Jak usunąć malware QuimaRAT z systemu operacyjnego
TrojanZnany również jako: QuimaRAT trojan zdalnego dostępu
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest malware QuimaRAT?
QuimaRAT to oparty na języku Java trojan zdalnego dostępu (RAT) sprzedawany cyberprzestępcom w modelu subskrypcyjnym. Ten model, znany jako Malware-as-a-Service (MaaS), pozwala każdemu, kto uiści opłatę, na wdrożenie RAT-a przeciwko wybranym przez siebie celom.
Zgodnie z badaniami opublikowanymi przez zespół SpiderLabs firmy LevelBlue, QuimaRAT atakuje systemy Windows, macOS i Linux. Daje operatorom pełną zdalną kontrolę nad zainfekowanymi urządzeniami i może kraść hasła, rejestrować naciśnięcia klawiszy oraz uzyskiwać dostęp do kamery internetowej i mikrofonu ofiary.
Malware jest sprzedawany jako „QuimaRAT v2.0" na forach w dark webie. W systemie Windows działa całkowicie w ukryciu - bez widocznych okien, bez ikony w zasobniku systemowym i bez żadnych śladów swojej aktywności, które ofiara mogłaby zauważyć.

Przegląd QuimaRAT
QuimaRAT opiera się na architekturze modułowej, która pozwala operatorom rozszerzać jego możliwości za pomocą zaszyfrowanych wtyczek. Łączy się z serwerem command-and-control atakującego poprzez TCP, WebSocket, TLS lub HTTPS, przy czym komponent typu watchdog utrzymuje połączenie przy życiu.
Pełny pakiet obejmuje cztery komponenty: Quima Control (sam RAT), Quima Builder, Quima Loader oraz Quima Dropper. Loader dostarcza ładunki poprzez pamięć podręczną przeglądarki, wtapiając się w pliki, którym system operacyjny już ufa, aby uniknąć wykrycia przez oprogramowanie zabezpieczające.
RAT został napisany w języku Java i zbudowany przy użyciu Apache Maven, a ustawienia operatora są przechowywane w zaszyfrowanym pliku konfiguracyjnym. Podczas uruchamiania sprawdza obecność środowisk sandbox lub maszyn wirtualnych i może odpowiednio zmieniać swoje zachowanie, utrudniając analizę automatyczną.
Możliwości QuimaRAT
QuimaRAT zawiera ponad 70 modułów dla systemu Windows oraz 44 dla macOS i Linux. Podstawowe funkcje zdalnego sterowania obejmują dostęp pulpitu zdalnego, HVNC (ukryty kanał kontroli ekranu), przechwytywanie obrazu z kamery internetowej i dźwięku z mikrofonu, keylogging w czasie rzeczywistym oraz wykonywanie zrzutów ekranu.
Wbudowany moduł kradzieży danych uwierzytelniających odzyskuje hasła i tokeny w ponad 14 kategoriach. Obejmuje to zapisane dane logowania z przeglądarek Chrome, Firefox i podobnych, a także z Discord, Steam oraz różnych portfeli kryptowalutowych i rozszerzeń przeglądarki związanych z portfelami.
Operatorzy mogą również przeglądać pliki i zarządzać nimi w zainfekowanym systemie, uruchamiać polecenia poprzez zdalną powłokę, przeglądać lub zabijać procesy oraz kierować ruch przez funkcje reverse proxy i przekierowywania portów.
Malware dodatkowo obsługuje wstrzykiwanie DLL i może pobierać oraz wykonywać dodatkowe ładunki na żądanie. Zawiera wbudowany crypto clipper, który monitoruje schowek i po cichu zastępuje skopiowane adresy portfeli kryptowalutowych adresami należącymi do atakującego.
Utrzymywanie się w systemie i unikanie wykrycia
QuimaRAT ustanawia persystencję w różny sposób na każdej z obsługiwanych platform. W systemie Windows zapisuje się w kluczach Run rejestru Windows, tworzy zadania zaplanowane i dodaje wpisy do folderów autostartu. W systemie Linux korzysta z zadań ponownego uruchomienia crontab oraz wpisów autostartu pulpitu. W systemie macOS instaluje pliki plist LaunchAgent.
Aby utrudnić wykrycie i usunięcie, malware może wyłączyć Windows Defender i zaporę sieciową oraz obejść kontrolę konta użytkownika. Stosuje obfuskację ProGuard i szyfrowanie ciągów znaków AES-256, aby spowolnić inżynierię wsteczną. Operatorzy mogą również włączyć opartą na Pastebin opcję rotacji adresów serwerów C2.
Quima Builder pakuje implant w dwunastu formatach wyjściowych, w tym JAR, EXE, APP, SH, BAT, VBS oraz w natywnych plikach binarnych. Ten sam podstawowy RAT może być zatem wdrażany na wszystkich trzech obsługiwanych platformach bez konieczności wprowadzania zmian w kodzie.
Ceny QuimaRAT
QuimaRAT jest sprzedawany w wielopoziomowym modelu subskrypcyjnym. Ceny wynoszą 150 USD miesięcznie, 300 USD za trzy miesiące, 500 USD za sześć miesięcy, 700 USD za dwanaście miesięcy lub 1200 USD za licencję dożywotnią. Jest reklamowany na cyberprzestępczych forach w dark webie obok podobnych narzędzi MaaS.
| Nazwa | QuimaRAT trojan zdalnego dostępu |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT), złodziej informacji, clipper, trojan |
| Nazwy Wykryć | Avast (Java:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80016884), ESET-NOD32 (Java/Agent.WL Trojan), Kaspersky (HEUR:Backdoor.Java.Agent.gen), Pełna lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać niezauważone, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy. |
| Metody Dystrybucji | Złośliwe instalatory oprogramowania, e-maile phishingowe, inżynieria społeczna, „cracki" oprogramowania. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
QuimaRAT daje cyberprzestępcom szeroki zestaw narzędzi do zdalnego sterowania, kradzieży danych uwierzytelniających, przejmowania schowka oraz dalszego wdrażania malware. Jego ukryta konstrukcja i funkcje przeciwdziałające wykryciu sprawiają, że większość ofiar nie ma żadnych oznak działania malware. Jeśli QuimaRAT znajduje się w Pana/Pani systemie, należy go natychmiast usunąć.
Więcej przykładów trojanów RAT to msaRAT, Dolphin X oraz Starland.
Jak QuimaRAT przedostał się do mojego komputera?
Badacze LevelBlue SpiderLabs, Chen Aviani i Nikita Kazymirskyi, udokumentowali, że QuimaRAT jest sprzedawany na forach w dark webie jako usługa subskrypcyjna. Operatorzy kupują dostęp i używają Quima Builder do tworzenia własnych ładunków, a następnie dystrybuują je za pomocą dowolnie wybranych metod.
W chwili pisania tego tekstu nie zidentyfikowano publicznie żadnych konkretnych aktywnych kampanii, dlatego metoda dostarczania w danym incydencie zależy od indywidualnego operatora. Do powszechnych opcji należą phishingowe e-maile ze złośliwymi załącznikami, fałszywe strony pobierania oprogramowania oraz pakiety pirackiego lub złamanego oprogramowania.
Malware tego rodzaju rozprzestrzenia się również poprzez malvertising, nieoficjalne strony pobierania oraz inżynierię społeczną. Ponieważ builder obsługuje dwanaście formatów wyjściowych (w tym EXE, JAR, VBS i SH), ładunki QuimaRAT mogą być spakowane tak, aby przypominały niemal dowolny typ pliku.
Jak uniknąć instalacji malware?
Oprogramowanie należy pobierać wyłącznie z oficjalnych stron deweloperów oraz zweryfikowanych sklepów z aplikacjami. Należy ignorować niechciane e-maile z załącznikami lub linkami od nieznanych nadawców. Nigdy nie należy używać pirackiego oprogramowania, generatorów kluczy ani cracków oprogramowania, ponieważ regularnie służą one jako nośnik ukrytego malware.
Należy aktualizować system operacyjny oraz wszystkie zainstalowane aplikacje, a także korzystać z renomowanego oprogramowania antywirusowego lub antymalware. Należy zachować ostrożność wobec powiadomień przeglądarki pochodzących z nieznanych witryn. Jeśli uważa Pan/Pani, że komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przenikające malware.
Reklamowa oferta QuimaRAT na forach hakerskich (źródło: levelblue.com):

Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest QuimaRAT?
- KROK 1. Ręczne usuwanie malware QuimaRAT.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware to skomplikowane zadanie - zwykle najlepiej jest pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chce Pan/Pani usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbuje Pan/Pani usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Jeśli sprawdził Pan/Pani listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikował program, który wygląda podejrzanie, należy kontynuować zgodnie z tymi krokami:
Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie oraz lokalizacje w rejestrze i systemie plików:

Uruchom ponownie komputer w trybie awaryjnym:
Użytkownicy Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciskaj klawisz F8 na klawiaturze wielokrotnie, aż zobaczysz menu zaawansowanych opcji systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Advanced, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ogólne ustawienia komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Komputer uruchomi się teraz ponownie w „menu zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie w ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W następnym oknie należy kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.
Należy zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywają nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu) należy wyszukać nazwę malware na komputerze. Przed kontynuowaniem należy włączyć wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, upewnij się, że go usuniesz.

Uruchom komputer ponownie w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności obsługi komputera. Jeśli nie posiada Pan/Pani tych umiejętności, należy pozostawić usuwanie malware programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej jest zapobiegać infekcji niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo komputera, należy instalować najnowsze aktualizacje systemu operacyjnego i korzystać z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware QuimaRAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Formatowanie usunie QuimaRAT, ale usunie również każdy plik na dysku. Najpierw należy wypróbować renomowane narzędzie zabezpieczające, takie jak Combo Cleaner, ponieważ może ono wyeliminować malware bez niszczenia Pana/Pani danych.
Jakie są największe problemy, które może spowodować malware QuimaRAT?
QuimaRAT może umożliwić atakującym przejęcie pełnej zdalnej kontroli nad zainfekowanym urządzeniem, kradzież haseł i tokenów sesji, przejmowanie transakcji kryptowalutowych poprzez podmianę schowka oraz wdrażanie dodatkowego malware. Konsekwencje obejmują kradzież tożsamości, oszustwa finansowe i utratę dostępu do kont.
Jaki jest cel malware QuimaRAT?
QuimaRAT jest zaprojektowany tak, aby dać swoim operatorom zdalną kontrolę nad zainfekowanymi komputerami. Kradnie również dane uwierzytelniające i tokeny, przekierowuje wpisy schowka związane z kryptowalutami do portfela atakującego oraz może służyć jako platforma do dostarczania dalszego malware do systemu ofiary.
Jak malware QuimaRAT przedostał się do mojego komputera?
QuimaRAT jest sprzedawany na forach w dark webie jako usługa subskrypcyjna, dlatego metoda dostarczania zależy od operatora, który go kupuje. Do powszechnych wektorów należą e-maile phishingowe, fałszywe strony pobierania oprogramowania oraz złamane lub pirackie pakiety oprogramowania zawierające ukryte ładunki.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner może wykryć i usunąć większość znanego malware, w tym zagrożenia takie jak QuimaRAT. Ponieważ trojany RAT mogą osadzać się w wielu lokalizacjach systemowych, przeprowadzenie pełnego skanowania systemu jest najlepszym sposobem, aby upewnić się, że na urządzeniu nie pozostały żadne komponenty.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję