Jak usunąć trojana Dolphin X RAT z systemu operacyjnego

Trojan

Znany również jako: Dolphin X trojan zdalnego dostępu

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest złośliwe oprogramowanie Dolphin X RAT?

Dolphin X RAT to wielofunkcyjne złośliwe oprogramowanie dla systemu Windows sprzedawane cyberprzestępcom w modelu subskrypcyjnym. Łączy w jednym pakiecie trojana zdalnego dostępu (Remote Access Trojan, RAT), narzędzie do kradzieży informacji, cryptocurrency clipper oraz narzędzie do przeprowadzania rozproszonych ataków typu odmowa usługi (distributed denial-of-service, DDoS).

Badania opublikowane przez Varonis Threat Labs dokumentują, że Dolphin X atakuje ponad 300 aplikacji w dziesięciu kategoriach, a panel operatora zawiera 329 funkcji. Cyberprzestępca posługujący się pseudonimem „Kontraktnik" sprzedaje dostęp do platformy na podziemnych forach za 69,95 euro miesięcznie.

Tym, co wyróżnia Dolphin X spośród wielu podobnych narzędzi, jest wbudowany profiler behawioralny oparty na sztucznej inteligencji. Analizuje on dane z każdej zainfekowanej maszyny i przypisuje jej ocenę ryzyka, umożliwiając operatorom klasyfikowanie ofiar i skupienie się w pierwszej kolejności na najbardziej wartościowych celach. O tej funkcji rankingowania opartej na AI informował również serwis BleepingComputer.

Malware Dolphin X RAT

Informacje ogólne o Dolphin X RAT

Dolphin X działa jako platforma typu Malware-as-a-Service (MaaS). Operatorzy wykupują subskrypcję, uzyskują dostęp do internetowego panelu sterowania i otrzymują kompilacje malware tworzone po stronie serwera w infrastrukturze zaplecza dostawcy. Ten model zdalnej kompilacji oznacza, że każda kompilacja jest tworzona na serwerach dostawcy, a nie na komputerze samego operatora.

Badacz Varonis Threat Labs, Daniel Kelley, przeanalizował panel operatora, kreator oraz ruch sieciowy. Analiza zidentyfikowała ciągi znaków potwierdzające aktywny proces profilowania oparty na AI, w tym odniesienia do oceny ryzyka oraz pobierania danych profilera.

Wszystkie dane skradzione z zainfekowanego komputera są gromadzone w jednym archiwum przed eksfiltracją. Malware zostało zaprojektowane tak, aby działać po cichu, pozostawiając niewiele widocznych oznak w zaatakowanym systemie.

Możliwości kradzieży danych

Moduł kradzieży danych Dolphin X atakuje dziewięć przeglądarek opartych na Chromium i Gecko, wykradając zapisane hasła, pliki cookie, wpisy autouzupełniania oraz zakładki. Sięga również do 100 rozszerzeń przeglądarkowych portfeli kryptowalutowych oraz 65 aplikacji portfeli desktopowych, w tym Exodus i MetaMask.

Zbierane są hasła WiFi zapisane w systemie, a Menedżer poświadczeń systemu Windows jest zrzucany w poszukiwaniu wszelkich zapisanych poświadczeń. Narzędzie do wyszukiwania wrażliwych plików skanuje komputer w poszukiwaniu dokumentów i plików, które mogą zainteresować operatora.

Szczególny nacisk położono na poświadczenia deweloperskie i chmurowe. Moduł kradzieży danych zbiera klucze SSH, pliki .env, tokeny dostępu do chmury oraz dane z ponad 30 chmurowych narzędzi wiersza poleceń. W zakresie jego działania znajduje się także dziesięć aplikacji menedżerów haseł.

Przechwytywane są dane sesji z Discord, Telegram, Steam i Minecraft, wraz z poświadczeniami z narzędzi administracyjnych, w tym FileZilla, WinSCP i PuTTY.

Zdalna kontrola, inwigilacja i podmiana danych

Moduł zdalnej kontroli daje operatorom dostęp na żywo do zainfekowanego komputera. Funkcja zdalnego pulpitu umożliwia podgląd i interakcję z ekranem ofiary w czasie rzeczywistym. Reverse shell umożliwia bezpośrednie wykonywanie poleceń, a wbudowany menedżer plików i skaner sieci uzupełniają podstawowy zestaw narzędzi.

Moduł HVNC (Hidden Virtual Network Computing) tworzy równoległą sesję pulpitu niewidoczną dla ofiary. Operatorzy mogą pracować w tej ukrytej sesji, nie wywołując żadnych widocznych oznak aktywności na ekranie ofiary.

Funkcja reverse-proxy SOCKS5 kieruje ruch operatora przez zainfekowany komputer. Clipper kryptowalutowy obserwuje schowek systemu Windows i po cichu podmienia każdy skopiowany adres portfela na taki, który kontroluje atakujący, przekierowując płatności kryptowalutowe bez wiedzy ofiary.

Utrzymywanie się w systemie, unikanie wykrycia i możliwości ofensywne

Dolphin X zapewnia sobie trwałość w systemie poprzez wpisy w kluczach Run rejestru systemu Windows, folder autostartu systemu Windows, zaplanowane zadania oraz instalację usług systemu Windows. Wśród opcji utrzymywania się w systemie wymieniono również moduł bootkita UEFI, zdolny przetrwać nawet pełną reinstalację systemu operacyjnego.

Unikanie wykrycia to jedna z kluczowych mocnych stron. Malware modyfikuje AMSI i ETW - dwa interfejsy systemu Windows wykorzystywane przez oprogramowanie zabezpieczające - oraz używa bezpośrednich wywołań systemowych, aby ominąć zaczepy API w trybie użytkownika. Potrafi także obejść Kontrolę konta użytkownika (UAC) przy użyciu ośmiu różnych metod.

Trzypoziomowy silnik mutacji sprawia, że każda kompilacja wygląda unikalnie. Pierwszy poziom przepisuje przepływ sterowania i ponownie szyfruje osadzone ciągi znaków. Drugi tasuje tabele importu. Trzeci modyfikuje znaczniki czasu PE, nagłówki Rich oraz dopełnienie sekcji.

Dodatkowe możliwości obejmują manipulowanie programem Windows Defender, edytowanie zapory sieciowej i pliku Hosts, stosowanie technik antyforensycznych oraz rozprzestrzenianie się na podłączone dyski USB. Moduł DDoS obsługuje ponad 20 metod ataków, a dostępne jest również proxy i sterowanie w stylu botnetu.

Funkcje manipulacji systemem pozwalają malware blokować aktualizacje systemu Windows, ograniczać dostęp do Menedżera zadań i Edytora rejestru, wstrzykiwać kod poprzez wstrzykiwanie DLL i wstrzykiwanie shellcode oraz wywoływać na żądanie niebieski ekran śmierci (Blue Screen of Death).

Profilowanie ofiar oparte na AI

Behawioralny profiler AI to jedna z najbardziej charakterystycznych funkcji Dolphin X RAT. Automatycznie analizuje dane z każdego zainfekowanego komputera - w tym zainstalowane aplikacje, aktywność przeglądania oraz wzorce korzystania z oprogramowania - i generuje ocenę ryzyka oraz dzienne podsumowanie dla każdej ofiary.

Te oceny pozwalają operatorom klasyfikować zainfekowane komputery i skupiać się najpierw na najbardziej wartościowych. Według Varonis profiler pomaga atakującym identyfikować komputery, które prawdopodobnie zapewnią dostęp do sieci korporacyjnych, środowisk chmurowych, zasobów kryptowalutowych lub kont finansowych.

Konkretny silnik AI napędzający tę funkcję nie został potwierdzony bez uruchomienia działającej próbki. Niemniej jednak ciągi znaków znalezione podczas analizy Varonis - w tym odniesienia do oceny ryzyka oraz procedur uruchamiania profilera - wskazują, że komponent jest w pełni funkcjonalny.

Podsumowanie zagrożenia:
Nazwa Dolphin X trojan zdalnego dostępu
Typ Zagrożenia RAT, złodziej informacji, clipper, trojan
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać niezauważone, dlatego na zainfekowanym komputerze nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji Zainfekowane załączniki e-mail, złośliwe reklamy internetowe, socjotechnika, „cracki" oprogramowania, fałszywe strony internetowe.
Szkody Skradzione hasła i informacje bankowe, kradzież tożsamości, kradzież kryptowalut, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont, zdalna kontrola nad zainfekowanym urządzeniem.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

Dolphin X RAT daje cyberprzestępcom kompleksowy zestaw narzędzi do kradzieży danych, zdalnej kontroli zainfekowanych komputerów oraz podmiany transferów kryptowalut. Profiler ofiar oparty na AI dodaje warstwę targetowania, której zazwyczaj nie spotyka się w malware tego typu, pomagając operatorom skupić się na najbardziej wartościowych zaatakowanych systemach.

Ofiary mogą zmierzyć się z kradzieżą haseł, przejęciem kont, utratą kryptowalut oraz nieautoryzowanym zdalnym dostępem do swoich urządzeń. Głębokie opcje utrzymywania się malware w systemie - w tym bootkit UEFI - sprawiają, że jest ono szczególnie trudne do usunięcia bez dedykowanych narzędzi zabezpieczających. Należy je bezzwłocznie usunąć z systemu.

Kolejne przykłady malware sklasyfikowanego jako RAT to MarkiRAT, Starland oraz DenoRAT.

Jak Dolphin X RAT przeniknął do mojego komputera?

Dolphin X RAT jest sprzedawany cyberprzestępcom jako usługa subskrypcyjna, a każdy z nich wdraża go za pomocą własnych, wybranych kanałów. Deweloper znany jako „Kontraktnik" obsługuje infrastrukturę zaplecza i kompiluje kompilacje po stronie serwera, dając subskrybentom gotowe do wdrożenia narzędzie wymagające minimalnych umiejętności technicznych.

Powszechne metody dystrybucji stosowane przez operatorów MaaS obejmują e-maile phishingowe ze złośliwymi załącznikami lub linkami, fałszywe strony pobierania oprogramowania, pirackie oprogramowanie i cracki oraz malvertising.

Atakujący mogą również polegać na fałszywych stronach instalatorów podszywających się pod legalne oprogramowanie. Powszechne typy plików wykorzystywane w takich kampaniach obejmują wykonywalne instalatory, pakiety archiwów oraz złośliwe załączniki dokumentów. Zachowanie ostrożności wobec nieoczekiwanych linków do pobierania oraz niechcianych załączników e-mail to jedna z najbardziej niezawodnych metod obrony.

Jak uniknąć instalacji malware?

Pobieraj oprogramowanie wyłącznie z oficjalnych stron deweloperów oraz zweryfikowanych sklepów platform. Unikaj cracków, generatorów kluczy i pirackich treści, ponieważ są to powszechne nośniki malware. Zachowaj ostrożność wobec nieoczekiwanych wiadomości e-mail, zwłaszcza tych zawierających załączniki lub linki, nawet jeśli nadawca wydaje się być kimś znajomym.

Utrzymuj system operacyjny oraz wszystkie aplikacje zaktualizowane, ponieważ atakujący często wykorzystują luki w przestarzałym oprogramowaniu. Korzystaj z renomowanego rozwiązania zabezpieczającego i przeprowadzaj regularne skany systemu. Jeśli sądzisz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć przeniknięte malware.

Strona internetowa promująca Dolphin X RAT:

Strona internetowa Dolphin X RAT promująca funkcje kradzieży danych i zdalnej kontroli

Wpis na forum hakerskim promujący Dolphin X RAT:

Wpis na forum hakerskim promujący Dolphin X RAT

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware to skomplikowane zadanie - zazwyczaj najlepiej pozwolić programom antywirusowym lub anty-malware zrobić to automatycznie. Aby usunąć to malware, zalecamy skorzystanie z Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Proces malware działający w Menedżerze zadań

Jeśli sprawdziłeś listę programów działających na Twoim komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując te kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje automatycznie uruchamiane, rejestr oraz lokalizacje systemu plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w trybie awaryjnym:

Użytkownicy systemu Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciskaj wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy systemu Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ogólne ustawienia komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się teraz ponownie w „Menu zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy systemu Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W następnym oknie powinieneś kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Wyodrębnij pobrane archiwum i uruchom plik Autoruns.exe.

Wyodrębnij archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" na górze i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz usunąć.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Pamiętaj, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów systemu Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Usuń malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed kontynuowaniem upewnij się, że włączyłeś ukryte pliki i foldery. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Wyszukaj malware i usuń go

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z Twojego komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz takich umiejętności, pozostaw usuwanie malware programom antywirusowym i anty-malware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji, niż później próbować usunąć malware. Aby zapewnić bezpieczeństwo komputera, zainstaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware Dolphin X RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Formatowanie usunie Dolphin X RAT wraz ze wszystkimi danymi na dysku. To ostateczność. Uruchomienie renomowanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, jest zalecanym pierwszym krokiem i powinno usunąć infekcję bez niszczenia Twoich plików.

Jakie są największe problemy, które może spowodować malware Dolphin X RAT?

Dolphin X RAT może wykraść hasła, tokeny sesji oraz kryptowaluty z setek aplikacji, umożliwić atakującym zdalny podgląd i kontrolę pulpitu oraz dodać komputer do botnetu DDoS.

Ofiary mogą zmierzyć się z kradzieżą tożsamości, opróżnionymi portfelami kryptowalutowymi, nieautoryzowanym dostępem do kont korporacyjnych lub chmurowych oraz oszustwami finansowymi - wszystko to bez żadnych widocznych oznak, że komputer został skompromitowany.

Jaki jest cel malware Dolphin X RAT?

Celem Dolphin X RAT jest zapewnienie cyberprzestępcom kompleksowej platformy do kradzieży wrażliwych danych, zdalnej kontroli zainfekowanych komputerów oraz podmiany transakcji kryptowalutowych. Profiler AI klasyfikuje również ofiary według wartości, aby operatorzy mogli skupić się na celach o najwyższym priorytecie.

Jak malware Dolphin X RAT przeniknął do mojego komputera?

Dolphin X RAT jest sprzedawany cyberprzestępcom jako usługa subskrypcyjna, którzy wdrażają go za pomocą własnych kanałów. Powszechne metody infekcji obejmują e-maile phishingowe, fałszywe strony pobierania oprogramowania, pakiety pirackiego oprogramowania oraz kampanie malvertisingowe.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner może wykryć i usunąć Dolphin X RAT oraz większość innych znanych malware. Ponieważ zaawansowane zagrożenia mogą głęboko ukrywać się w systemie, przeprowadzenie pełnego skanowania to najbardziej niezawodny sposób, aby upewnić się, że komputer jest całkowicie czysty.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę