Jak usunąć TELEPUZ RAT z systemu operacyjnego

Trojan

Znany również jako: wirus TELEPUZ

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Jakim rodzajem złośliwego oprogramowania jest TELEPUZ?

TELEPUZ to modułowa platforma Malware-as-a-Service (MaaS), która łączy funkcje trojana zdalnego dostępu (RAT) z możliwościami kradzieży informacji. Napisany w języku C i wdrażany jako 64-bitowy DLL systemu Windows, działa cicho w tle, jednocześnie dając atakującym pełną zdalną kontrolę nad zainfekowanymi systemami.

Zgodnie z badaniami opublikowanymi przez Elastic Security Labs, TELEPUZ jest rozpowszechniany za pośrednictwem ClickFix - techniki inżynierii społecznej, w której złośliwa strona internetowa nakłania odwiedzającego do wklejenia polecenia PowerShell do okna dialogowego Uruchom, po cichu pobierając i instalując złośliwe oprogramowanie.

Po uaktywnieniu TELEPUZ może kraść dane uwierzytelniające i pliki cookie przeglądarki, rejestrować naciśnięcia klawiszy, wstrzykiwać kod do witryn bankowych, przechwytywać zrzuty ekranu oraz umożliwiać operatorom zdalne wysyłanie poleceń. Obsługuje 36 różnych poleceń, dając atakującym niemal całkowitą kontrolę nad zaatakowanym urządzeniem.

Wykrycia malware TELEPUZ na VirusTotal

Przegląd TELEPUZ

Elastic Security Labs po raz pierwszy zidentyfikowało TELEPUZ pod koniec kwietnia 2026 roku, przy czym liczba kompilacji stale rosła od początku czerwca. Nowe próbki pojawiają się na VirusTotal niemal codziennie, co wskazuje na aktywny rozwój. Wygląda na to, że projekt prowadzi mały zespół lub pojedynczy programista.

TELEPUZ jest zbudowany wokół lekkiego rdzenia oraz opcjonalnych modułów, które operatorzy mogą wysyłać do zainfekowanych urządzeń na żądanie. Potwierdzone moduły obejmują keylogger, kradzież danych uwierzytelniających przeglądarki oraz web injector. Każdy moduł jest osobnym plikiem binarnym pobieranym z serwera operatora w razie potrzeby.

Łańcuch dostarczania ClickFix rozpoczyna się na zainfekowanej lub kontrolowanej przez atakującego stronie internetowej. Gdy ofiara uruchomi wklejone polecenie PowerShell, jako początkowy loader pobierany jest wariant stealera VIDAR napisany w języku Go. Ten loader następnie pobiera i uruchamia stager TELEPUZ oraz jego główny ładunek z domen kontrolowanych przez atakującego.

Możliwości TELEPUZ

TELEPUZ obsługuje 36 poleceń zdalnych obejmujących szeroki zakres złośliwych działań. Operatorzy mogą przeprowadzać wstrzykiwanie procesów, wyświetlać i kończyć procesy, przesyłać i pobierać pliki, wykonywać zrzuty ekranu, uruchamiać polecenia powłoki oraz podnosić uprawnienia do poziomu administratora lub SYSTEM.

Moduł web injector wykorzystuje protokół Chrome DevTools Protocol oraz interfejs Firefox WebDriver BiDi do przechwytywania i modyfikowania stron w przeglądarce ofiary w czasie rzeczywistym. Pozwala to atakującemu po cichu zmieniać strony banków i serwisów finansowych - na przykład podmieniać pola formularzy, aby przechwytywać wpisywane dane uwierzytelniające bez wiedzy użytkownika.

Moduł stealera pobiera zapisane pliki cookie z przeglądarek opartych na Chromium oraz z Firefox. Moduł keyloggera rejestruje wszystko, co wpisuje użytkownik. Wszystkie przechwycone dane są przesyłane z powrotem do operatora za pośrednictwem kanału command-and-control malware.

Komunikacja Command and Control

TELEPUZ komunikuje się ze swoimi operatorami za pośrednictwem WebSocket, z opcjonalnym szyfrowaniem TLS. Polecenia i odpowiedzi mają strukturę JSON. Każdemu zainfekowanemu urządzeniu przypisywany jest unikalny identyfikator sesji wyprowadzony z numerów seryjnych sprzętu, nazwy komputera oraz daty instalacji systemu operacyjnego.

Jeśli główny serwer stanie się niedostępny, TELEPUZ przełącza się na pobieranie zaktualizowanych adresów serwerów z kanału Telegram, stron profilu Steam lub rekordów DNS. Może również w ostateczności odpytywać inteligentny kontrakt blockchain Polygon. Te liczne ścieżki awaryjne czynią go odpornym na likwidację infrastruktury.

Utrzymywanie się w systemie i unikanie wykrycia

TELEPUZ instaluje się jako usługa Windows o nazwie CipherAllocator, aby przetrwać ponowne uruchomienia. Modyfikuje również Rejestr Windows jako dodatkowy mechanizm utrzymywania się, przez co proste usunięcie na poziomie procesu nie wystarcza do pełnego oczyszczenia systemu.

Aby unikać oprogramowania zabezpieczającego, TELEPUZ modyfikuje w pamięci Antimalware Scan Interface (AMSI) oraz ETW (Event Tracing for Windows) i zastępuje bibliotekę NTDLL czystą kopią z dysku, aby usunąć haki umieszczone przez narzędzia zabezpieczające. Kroki te uniemożliwiają oprogramowaniu antywirusowemu monitorowanie aktywności malware.

Przed uruchomieniem swojego głównego kodu TELEPUZ przeprowadza serię kontroli antyanalitycznych. Odczytuje liczbę rdzeni procesora, ilość pamięci RAM oraz miejsce na dysku, aby wykryć maszyny wirtualne powszechnie używane przez badaczy bezpieczeństwa. Skanuje również w poszukiwaniu znanych nazw użytkowników piaskownic, nazw komputerów oraz identyfikatorów hypervisora, a także wykrywa sprzętowe punkty przerwania.

Filtrowanie geograficzne uniemożliwia uruchamianie TELEPUZ w systemach z ustawieniami regionalnymi krajów WNP. Obejście Kontroli konta użytkownika (UAC) poprzez podniesienie uprawnień COM oraz interfejs AppInfo ALPC umożliwia podniesienie uprawnień bez wywoływania monitu systemu Windows. Pośrednie wywołania systemowe, zaciemnianie za pomocą instrukcji-śmieci oraz niestandardowe szyfrowanie ciągów RC4 uzupełniają jego zestaw narzędzi do unikania wykrycia.

Podsumowanie zagrożenia:
Nazwa wirus TELEPUZ
Typ Zagrożenia Trojan zdalnego dostępu (RAT), stealer informacji, trojan
Nazwy Wykryć Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80657455), ESET-NOD32 (Win64/Agent.JIQ Trojan), Kaspersky (Trojan.Win32.Agentb.ttbv), Microsoft (Trojan:Win32/Ravartar!rfn), Pełna Lista (VirusTotal)
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać niewykryte, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy.
Metody Dystrybucji Zwodnicze strony internetowe, ClickFix, złośliwe polecenia PowerShell.
Szkody Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

TELEPUZ zapewnia atakującym głęboki dostęp do zainfekowanych urządzeń. Połączenie kontroli RAT, kradzieży danych uwierzytelniających oraz web injection oznacza, że operatorzy mogą monitorować ofiary, zbierać dane logowania do kont, przechwytywać aktywność bankową i w dowolnym momencie wdrażać dodatkowe ładunki.

Odporna infrastruktura command-and-control tego malware, szerokie możliwości unikania wykrycia oraz aktywny rozwój czynią z niego poważne zagrożenie. Ofiary są narażone na kradzież tożsamości, oszustwa finansowe, przejęcie kont oraz kolejne infekcje malware. TELEPUZ należy natychmiast usunąć z każdego zainfekowanego systemu.

Więcej przykładów malware sklasyfikowanego jako RAT to Starland, DenoRAT oraz MODBEACON.

Jak TELEPUZ przedostał się do mojego komputera?

Na podstawie badań Elastic Security Labs, TELEPUZ jest rozpowszechniany za pośrednictwem wieloetapowego łańcucha ClickFix. Ofiary odwiedzają zainfekowaną lub stworzoną przez atakującego stronę internetową wyświetlającą fałszywy komunikat o błędzie lub stronę weryfikacyjną. Ta strona instruuje użytkownika, aby otworzył okno Uruchom, wkleił polecenie PowerShell wcześniej załadowane do schowka i je wykonał.

Uruchomienie polecenia łączy się z serwerem kontrolowanym przez atakującego i pobiera wariant stealera VIDAR napisany w języku Go jako loader pierwszego etapu. Ten loader następnie pobiera i wykonuje stager TELEPUZ oraz jego główny plik DLL z ładunkiem z zainfekowanych domen, całkowicie w pamięci. Ofiara w żadnym momencie tego procesu nie widzi instalatora ani ostrzeżenia.

Poza ClickFix zagrożenia tego rodzaju są również rozpowszechniane za pośrednictwem wiadomości e-mail typu phishing, fałszywych stron pobierania oprogramowania, pirackich treści oraz cracków do oprogramowania. Unikanie nieoficjalnych źródeł pobierania oraz zachowanie czujności wobec nieoczekiwanych monitów znacząco zmniejsza ryzyko infekcji.

Jak uniknąć instalacji malware?

Zachowaj ostrożność wobec każdej strony internetowej lub wiadomości, która prosi o otwarcie PowerShell, okna Uruchom lub wiersza polecenia i wklejenie polecenia. Legalne usługi i instalatory oprogramowania nigdy o to nie proszą. Pobieraj programy wyłącznie z oficjalnych stron deweloperów oraz zaufanych sklepów z aplikacjami i unikaj pirackich treści, generatorów kluczy oraz nieoficjalnych narzędzi aktywacyjnych.

Utrzymuj system operacyjny oraz wszystkie zainstalowane programy w aktualnym stanie, aby łatać znane luki w zabezpieczeniach. Unikaj klikania reklam i wyskakujących okienek na nieznanych stronach oraz odrzucaj prośby o zezwolenie na powiadomienia przeglądarki od stron, których nie rozpoznajesz. Korzystaj z renomowanego rozwiązania zabezpieczającego i przeprowadzaj regularne skany. Jeśli sądzisz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć malware, które przedostało się do systemu.

Fałszywa strona CAPTCHA używana do dostarczania TELEPUZ (źródło: elastic.co):

Fałszywa strona CAPTCHA używana do dostarczania malware TELEPUZ

Łańcuch infekcji TELEPUZ (źródło: elastic.co):

Diagram łańcucha infekcji malware TELEPUZ

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware jest skomplikowanym zadaniem - zazwyczaj najlepiej pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Aby usunąć to malware, zalecamy skorzystanie z Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Proces malware działający w Menedżerze zadań

Jeśli sprawdziłeś listę programów działających na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując poniższe kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie oraz lokalizacje w Rejestrze i systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w Trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się teraz ponownie w „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę Zasilanie. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie należy kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

Rozpakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz usunąć.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Pamiętaj, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Usuń malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed kontynuowaniem koniecznie włącz wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Wyszukaj malware i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji, niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware TELEPUZ, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Sformatowanie urządzenia pamięci masowej usunie TELEPUZ, ale również skasuje każdy plik na dysku. Uruchomienie renomowanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, jest zazwyczaj bezpieczniejszym pierwszym krokiem i pozwala uniknąć trwałej utraty danych.

Jakie są największe problemy, które może powodować malware TELEPUZ?

TELEPUZ może dać atakującym pełną zdalną kontrolę nad zainfekowanym urządzeniem, wykraść dane uwierzytelniające przeglądarki i pliki cookie sesji, przechwycić aktywność bankową poprzez web injection oraz rejestrować naciśnięcia klawiszy. Może to skutkować przejęciem kont, kradzieżą tożsamości, nieautoryzowanymi transakcjami finansowymi oraz instalacją dodatkowego malware.

Jaki jest cel malware TELEPUZ?

TELEPUZ jest zaprojektowany, aby zapewnić atakującym trwały zdalny dostęp do zainfekowanych systemów. Jego modułowa konstrukcja pozwala operatorom wykradać dane uwierzytelniające, monitorować aktywność użytkownika za pomocą keyloggera, manipulować stronami serwisów finansowych w celu przechwytywania danych bankowych oraz wdrażać dodatkowe ładunki w razie potrzeby.

Jak malware TELEPUZ przedostał się do mojego komputera?

Według Elastic Security Labs, TELEPUZ jest rozpowszechniany za pośrednictwem ClickFix - techniki, w której złośliwe strony internetowe nakłaniają użytkowników do wklejenia i uruchomienia polecenia PowerShell. To polecenie pobiera i instaluje malware bez żadnego dalszego działania wymaganego od ofiary.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner może wykryć i usunąć większość znanych malware, w tym TELEPUZ. Ponieważ to malware wykorzystuje zaawansowane techniki unikania wykrycia, zalecane jest przeprowadzenie pełnego skanowania systemu, aby upewnić się, że infekcja została całkowicie usunięta.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę