Jak usunąć malware Starland RAT z systemu operacyjnego
TrojanZnany również jako: trojan zdalnego dostępu Starland
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest złośliwe oprogramowanie Starland RAT?
Starland RAT to trojan zdalnego dostępu (Remote Access Trojan, RAT), który pozwala cyberprzestępcom potajemnie kontrolować zainfekowany komputer z systemem Windows, uruchamiać na nim polecenia oraz instalować dodatkowe złośliwe oprogramowanie, przy czym ofiara nie zauważa niczego niepokojącego.
Zgodnie z badaniami opublikowanymi przez Cisco Talos, Starland RAT jest wdrażany przez motywowanego finansowo cyberprzestępcę śledzonego pod nazwą UAT-11795, wraz z oddzielnym, tworzonym na zamówienie implantem dowodzenia i kontroli (command and control, C2) o nazwie WLDR.
Starland RAT jest rozpowszechniany pod postacią legalnych instalatorów oprogramowania, w tym fałszywych wersji MobaXterm, WebEx, Zoom, DBeaver oraz FACEIT, dostarczanych za pośrednictwem uzbrojonego pliku HTA, który wykorzystuje socjotechnikę w stylu ClickFix, aby nakłonić ofiary do jego uruchomienia.

Informacje ogólne o Starland RAT
Gdy ofiara uruchomi jeden z zainfekowanych trojanem instalatorów, ukryty komponent zbudowany w języku Python i zamaskowany wewnątrz instalatora jako plik o nazwie LICENSE.txt odszyfrowuje osadzoną kopię Starland RAT i uruchamia ją bezpośrednio w pamięci komputera.
Ponieważ sam Starland RAT nigdy nie jest zapisywany na dysku twardym jako osobny plik, oprogramowaniu antywirusowemu znacznie trudniej jest go wykryć, zanim zacznie działać.
Po aktywacji zbiera podstawowe informacje o zainfekowanym komputerze, konfiguruje zaplanowane zadanie, aby nadal działać po ponownym uruchomieniu, oraz otwiera połączenie z serwerem C2 obsługiwanym przez cyberprzestępców stojących za kampanią, oczekując na dalsze instrukcje.
Funkcje Starland RAT
Starland RAT może otrzymać od swoich operatorów polecenie shellexecute, które nakazuje mu uruchomienie dodatkowego shellcode bezpośrednio w pamięci.
W zaobserwowanych przypadkach ten shellcode dostarczył CastleStealer, oddzielne malware kradnące informacje, lub wariant dobrze znanego RAT-a Remcos, w zależności od tego, czy zainfekowany komputer uruchamia shellcode 64-bitowy, czy 32-bitowy. To skutecznie zamienia Starland RAT w loader dla kolejnych zagrożeń, gdy tylko uzyska przyczółek w systemie.
Utrzymywanie się w systemie i unikanie wykrycia
Aby przetrwać ponowne uruchomienie, początkowy plik HTA dodaje wpis pod kluczem rejestru systemu Windows HKCU\Software\Microsoft\Windows\CurrentVersion\Run, który wskazuje z powrotem na mshta.exe, legalne narzędzie systemu Windows używane do uruchamiania plików HTA.
Pozwala to łańcuchowi infekcji cicho uruchamiać się ponownie za każdym razem, gdy użytkownik się loguje. Komponent Python, który rozpakowuje Starland RAT, jest również wypełniony zbędnymi, śmieciowymi funkcjami i szyfruje ładunek RAT-a - obie te techniki mają na celu spowolnienie analizy i zmniejszenie szans na wykrycie.
WLDR: drugi kanał command and control
Niezależnie od ładunków dostarczanych przez shellcode, Starland RAT może również wdrożyć WLDR, niestandardowy implant C2 oparty na PowerShell, zbudowany specjalnie na potrzeby tej kampanii.
WLDR dociera poprzez łańcuch zaciemnionych skryptów PowerShell i plik wsadowy, dając cyberprzestępcom drugi, niezależny kanał do wydawania poleceń zainfekowanemu komputerowi.
| Nazwa | trojan zdalnego dostępu Starland |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT) |
| Nazwy Wykryć | Avira (TR/W32.Malware), Combo Cleaner (QD:Trojan.Astraea.AD4BCC005A), Emsisoft (QD:Trojan.Astraea.AD4BCC005A (B)), Sophos (Mal/Generic-S), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy. |
| Metody Dystrybucji | Zainfekowane trojanem instalatory oprogramowania, uzbrojone pliki HTA, ClickFix, socjotechnika. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
Starland RAT daje cyberprzestępcom bezpośredni zdalny dostęp do zainfekowanego komputera, działając niemal w całości z pamięci, co utrudnia jego wykrycie przy szybkim przeglądaniu systemu plików.
Pozostawiony w systemie może zostać użyty do zainstalowania dodatkowego malware, takiego jak programy kradnące informacje lub inne RAT-y, do kradzieży zapisanych danych oraz przekazania kontroli nad maszyną jego operatorom. Każdy komputer wykazujący oznaki tego łańcucha infekcji powinien zostać natychmiast przeskanowany i oczyszczony.
Więcej przykładów RAT-ów to DenoRAT, LabubaRAT oraz MODBEACON.
Jak Starland RAT przeniknął do mojego komputera?
W kampanii udokumentowanej przez Talos ofiary są wabione za pomocą uzbrojonego pliku HTA, który wykorzystuje komunikaty w stylu ClickFix, aby skłonić je do uruchomienia skryptu. Ten skrypt umieszcza plik wsadowy i pobiera zainfekowany trojanem instalator zamaskowany jako dobrze znana aplikacja, taka jak WebEx, Zoom, MobaXterm, DBeaver lub FACEIT.
Uruchomienie fałszywego instalatora po cichu wyzwala ukryty loader Python, który odszyfrowuje i uruchamia Starland RAT w pamięci, a ofiara nie zauważa niczego nietypowego.
Ogólnie rzecz biorąc, zagrożenia takie jak Starland RAT zwykle docierają do ofiar poprzez wiadomości phishingowe, fałszywe lub podszywające się pod literówki strony pobierania, złośliwe reklamy, pirackie oprogramowanie i cracki oraz inne formy socjotechniki.
Jak uniknąć instalacji malware?
Zachowaj ostrożność w przypadku nieoczekiwanych wiadomości e-mail, wiadomości i linków, zwłaszcza tych, które nakłaniają do pobrania oprogramowania lub uruchomienia polecenia. Pobieraj aplikacje wyłącznie z oficjalnych stron dostawców, unikaj crackowanego lub pirackiego oprogramowania i aktualizuj system Windows oraz zainstalowane programy.
Zwracaj uwagę na każdą stronę, która prosi o skopiowanie i wklejenie polecenia do okna dialogowego Uruchom lub okna PowerShell, ponieważ jest to powszechna sztuczka ClickFix używana do instalowania malware takiego jak Starland RAT. Jeśli uważasz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć przeniknięte malware.
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest Starland RAT?
- KROK 1. Ręczne usuwanie malware Starland RAT.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware jest skomplikowanym zadaniem - zazwyczaj najlepiej pozwolić, aby programy antywirusowe lub antymalware zrobiły to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Jeśli sprawdziłeś listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować z tymi krokami:
Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie, rejestr oraz lokalizacje systemu plików:

Uruchom ponownie komputer w trybie awaryjnym:
Użytkownicy systemów Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciskaj wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się ponownie w „menu opcji uruchamiania zaawansowanego". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W następnym oknie powinieneś kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" (Opcje) u góry i odznacz opcje „Hide Empty Locations" (Ukryj puste lokalizacje) oraz „Hide Windows Entries" (Ukryj wpisy systemu Windows). Po tej procedurze kliknij ikonę „Refresh" (Odśwież).

Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz usunąć.
Powinieneś zapisać jego pełną ścieżkę i nazwę. Pamiętaj, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów systemu Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete" (Usuń).

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na komputerze. Przed kontynuowaniem upewnij się, że włączyłeś wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i używaj oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware Starland RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Sformatowanie urządzenia pamięci masowej usunie Starland RAT, ale wymaże również każdy plik na dysku. Najpierw zwykle warto wypróbować renomowane rozwiązanie zabezpieczające, takie jak Combo Cleaner.
Jakie są największe problemy, które może spowodować malware Starland RAT?
Ponieważ działa głównie w pamięci i daje cyberprzestępcom bezpośredni zdalny dostęp, Starland RAT może zostać użyty do kradzieży zapisanych danych, monitorowania użytkownika oraz cichej instalacji dodatkowego malware, takiego jak programy kradnące dane lub inne RAT-y.
Może to prowadzić do kradzieży tożsamości, przejęcia konta, oszustw finansowych oraz dalszego naruszenia bezpieczeństwa zainfekowanego komputera.
Jaki jest cel malware Starland RAT?
Celem Starland RAT jest zapewnienie cyberprzestępcom zdalnej kontroli nad zainfekowanymi komputerami, aby mogli uruchamiać polecenia, wdrażać dodatkowe malware, takie jak CastleStealer lub RAT Remcos, oraz utrzymywać ukryty dostęp, pozostając w ukryciu.
Jak malware Starland RAT przeniknął do mojego komputera?
Zaobserwowano, że Starland RAT rozprzestrzenia się poprzez uzbrojone pliki HTA, które wykorzystują komunikaty w stylu ClickFix, aby skłonić ofiary do uruchomienia zainfekowanych trojanem instalatorów zamaskowanych jako WebEx, Zoom, MobaXterm, DBeaver lub FACEIT.
Ogólnie rzecz biorąc, zagrożenia tego typu docierają do ofiar również poprzez wiadomości phishingowe, fałszywe strony pobierania, pirackie oprogramowanie oraz inne sztuczki socjotechniczne.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner może wykryć i usunąć większość znanych malware. Zaawansowane zagrożenia mogą ukrywać się głęboko w systemie, dlatego zaleca się przeprowadzenie pełnego skanowania systemu, aby upewnić się, że nic nie zostało pominięte.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję