosos, sites falsos de descarga de software, conteúdos pirateados e cracks de software. Qualquer pedido não solicitado para instalar software, especialmente um que chegue através de uma plataforma de chat ou mensagens, deve ser tratado com suspeita.

Como evitar a instalação de malware?

Tenha cuidado com qualquer contacto não solicitado através de e-mail, plataformas de mensagens ou redes sociais, mesmo quando o remetente afirmar pertencer ao departamento de TI da sua empresa. Descarregue e instale software apenas a partir de sites oficiais dos fornecedores e nunca execute um instalador recebido através de uma aplicação de chat sem verificação independente.

Mantenha o seu sistema operativo e todas as aplicações atualizados e utilize um programa de segurança de boa reputação que seja executado em segundo plano. Evite software pirateado, geradores de chaves e sites de descarga não oficiais. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

O ecrã de bloqueio falso do Windows do SynkLoader com o alternador de aplicações Alt+Tab visível (fonte: expel.com):

Ecrã de bloqueio falso do Windows do SynkLoader (fonte expel-com)

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente, é melhor permitir que os programas antivírus ou antimalware o façam automaticamente. Para remover este malware, recomendamos utilizar o Combo Cleaner Antivirus para Windows.

Se pretender remover o malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

passo 1 da remoção manual de malwareDescarregue um programa chamado Autoruns. Este programa mostra as aplicações de arranque automático, o Registo e as localizações do sistema de ficheiros:

Aparência da aplicação Autoruns

passo 2 da remoção manual de malwareReinicie o seu computador em Modo de Segurança:

Utilizadores de Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Executar o Windows 7 ou o Windows XP em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores de Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá ao Ecrã Inicial do Windows 8, escreva Avançadas, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas e, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador será agora reiniciado no "menu de opções de Arranque avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC reiniciará no ecrã de Definições de arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar o Windows 8 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores de Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém premida a tecla "Shift" no teclado. Na janela "escolha uma opção", clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".

No menu de opções avançadas, selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar no botão "F5" no teclado. Isto reiniciará o seu sistema operativo em modo de segurança com rede.

Executar o Windows 10 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":

passo 3 da remoção manual de malwareExtraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extraia o arquivo Autoruns.zip e execute a aplicação Autoruns.exe

passo 4 da remoção manual de malwareNa aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

passo 5 da remoção manual de malwareVerifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.

Deve anotar o seu caminho completo e nome. Note que alguns malwares ocultam os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Após localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Após remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de continuar. Se encontrar o nome do ficheiro do malware, certifique-se de o remover.

Procurar malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui estas competências, deixe a remoção de malware para os programas antivírus e antimalware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com o Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware SynkLoader, devo formatar o meu dispositivo de armazenamento para me livrar dele?

Formatar a sua unidade eliminará o SynkLoader, mas também apaga permanentemente todos os ficheiros armazenados. Experimentar primeiro uma solução de segurança fiável como o Combo Cleaner é a melhor abordagem, uma vez que pode remover a infeção sem destruir os seus dados.

Quais são os maiores problemas que o malware SynkLoader pode causar?

O SynkLoader pode roubar credenciais de início de sessão do sistema, permitir que os atacantes executem comandos remotamente, tunelar tráfego de rede através da máquina infetada e implementar malware adicional. Isto pode levar ao sequestro de contas, acesso não autorizado a sistemas da empresa, roubo de identidade e mais infeções.

Qual é o objetivo do malware SynkLoader?

O SynkLoader é um carregador modular que perfila sistemas infetados e entrega ferramentas de ataque subsequentes. Os seus componentes incluem um ecrã de bloqueio falso para roubo de credenciais, um proxy de tunelamento de rede, um shell reverso para execução remota de comandos e um módulo de transmissão de ecrã.

Como é que o malware SynkLoader se infiltrou no meu computador?

O SynkLoader foi distribuído através de phishing no Microsoft Teams, onde os atacantes se faziam passar por pessoal do helpdesk de TI e persuadiam as vítimas a instalar um ficheiro MSI malicioso disfarçado de uma aplicação "PowerShell Cleaner".

De forma mais ampla, os carregadores deste tipo também se propagam através de e-mails de phishing, sites falsos de descarga de software e conteúdos pirateados.

O Combo Cleaner protege-me contra malware?

Sim. O Combo Cleaner pode detetar e remover a maioria do malware, incluindo carregadores modulares e os seus componentes associados. Recomenda-se uma análise completa do sistema para garantir que toda a cadeia de infeção é identificada e eliminada.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar