Sveobuhvatan vodič kroz analizu, mrežnu forenziku, uklanjanje i blokadu zlonamerno instaliranog ConnectWise ScreenConnect (Control) alata na Windows operativnom sistemu.
Ovaj tutorijal je namenjen korisnicima koji sumnjaju da im je na računar instaliran alat za daljinski pristup bez njihovog znanja.
Važno: ScreenConnect (odnosno ConnectWise Control) sam po sebi nije virus ili malware. To je legitiman, komercijalni softver za daljinsku podršku koji koriste kompanije, administratori i IT timovi širom sveta. Međutim, zbog svoje snage i pouzdanosti, zlonamerni akteri ga izuzetno često zloupotrebljavaju (tzv. LOLBin ili Living off the Land napad) kako bi uspostavili trajan, neovlašćen pristup zaraženom računaru nakon početnog upada (npr. putem phishinga ili preuzimanja lažnih programa).
Problem nastaje ako je ScreenConnect instaliran bez vašeg znanja, ako se nalazi na sumnjivim lokacijama, ako je maskiran pod imenima sistemskih komponenti ili ako ne znate ko tačno preko njega upravlja vašim računarom.
Razumevanje pretnje: Kako napadači koriste ScreenConnect?
U februaru 2024. godine otkrivene su kritične ranjivosti u ConnectWise ScreenConnect-u (CVE-2024-1709 i CVE-2024-1708) koje su omogućile napadačima da preuzmu kontrolu nad ranjivim serverima i masovno instaliraju zlonamerne klijente na ciljane Windows mašine.
Kada napadači neovlašćeno instaliraju ScreenConnect na vaš sistem, oni obično:
- Maskiraju folder i procese: Umesto standardnog foldera, klijent instaliraju u folder koji imitira Microsoft komponente (npr.
C:\Program Files (x86)\Windows VC\,C:\Windows\Temp\, iliC:\ProgramData\). - Kopiraju legitimne fajlove: Koriste potpuno legitimne ConnectWise fajlove (poput onih ispod) kako ih antivirusi ne bi prepoznali kao pretnju, ali ih konfigurišu da se povezuju sa njihovim kontrolnim serverom:
ScreenConnect.Client.dllScreenConnect.ClientService.exeScreenConnect.WindowsClient.exeScreenConnect.WindowsFileManager.exeScreenConnect.WindowsBackstageShell.exe
- Dodaju ekskluzije u Windows Defender: Kako bi sprečili detekciju, skripte koje instaliraju klijent često dodaju ceo folder na listu izuzetaka u antivirusu.
Korak 1: Hitno isključenje sa mreže (Prekid aktivne sesije)
Ako sumnjate da neko u ovom trenutku kontroliše vaš računar ili krade podatke, odmah prekinite internet vezu:
- Fizički izvucite LAN (mrežni) kabl iz računara.
- Isključite Wi-Fi vezu.
- Ne prijavljujte se na bankovne račune, mejlove, društvene mreže ili kripto novčanike.
- Ne unosite nikakve lozinke dok računar ne bude potpuno proveren i očišćen.
Napomena: Isključivanje interneta ne uklanja problem, ali momentalno prekida aktivnu kontrolu i onemogućava napadača da reaguje na vaše korake čišćenja.
Korak 2: Pokretanje PowerShell-a kao administrator
Za detaljnu proveru i uklanjanje moramo koristiti PowerShell sa najvišim privilegijama:
- Kliknite na Start.
- Ukucajte
PowerShell. - Kliknite desnim tasterom miša na Windows PowerShell i izaberite Run as administrator.
Korak 3: Provera aktivnih servisa i ImagePath-a (Relay adrese)
Svaka instalacija ScreenConnect klijenta registruje Windows servis koji sadrži jedinstveni identifikator (Thumbprint) instalacije. Umesto da tražimo samo po imenu, pretražićemo i putanje servisa kako bismo otkrili one koji su maskirani.
Pokrenite sledeću komandu u PowerShell-u:
Get-CimInstance Win32_Service |
Where-Object {
$_.Name -match "ScreenConnect|ConnectWise" -or
$_.DisplayName -match "ScreenConnect|ConnectWise" -or
$_.PathName -match "ScreenConnect|ConnectWise|Windows VC"
} |
Select-Object Name, DisplayName, State, StartMode, PathName |
Format-List
Ključna stvar: Gde se servis nalazi i gde se povezuje?
Obratite veliku pažnju na PathName. U njemu se nalazi komanda koja pokreće servis. Na primer, može izgledati ovako:
"C:\Program Files (x86)\Windows VC\ScreenConnect.ClientService.exe" ?e=Server&y=https://instance-xxxxxx-relay.screenconnect.com&...
- Putanja (Folder): Ako se servis pokreće iz foldera kao što je
C:\Program Files (x86)\Windows VC\(ili bilo kog foldera van zvaničnogScreenConnect Clientfoldera), to je izuzetno sumnjivo. - Relay Adresa (y parametar): Parametar iza
y=predstavlja server na koji se klijent povezuje. Ako tu stoji adresa koja ne pripada vašoj kompaniji ili IT podršci kojoj verujete (ili sumnjivi domeni poput.top,.xyz, nepoznate IP adrese), vaš sistem je kompromitovan!
Korak 4: Forenzika mrežnih veza i komandne linije
Ako želite tačno da vidite sa kojim serverom i IP adresom zlonamerni proces komunicira u realnom vremenu, pokrenite ove dve komande:
Provera aktivnih ScreenConnect procesa i njihovih komandnih linija:
Get-CimInstance Win32_Process |
Where-Object { $_.Name -match "ScreenConnect" -or $_.CommandLine -match "Windows VC" } |
Select-Object ProcessId, Name, CommandLine |
Format-List
(Ova komanda će vam izlistati tačne adrese servera sa kojima se klijenti povezuju).
Provera aktivnih mrežnih konekcija:
Get-NetTCPConnection -State Established |
Where-Object { $_.OwningProcess -in (Get-Process | Where-Object { $_.Name -match "ScreenConnect" }).Id } |
Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, State, OwningProcess
Ako vidite uspostavljenu (Established) vezu sa nepoznatom eksternom IP adresom (RemoteAddress), to znači da je klijent trenutno spojen na napadačev server i čeka komande.
Korak 5: Provera i uklanjanje Windows Defender ekskluzija
Napadači često dodaju svoje zlonamerne foldere na listu izuzetaka u Windows Defenderu kako bi sprečili antivirus da obriše njihove alate.
Pokrenite komandu da biste videli trenutne ekskluzije:
Get-MpPreference | Select-Object -Property ExclusionPath, ExclusionProcess
Ako u rezultatima vidite sumnjive putanje (npr. C:\Program Files (x86)\Windows VC ili C:\Windows\Temp), odmah ih uklonite komandom:
Remove-MpPreference -ExclusionPath "C:\Program Files (x86)\Windows VC"
(Zamenite putanju onom koju ste pronašli kao sumnjivu).
Korak 6: Hitno zaustavljanje procesa i onemogućavanje servisa
Ukoliko ste potvrdili da je alat sumnjiv, odmah zaustavite sve procese kako biste prekinuli vezu napadača sa vašim računarom:
# Nasilno zaustavljanje svih aktivnih procesa
Get-Process -ErrorAction SilentlyContinue |
Where-Object { $_.ProcessName -match "ScreenConnect|ConnectWise" -or $_.Path -match "ScreenConnect|ConnectWise|Windows VC" } |
Stop-Process -Force
# Pronalaženje, zaustavljanje i onemogućavanje servisa
$services = Get-CimInstance Win32_Service |
Where-Object {
$_.Name -match "ScreenConnect|ConnectWise" -or
$_.DisplayName -match "ScreenConnect|ConnectWise" -or
$_.PathName -match "ScreenConnect|ConnectWise|Windows VC"
}
foreach ($svc in $services) {
Stop-Service -Name $svc.Name -Force -ErrorAction SilentlyContinue
Set-Service -Name $svc.Name -StartupType Disabled -ErrorAction SilentlyContinue
}
Korak 7: Provera Scheduled Tasks (Planiranih zadataka)
Malware često kreira Scheduled Tasks kako bi se samostalno ponovo pokrenuo ili skinuo nove verzije alata nakon što ih vi ugasite.
Pretražite sve sumnjive zadatke:
Get-ScheduledTask -ErrorAction SilentlyContinue |
Where-Object {
$_.TaskName -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.TaskPath -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.Actions.Execute -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.Actions.Arguments -match "ScreenConnect|ConnectWise|Windows VC"
} |
Select-Object TaskName, TaskPath, State, Actions |
Format-List
Ako pronađete sumnjiv zadatak, prvo ga onemogućite (disable):
Get-ScheduledTask -ErrorAction SilentlyContinue |
Where-Object {
$_.TaskName -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.TaskPath -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.Actions.Execute -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.Actions.Arguments -match "ScreenConnect|ConnectWise|Windows VC"
} |
Disable-ScheduledTask
Nakon provere, ukoliko je zadatak definitivno zlonameran, obrišite ga:
Get-ScheduledTask -ErrorAction SilentlyContinue |
Where-Object {
$_.TaskName -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.TaskPath -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.Actions.Execute -match "ScreenConnect|ConnectWise|Windows VC" -or
$_.Actions.Arguments -match "ScreenConnect|ConnectWise|Windows VC"
} |
Unregister-ScheduledTask -Confirm:$true
Korak 8: Provera Run ključeva u Registru (Registry)
Mnogi programi se automatski pokreću sa Windows-om putem Run sekcije u registru.
Pretražite ove lokacije:
$runKeys = @(
"HKLM:\Software\Microsoft\Windows\CurrentVersion\Run",
"HKCU:\Software\Microsoft\Windows\CurrentVersion\Run",
"HKLM:\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run"
)
foreach ($key in $runKeys) {
if (Test-Path $key) {
Get-ItemProperty $key -ErrorAction SilentlyContinue |
Select-Object -Property * |
Out-String |
Select-String -Pattern "ScreenConnect|ConnectWise|Windows VC"
}
}
Ako pronađete unos koji ukazuje na zlonamerni folder, možete ga ukloniti preko Registry Editor-a (regedit) ili direktno kroz PowerShell (nakon preciznog utvrđivanja naziva unosa).
Korak 9: Bezbedno uklanjanje sumnjivog servisa
Napadači često daju servisu naziv koji zvuči legitimno (npr. Microsoft Visual Redistributable, Windows Update Service, Microsoft Runtime Service) kako bi vas uplašili da ćete brisanjem oštetiti sistem.
Zato servis uvek identifikujemo preko PathName (putanje fajla), a ne po njegovom imenu!
Da biste izbrisali servise koji dolaze iz zlonamernih putanja, pokrenite:
$suspectServices = Get-CimInstance Win32_Service |
Where-Object { $_.PathName -match "ScreenConnect|ConnectWise|Windows VC" }
foreach ($svc in $suspectServices) {
Stop-Service -Name $svc.Name -Force -ErrorAction SilentlyContinue
Set-Service -Name $svc.Name -StartupType Disabled -ErrorAction SilentlyContinue
sc.exe delete $svc.Name
}
Korak 10: Brisanje zlonamernih foldera
Sada kada su procesi ubijeni, a servisi i planirani zadaci ugašeni, možemo bezbedno obrisati fizičke fajlove.
Prvo listajte sadržaj da potvrdite šta brišete:
Get-ChildItem -Path "C:\Program Files (x86)\Windows VC" -Force
Zatim obrišite kompletan folder:
Remove-Item -Path "C:\Program Files (x86)\Windows VC" -Recurse -Force
Lokacije na koje takođe treba obratiti pažnju:
Pretražite i obrišite neautorizovane ScreenConnect instalacije i na sledećim lokacijama:
C:\Program Files (x86)\ScreenConnect Client (*)\C:\Program Files\ScreenConnect Client (*)\C:\Windows\Temp\ScreenConnect\C:\ProgramData\ScreenConnect\C:\Users\<Korisnik>\AppData\Local\Temp\
Korak 11: Zvanična prijava zloupotrebe ConnectWise-u (Veoma Važno!)
Nakon što ste uspešno uklonili softver sa vašeg računara, možete pomoći u gašenju servera tog napadača kako ne bi prevario druge ljude.
- Posetite zvaničnu stranicu ConnectWise-a za prijavu zloupotrebe: ScreenConnect Report Abuse
- U prijavi navedite Relay URL (onu adresu koju ste pronašli u Koraku 3 ili Koraku 4 iza
y=, npr.https://instance-xxxxxx-relay.screenconnect.com). - ConnectWise tim će na osnovu vaše prijave istražiti i ugasiti tu instancu, čime se napadaču trajno oduzima pristup svim računarima koje kontroliše preko nje.
Korak 12: Temeljno skeniranje sistema (Microsoft Defender Offline)
Nakon ručnog čišćenja, obavezno pokrenite duboko skeniranje sistema van aktivnog Windows okruženja. Ovo je ključno jer je napadač mogao da instalira dodatne alate (keyloggere, trojance) dok je imao pristup.
Ažurirajte bazu definicija:
Update-MpSignature
Pokrenite Offline Scan:
Start-MpWDOScan
Računar će se automatski restartovati i započeti skeniranje pre podizanja Windows sistema, što onemogućava bilo kakav skriveni malware da blokira detekciju.
Korak 13: Blokiranje poznatih putanja i naziva preko Software Restriction Policies (SRP)
Kao dodatni sloj odbrane, možete blokirati pokretanje ScreenConnect klijenata na uobičajenim zloupotrebljenim lokacijama.
Napomena: Ovo blokira izvršavanje specifičnih naziva fajlova i putanja, ali ako napadač promeni ime fajla ili lokaciju, pravilo ih možda neće zaustaviti. Za poslovna okruženja preporučuje se korišćenje WDAC (Windows Defender Application Control) ili AppLocker.
Nalepite ovaj blok u administratorski PowerShell:
$SrpPath = "HKLM:\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0Paths"
if (-not (Test-Path $SrpPath)) {
New-Item -Path $SrpPath -Force | Out-Null
}
$rules = @(
@{ Path = "C:\Program Files (x86)\Windows VC\*"; Description = "Blokiraj sumnjivi Windows VC folder" },
@{ Path = "*\ScreenConnect.WindowsClient.exe"; Description = "Blokiraj ScreenConnect klijentsku aplikaciju" },
@{ Path = "*\ScreenConnect.ClientService.exe"; Description = "Blokiraj ScreenConnect servisnu aplikaciju" },
@{ Path = "*\ScreenConnect.WindowsFileManager.exe"; Description = "Blokiraj ScreenConnect fajl menadzer" },
@{ Path = "*\ScreenConnect.WindowsBackstageShell.exe"; Description = "Blokiraj ScreenConnect Backstage shell" }
)
foreach ($rule in $rules) {
$guid = [Guid]::NewGuid().ToString("B")
$rulePath = Join-Path $SrpPath $guid
New-Item -Path $rulePath -Force | Out-Null
New-ItemProperty -Path $rulePath -Name "ItemData" -Value $rule.Path -PropertyType String -Force | Out-Null
New-ItemProperty -Path $rulePath -Name "SaferFlags" -Value 0 -PropertyType DWord -Force | Out-Null
New-ItemProperty -Path $rulePath -Name "Description" -Value $rule.Description -PropertyType String -Force | Out-Null
}
gpupdate /force
Write-Host "SRP pravila su uspešno dodata. Restartujte računar radi primene." -ForegroundColor Green
Korak 14: Šta obavezno uraditi nakon čišćenja?
Ukoliko je napadač imao pristup vašem sistemu, smatrajte da su sve informacije koje su se na njemu nalazile ugrožene. Obavezno uradite sledeće sa drugog, provereno čistog uređaja (npr. vašeg telefona):
- Promenite sve lozinke: Naročito za primarni e-mail, bankovne račune, kripto novčanike, poslovne portale i društvene mreže.
- Uključite dvofaktorsku autentifikaciju (2FA): Koristite aplikacije poput Google Authenticator ili Microsoft Authenticator umesto SMS kodova gde god je to moguće.
- Proverite sesije na nalozima: Uđite u podešavanja vaših Google, Apple, Microsoft i ostalih naloga i odjavite sve aktivne uređaje osim onih koje trenutno koristite.
- Pregledajte browser ekstenzije: Lopovi često instaliraju zlonamerne ekstenzije koje prate unos lozinki ili menjaju brojeve bankovnih računa pri online plaćanju.
- Proverite finansije: Detaljno pregledajte izvode iz banke u poslednjih nekoliko dana za bilo kakve sumnjive mikrotransakcije (npr. od 1$ ili 1 RSD) koje botovi koriste za testiranje kartica.
Zaključak i Zlatno Pravilo
Nikada ne brišite sistemske servise napamet! Uvek proverite putanju (PathName) i potvrdite da li servis zaista pripada legitimnom sistemskom procesu ili je maskirani zlonamerni softver. ScreenConnect je moćan alat, ali u rukama napadača postaje savršeno oružje za krađu identiteta i podataka. Oprez, analiza i ispravan redosled akcija su vaša najbolja odbrana.