Jak usunąć trojana MarkiRAT z systemu operacyjnego
TrojanZnany również jako: MarkiRAT trojan zdalnego dostępu
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest złośliwe oprogramowanie MarkiRAT?
MarkiRAT to trojan zdalnego dostępu (RAT) wykorzystywany przez powiązany z Iranem klaster zagrożeń do inwigilacji irańskich cywilów, dysydentów i społeczności diaspory. Zgodnie z badaniami opublikowanymi przez Recorded Future, złośliwe oprogramowanie jest rozpowszechniane przez grupę TAG-182, powiązaną z Iranem, mającą prawdopodobne powiązania z aktorem zagrożeń Ferocious Kitten.
Po zainstalowaniu MarkiRAT po cichu przechwytuje zrzuty ekranu ofiary i przesyła je na serwer kontrolowany przez atakującego. Ofiary są atakowane za pośrednictwem podrabianych klientów VPN i odtwarzaczy multimediów promowanych w mediach społecznościowych, docierających głównie do użytkowników posługujących się językiem perskim.

Przegląd MarkiRAT
MarkiRAT działa w tle bez żadnego widocznego interfejsu, przekazując skradzione informacje do serwera command-and-control (C2). Przechwycone zrzuty ekranu są przesyłane za pomocą żądań POST typu multipart form-data do punktu końcowego przesyłania plików PHP w infrastrukturze atakującego.
Aby się ukryć, MarkiRAT działa pod nazwą procesu svehost.exe - celowo błędnie zapisanej nazwy legalnego procesu systemowego Windows svchost.exe. To podszywanie się może wprowadzić w błąd użytkowników, którzy zauważą tę nazwę w Menedżerze zadań bez dokładnego przyjrzenia się.
Utrzymywanie się i unikanie wykrycia
MarkiRAT wykorzystuje usługę Windows Background Intelligent Transfer Service (BITS) do operacji na plikach. BITS jest wbudowanym komponentem systemu Windows, zwykle używanym przez aktualizacje i instalacje oprogramowania, co sprawia, że jego nadużycie jest znacznie mniej widoczne niż typowy mechanizm pobierania malware.
Malware manipuluje również atrybutami plików, aby ukryć swoje pliki przed standardowymi przeglądarkami plików Windows. Wraz z podszywaniem się pod nazwę procesu, techniki te pozwalają MarkiRAT utrzymać przyczółek w zainfekowanym systemie bez zwracania na siebie uwagi.
| Nazwa | MarkiRAT trojan zdalnego dostępu |
| Typ Zagrożenia | Remote Access Trojan (RAT) |
| Nazwy Wykryć | Avast (Win64:MalwareX-gen [Spy]), Combo Cleaner (Trojan.Agent.FZ), ESET-NOD32 (Win64/Spy.Agent.AAV Trojan), Kaspersky (Trojan.Win32.Khalesi.rcyo), Microsoft (Trojan:Win64/EternalSunshine.A!dha), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać niezauważone, dlatego na zainfekowanym urządzeniu nie są wyraźnie widoczne żadne konkretne objawy. |
| Metody Dystrybucji | Fałszywe strony internetowe, złośliwe instalatory oprogramowania, media społecznościowe. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
MarkiRAT zapewnia cyberprzestępcom trwały, ukryty przyczółek na zainfekowanych urządzeniach, umożliwiając ciągły nadzór poprzez przechwytywanie zrzutów ekranu i eksfiltrację danych do zdalnego serwera. Jego techniki podszywania się pod procesy i ukrywania plików sprawiają, że jest trudny do wykrycia bez dedykowanego oprogramowania zabezpieczającego.
Ofiary - w szczególności te wybrane ze względu na swoje poglądy polityczne lub powiązania z Iranem - stają w obliczu poważnego ryzyka: ciągłego nadzoru, kradzieży poufnych danych osobowych oraz narażenia na dalsze wykorzystanie. MarkiRAT należy jak najszybciej usunąć z systemu.
Więcej przykładów RAT-ów to Starland, DenoRAT oraz LabubaRAT.
W jaki sposób MarkiRAT przedostał się do mojego komputera?
Zgodnie z badaniami opublikowanymi przez Recorded Future, MarkiRAT jest rozpowszechniany przez TAG-182 poprzez zainfekowane pakiety oprogramowania promowane wśród użytkowników mówiących w języku perskim za pośrednictwem platform mediów społecznościowych, w tym Instagrama. Ofiary są kierowane do domen kontrolowanych przez atakujących, które udostępniają archiwa RAR zawierające ładunek malware.
Kampania wykorzystuje fałszywe aplikacje zaprojektowane tak, aby wyglądały wiarygodnie - fałszywych klientów VPN i podrobione odtwarzacze multimediów. Jako punkty dystrybucji zidentyfikowano fałszywe strony podszywające się pod usługę VPN o nazwie StarVPN oraz odtwarzacz multimedialny o nazwie YESHICA YEPlayer. Po tym, jak ofiara pobierze i uruchomi jeden z tych pakietów, MarkiRAT jest po cichu instalowany w systemie.
Szerzej ujmując, zagrożenia tego rodzaju docierają do ofiar również poprzez e-maile phishingowe, niewiarygodne kanały pobierania, pirackie oprogramowanie oraz linki udostępniane za pośrednictwem aplikacji do przesyłania wiadomości. Złośliwe pliki są zazwyczaj pakowane w archiwa (ZIP, RAR) zawierające plik wykonywalny, który instaluje trojana obok wiarygodnej, ale fałszywej aplikacji.
Jak uniknąć instalacji malware?
Oprogramowanie należy pobierać wyłącznie z oficjalnych stron internetowych deweloperów lub zaufanych sklepów z aplikacjami. Fałszywe strony pobierania promowane za pośrednictwem mediów społecznościowych - zwłaszcza te reklamujące narzędzia VPN, odtwarzacze multimediów lub inne darmowe narzędzia - są znaną metodą dostarczania malware. Z równą ostrożnością należy traktować pliki wysyłane przez nieznane kontakty za pośrednictwem aplikacji do przesyłania wiadomości lub e-maila.
Należy dbać o aktualizację systemu operacyjnego oraz całego zainstalowanego oprogramowania, a także korzystać z renomowanego oprogramowania zabezpieczającego zapewniającego ciągłą ochronę. Należy unikać pirackiego oprogramowania, generatorów kluczy i nieoficjalnych narzędzi do aktywacji. Jeśli uważa Pan/Pani, że Pana/Pani komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przedostały się malware.
Fałszywe strony internetowe rozpowszechniające złośliwe instalatory zawierające MarkiRAT (źródło: broadcom.com):
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest MarkiRAT?
- KROK 1. Ręczne usuwanie malware MarkiRAT.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware jest skomplikowanym zadaniem - zwykle najlepiej jest pozwolić, aby programy antywirusowe lub anty-malware zrobiły to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Jeśli sprawdziłeś listę programów uruchomionych na Twoim komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując poniższe kroki:
Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie, rejestr oraz lokalizacje systemu plików:

Uruchom ponownie komputer w trybie awaryjnym:
Użytkownicy Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Opcje zaawansowane systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się teraz ponownie w „menu opcji zaawansowanego uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W następnym oknie należy kliknąć przycisk „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Opcje" u góry i odznacz opcje „Ukryj puste lokalizacje" oraz „Ukryj wpisy Windows". Po tej procedurze kliknij ikonę „Odśwież".

Sprawdź listę dostarczoną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.
Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywają nazwy procesów pod legalnymi nazwami procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Usuń".

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed przystąpieniem do tego pamiętaj, aby włączyć wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, pamiętaj, aby go usunąć.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z Twojego komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i anty-malware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze lepiej jest zapobiegać infekcji niż próbować usunąć malware później. Aby zapewnić bezpieczeństwo swojego komputera, instaluj najnowsze aktualizacje systemu operacyjnego i używaj oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Najczęściej zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware MarkiRAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Formatowanie usunie MarkiRAT, ale również wymaże każdy plik na dysku. Najpierw należy wypróbować renomowane narzędzie zabezpieczające, takie jak Combo Cleaner - może ono wyeliminować infekcję bez niszczenia Twoich danych.
Jakie są największe problemy, które może spowodować malware MarkiRAT?
MarkiRAT umożliwia atakującym przechwytywanie zrzutów ekranu i eksfiltrację danych z zainfekowanego urządzenia. Naraża to ofiary na ryzyko ciągłego nadzoru, kradzieży danych osobowych, przejęcia kont oraz dalszego wykorzystania przez atakującego.
Jaki jest cel malware MarkiRAT?
MarkiRAT jest używany do prowadzenia ukrytego nadzoru - głównie wymierzonego w irańskich cywilów, dysydentów oraz społeczności diaspory. Jego operatorzy używają go do zdalnego monitorowania ofiar i wydobywania informacji z zainfekowanych komputerów.
W jaki sposób malware MarkiRAT przedostał się do mojego komputera?
Zaobserwowano, że MarkiRAT rozprzestrzenia się poprzez fałszywych klientów VPN i podrobione odtwarzacze multimediów promowane wśród użytkowników mówiących w języku perskim za pośrednictwem mediów społecznościowych. Szerzej ujmując, zagrożenia tego typu docierają do ofiar również poprzez e-maile phishingowe, pirackie oprogramowanie oraz niewiarygodne strony pobierania.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner potrafi wykryć i usunąć większość znanych zagrożeń malware, w tym RAT-y takie jak MarkiRAT. Zaleca się przeprowadzenie pełnego skanowania systemu, aby zapewnić wykrycie i wyeliminowanie wszystkich składników infekcji.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę


▼ Pokaż dyskusję