Jak usunąć malware LabubaRAT z systemu operacyjnego
TrojanZnany również jako: trojan zdalnego dostępu LabubaRAT
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Jakim rodzajem złośliwego oprogramowania jest LabubaRAT?
LabubaRAT to trojan zdalnego dostępu (RAT) napisany w języku programowania Rust, który podszywa się pod oprogramowanie NVIDIA. Analizowana próbka nosiła nazwę nvidia-sysruntime.exe i zawierała fałszywe informacje o wersji oraz oznaczenia marki NVIDIA, aby wyglądać jak legalne narzędzie systemowe.
Zgodnie z badaniami opublikowanymi przez Blackpoint Cyber, LabubaRAT daje operatorom zdalną kontrolę nad zainfekowanymi maszynami. Po uaktywnieniu pozwala atakującym wykonywać polecenia, przechwytywać zrzuty ekranu, zarządzać plikami oraz kierować ruch przez połączenie internetowe ofiary za pomocą serwera proxy SOCKS5.
Złośliwe oprogramowanie zostało zaprojektowane z elastycznym modelem konfiguracji, który pozwala różnym operatorom wdrażać ten sam plik binarny z unikalnymi ustawieniami - adresami serwerów, kluczami API i identyfikatorami kampanii - bez konieczności ponownej kompilacji. Wskazuje to na model Malware-as-a-Service (MaaS), w którym LabubaRAT jest udostępniany wielu przestępczym klientom.

Przegląd LabubaRAT
LabubaRAT kontaktuje się ze swoimi operatorami za pośrednictwem szyfrowanego kanału HTTPS, regularnie odpytując zdalny serwer o nowe instrukcje. Panel command-and-control (C2) tego malware został zidentyfikowany pod nazwą „LabubaPanel". Stan lokalny jest przechowywany w pliku bazy danych SQLite o nazwie nvctr_sys.db. Jeśli główny kanał jest niedostępny, malware przekierowuje żądania przez Windows WebView2 lub przez tunelowanie DNS z kodowaniem Base32.
Podczas pierwszego uruchomienia LabubaRAT profiluje zainfekowany komputer i wysyła raport rejestracyjny z powrotem na serwer atakującego. Obejmuje to nazwę hosta, model procesora, pamięć RAM, publiczny adres IP, typ połączenia oraz przynależność do domeny. Malware skanuje również w poszukiwaniu zainstalowanych przeglądarek i aktywnych produktów zabezpieczających, w tym Microsoft Defender, CrowdStrike, SentinelOne, Sophos, Malwarebytes, Kaspersky i kilku innych.
Możliwości LabubaRAT
Operatorzy mogą wysyłać polecenia wykonywane w Wierszu polecenia systemu Windows, w PowerShell lub jako JavaScript za pośrednictwem Windows Script Host. Wyniki są przesyłane z powrotem do panelu operatora w czasie rzeczywistym, dając atakującemu bezpośredni, interaktywny wgląd w system.
LabubaRAT zawiera funkcje zarządzania plikami, które pozwalają operatorom przesyłać pliki na zainfekowaną maszynę, pobierać z niej pliki, usuwać pliki, tworzyć katalogi oraz kompresować lub wypakowywać archiwa. Możliwości te pozwalają atakującemu na wprowadzenie dodatkowych ładunków, kradzież dokumentów lub modyfikowanie plików w systemie.
Obsługiwane jest również przechwytywanie ekranu - RAT może na żądanie po cichu wykonywać zrzuty ekranu pulpitu ofiary. Funkcja proxy SOCKS5 pozwala atakującym kierować własny ruch przez połączenie internetowe ofiary, skutecznie maskując źródło atakującego lub dając mu dostęp do zasobów sieciowych widocznych tylko z lokalizacji ofiary.
Utrzymywanie się i unikanie wykrycia
LabubaRAT ustanawia trwałość poprzez dodanie wpisu do Rejestru systemu Windows w kluczu Run bieżącego użytkownika (HKCU\Run), co powoduje jego automatyczne uruchamianie przy każdym logowaniu użytkownika. Malware akceptuje argument --install, aby utworzyć ten wpis, oraz argument --uninstall, aby go usunąć.
W celu unikania wykrycia próbka jest zbudowana jako wyglądająca legalnie 64-bitowa aplikacja Windows zawierająca fałszywe metadane NVIDIA. Wykorzystuje ona mutex o nazwie Local\NVIDIAContainerMonitor_SingleInstance, aby zapobiec jednoczesnemu uruchomieniu wielu kopii - cecha behawioralna prawdziwego oprogramowania, która pomaga jej wtopić się w autentyczne procesy NVIDIA.
Wartości konfiguracyjne - w tym adres serwera C2, klucze API oraz znacznik grupy operatora - mogą być przekazywane jako argumenty wiersza poleceń zakodowane w Base64, co utrudnia ich wykrycie podczas podstawowego przeglądu logów. Dodatkowe ustawienia są odczytywane ze zmiennych środowiskowych z prefiksem ZM_.
| Nazwa | trojan zdalnego dostępu LabubaRAT |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT) |
| Nazwy Wykryć | ALYac (Trojan.Agent.LabubaRAT), Kaspersky (Backdoor.Win64.Agent.smgdxs), Microsoft (Trojan:Win64/LabubaRat!AMTB), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy. |
| Metody Dystrybucji | Złośliwe oprogramowanie podszywające się pod oprogramowanie NVIDIA, fałszywe strony internetowe, wiadomości phishingowe, złośliwe załączniki. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dołączenie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
LabubaRAT daje atakującym pełną zdalną kontrolę nad zainfekowanymi maszynami. Mogą oni wykonywać polecenia, przechwytywać ekran, zarządzać plikami oraz kierować ruch przez połączenie ofiary - a wszystko to pozostając całkowicie niewidocznym dla ofiary.
Wykorzystanie fałszywego brandingu NVIDIA, trwałości opartej na rejestrze oraz wielu zapasowych kanałów komunikacyjnych czyni je ukrytym i odpornym zagrożeniem. LabubaRAT powinien zostać natychmiast usunięty z każdego zainfekowanego systemu.
Więcej przykładów RAT-ów to RemotePE, MODBEACON oraz Navi.
Jak LabubaRAT przeniknął do mojego komputera?
Badacze z Blackpoint Cyber przeanalizowali próbkę LabubaRAT o nazwie nvidia-sysruntime.exe, która podszywała się pod NVIDIA Container Runtime Monitor. Zawierała autentycznie wyglądające informacje o wersji i branding NVIDIA, aby przekonać użytkowników, że jest to prawdziwy sterownik lub komponent systemowy.
Malware podszywające się pod znane oprogramowanie jest zazwyczaj rozprzestrzeniane za pośrednictwem fałszywych stron do pobierania, zaprojektowanych tak, aby wyglądały jak oficjalne strony dostawców, poprzez wiadomości phishingowe ze złośliwymi załącznikami plików oraz poprzez linki wysyłane w mediach społecznościowych lub rozmowach w aplikacjach do przesyłania wiadomości.
Inne powszechne drogi infekcji obejmują pobieranie nieoficjalnego oprogramowania, pirackie programy oraz cracki lub generatory kluczy. Atakujący często maskują złośliwe pliki jako znane narzędzia systemowe lub popularne aplikacje, ponieważ użytkownicy chętniej uruchamiają je bez podejrzeń.
Jak uniknąć instalacji malware?
Oprogramowanie należy pobierać wyłącznie z oficjalnej strony dewelopera lub zweryfikowanej platformy. Nigdy nie należy używać cracków, generatorów kluczy ani pirackiego oprogramowania - są to jedne z najczęstszych źródeł malware. Należy zachować ostrożność wobec załączników e-mail i linków w wiadomościach, nawet gdy nadawca wydaje się znajomy. Należy unikać klikania podejrzanych reklam lub wyskakujących okienek oraz odrzucać prośby o powiadomienia przeglądarki od witryn, którym Pan/Pani nie ufa.
Należy aktualizować system operacyjny i wszystkie zainstalowane aplikacje, aby łatać luki bezpieczeństwa, które atakujący mogliby wykorzystać. Należy używać renomowanego programu antywirusowego lub antymalware i regularnie skanować komputer. Jeśli uważa Pan/Pani, że komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte malware.
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest LabubaRAT?
- KROK 1. Ręczne usuwanie malware LabubaRAT.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware to skomplikowane zadanie - zwykle najlepiej pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chce Pan/Pani usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbuje Pan/Pani usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Jeśli sprawdził Pan/Pani listę programów działających na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikował program, który wygląda podejrzanie, należy kontynuować, wykonując następujące kroki:
Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie, lokalizacje Rejestru i systemu plików:

Uruchom ponownie komputer w Trybie awaryjnym:
Użytkownicy systemów Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciskaj klawisz F8 na klawiaturze wielokrotnie, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Komputer zostanie teraz ponownie uruchomiony do „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Komputer zostanie ponownie uruchomiony do ekranu Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 10: Kliknij logo Windows i wybierz ikonę Zasilanie. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W następnym oknie należy kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.
Należy zapisać jego pełną ścieżkę i nazwę. Należy pamiętać, że niektóre malware ukrywają nazwy procesów pod nazwami legalnych procesów systemu Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chce Pan/Pani usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), należy wyszukać nazwę malware na komputerze. Przed kontynuowaniem należy koniecznie włączyć ukryte pliki i foldery. Jeśli znajdzie Pan/Pani nazwę pliku malware, należy koniecznie ją usunąć.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Należy pamiętać, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiada Pan/Pani tych umiejętności, należy pozostawić usuwanie malware programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej jest zapobiegać infekcji, niż próbować później usuwać malware. Aby zapewnić bezpieczeństwo komputera, należy instalować najnowsze aktualizacje systemu operacyjnego i używać oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware LabubaRAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Sformatowanie urządzenia pamięci masowej usunie LabubaRAT, ale usunie również każdy plik na dysku. Najpierw należy wypróbować renomowane narzędzie zabezpieczające, takie jak Combo Cleaner. Ponowne formatowanie najlepiej traktować jako ostateczność.
Jakie są największe problemy, które może spowodować malware LabubaRAT?
LabubaRAT daje atakującym zdalną kontrolę nad zainfekowaną maszyną. Mogą oni uruchamiać polecenia, przechwytywać zrzuty ekranu, kraść pliki i kierować swój ruch przez połączenie ofiary. Może to prowadzić do kradzieży danych, oszustw związanych z tożsamością oraz instalacji dodatkowego malware.
Jaki jest cel malware LabubaRAT?
LabubaRAT został zaprojektowany, aby dać zdalnym operatorom pełną kontrolę nad zainfekowanymi komputerami. Jego celem jest umożliwienie atakującym wydawania poleceń, kradzieży plików, przechwytywania ekranu oraz wykorzystania urządzenia ofiary jako przekaźnika ruchu - a wszystko to pozostając ukrytym przed użytkownikiem.
Jak malware LabubaRAT przeniknął do mojego komputera?
Analizowana próbka podszywała się pod oprogramowanie NVIDIA pod nazwą pliku nvidia-sysruntime.exe. Zagrożenia tego rodzaju zazwyczaj docierają do ofiar poprzez fałszywe strony do pobierania, wiadomości phishingowe, wiadomości w mediach społecznościowych lub pirackie oprogramowanie i cracki.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner może wykryć i usunąć większość znanego malware, w tym zagrożenia takie jak LabubaRAT. Zaleca się przeprowadzenie pełnego skanowania systemu, aby upewnić się, że nic nie zostało pominięte, ponieważ zaawansowane zagrożenia mogą czasami ukrywać się w nieoczekiwanych częściach systemu.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję