Jak usunąć trojana Golden Gh0st RAT z systemu operacyjnego

Trojan

Znany również jako: Golden Gh0st - trojan zdalnego dostępu

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest malware Golden Gh0st RAT?

Golden Gh0st RAT to trojan zdalnego dostępu (RAT) obsługiwany przez CylindricalCanine, podgrupę chińskiej grupy cyberprzestępczej GoldenEyeDog (śledzonej również jako APT-Q-27). Malware ten opiera się na bazie kodu Gh0st RAT, która została publicznie udostępniona w 2008 roku i od tego czasu jest wykorzystywana w atakach.

Zgodnie z badaniami opublikowanymi przez Expel, CylindricalCanine atakuje przede wszystkim organizacje finansowe w regionie Azji i Pacyfiku. Malware ten daje atakującym zdalną kontrolę nad zainfekowanymi urządzeniami, wykrada dane uwierzytelniające z popularnych przeglądarek i może w każdej chwili wdrażać dodatkowe ładunki.

Wykrycia Golden Gh0st RAT w serwisie VirusTotal

Golden Gh0st RAT - przegląd

Golden Gh0st RAT był dokumentowany pod kilkoma nazwami. Firma Expel zauważa, że pokrywa się on z tym, co AnyRun opublikował jako Zhong Stealer na początku 2025 roku, a także z nienazwanym backdoorem omawianym w publikacjach Xiao Yi i CyStack. Nazwy te odzwierciedlają różne analizy tego samego bazowego payloadu.

Pełny łańcuch ataku opiera się na dwóch komponentach: loaderze pierwszego stopnia o nazwie Golden Gh0st Loader oraz samym payloadzie RAT. Loader pobiera RAT z usługi przechowywania w chmurze, odszyfrowuje go w pamięci i uruchamia bez zapisywania payloadu na dysku jako osobnego pliku.

W kwietniu 2026 roku CylindricalCanine wykorzystał to malware, aby uzyskać dostęp do DigiCert, głównego dostawcy certyfikatów do podpisywania kodu. Atakujący przechwycili kody inicjalizacyjne należące do klientów DigiCert i wykorzystali je do podpisania własnego malware'u legalnymi certyfikatami, pomagając tym plikom ominąć kontrole Windows SmartScreen.

Mechanizm dostarczania

Golden Gh0st Loader zaczyna od pobrania pliku tekstowego z usługi przechowywania w chmurze - takiej jak Alibaba Cloud OSS lub Google Cloud Storage - która zawiera listę adresów URL jego dodatkowych komponentów. Do tych komponentów należą legalna aplikacja, jeden lub więcej pomocniczych plików DLL oraz zaszyfrowany plik .log zawierający payload RAT.

Legalna aplikacja ładuje złośliwą bibliotekę DLL poprzez DLL side-loading. DLL odszyfrowuje plik .log w pamięci za pomocą prostego szyfru na poziomie bajtów i wykonuje powstały payload RAT bez zapisywania go jako osobnego pliku. Expel zauważa, że ten trójplikowy wzorzec ładowania pozostaje spójny w różnych kampaniach co najmniej od 2024 roku.

Aby uniknąć wyzwalania ostrzeżeń Windows SmartScreen, pliki loadera są podpisywane certyfikatami do podpisywania kodu. Śledztwo Expel wykryło co najmniej 75 unikalnych certyfikatów wykorzystanych w tym celu między 2024 a połową 2026 roku, w tym - po naruszeniu DigiCert - certyfikaty powiązane z legalnymi firmami.

Możliwości

Po uaktywnieniu Golden Gh0st RAT daje operatorom szeroki zestaw narzędzi zdalnego sterowania. Mogą oni przechwytywać zrzuty ekranu pulpitu ofiary, aktywować keylogger, wyświetlać listę wszystkich uruchomionych procesów wraz z pełnymi ścieżkami plików, wykonywać polecenia powłoki oraz otwierać adresy URL w ukrytym oknie przeglądarki.

Wbudowany moduł proxy SOCKS/TCP pozwala atakującym kierować własny ruch internetowy przez maszynę ofiary. Inne moduły mogą całkowicie tłumić wyjście ekranu ofiary lub wyświetlać okno komunikatu na pulpicie.

Kradzież danych uwierzytelniających jest wbudowana w RAT poprzez kilka ukierunkowanych modułów. Zbiera on zapisane dane logowania z Chrome, Firefox i Skype. Atakuje również przeglądarki popularne w Chinach: 360 Secure Browser, 360 Speed Browser i Tencent QQ Browser, a także pliki danych należące do aplikacji Tencent QQ.

Operatorzy mogą w dowolnym momencie zrzucać i uruchamiać dodatkowe pliki na zainfekowanym hoście, zamieniając RAT w platformę pośredniczącą dla dalszego malware'u. Wtyczka o nazwie plugin32.dll - dostarczana z serwera command and control po początkowym naruszeniu - konfiguruje na maszynie trwały backdoor RDP.

Trwałość i unikanie wykrycia

W celu zapewnienia trwałości Golden Gh0st RAT zrzuca plik wsadowy, który działa jak watchdog. Okresowo sprawdza, czy malware nadal działa, i uruchamia je ponownie, jeśli proces został zakończony, utrzymując RAT aktywnym nawet jeśli użytkownik lub narzędzie zabezpieczające go zamknie.

Wtyczka plugin32.dll ustanawia głębszy przyczółek. Tworzy ona nowe konto użytkownika Windows z nazwą użytkownika i hasłem zaszytymi na sztywno w payloadzie, dodaje konto do grupy Administratorzy i modyfikuje Rejestr Windows, aby włączyć automatyczne logowanie dla tego konta.

Ta zmiana w rejestrze pozwala atakującemu w dowolnym momencie ponownie zalogować się przez RDP, nawet po ponownym uruchomieniu, bez żadnych dalszych działań ze strony ofiary. Konto jest tworzone dyskretnie w tle i nie jest widoczne dla przeciętnego użytkownika.

RAT może również próbować obejść UAC, aby uzyskać podwyższone uprawnienia, oraz może zabijać określone procesy po nazwie, w tym powłokę Eksploratora Windows. Aby zatrzeć ślady, czyści Dzienniki zdarzeń Windows w kanałach Aplikacja, Zabezpieczenia i System oraz usuwa historię i pliki cookie programu Internet Explorer.

Procedura samozniszczenia usuwa pliki payloadu malware'u, likwiduje wszelkie zarejestrowane przez niego zadanie zaplanowane lub usługę Windows oraz kończy swoje uruchomione zadania. RAT komunikuje się z atakującymi przez szyfrowany ruch WebSocket, używając zaszytych na sztywno kluczy szyfrowania osadzonych w implancie, na zwykłym połączeniu zamiast TLS.

Podsumowanie zagrożenia:
Nazwa Golden Gh0st - trojan zdalnego dostępu
Typ Zagrożenia Trojan zdalnego dostępu (RAT), złodziej informacji, trojan
Nazwy Wykryć Avast (FileRepMalware [Misc]), Combo Cleaner (Gen:Variant.Zusy.613297), Emsisoft (Gen:Variant.Zusy.613297 (B)), Kaspersky (HEUR:Trojan.Win32.Loader.gen), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Pełna Lista (VirusTotal)
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji E-maile phishingowe, złośliwe załączniki do plików, witryny typu watering hole.
Szkody Skradzione hasła i dane bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie konta.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

Golden Gh0st RAT daje atakującym głęboki i trwały dostęp do zainfekowanej maszyny. Mogą oni kraść dane uwierzytelniające, szpiegować użytkownika, przekazywać ruch sieciowy przez urządzenie ofiary i instalować dodatkowe malware. Konto backdoora i dostęp RDP tworzone przez wtyczkę utrudniają pełne oczyszczenie bez dokładnego skanowania zabezpieczającego.

Ofiary stają w obliczu kradzieży tożsamości, przejęcia konta, nieautoryzowanego dostępu do usług finansowych oraz wykorzystania ich maszyny jako punktu startowego do dalszych ataków. Malware należy natychmiast usunąć z systemu za pomocą renomowanego oprogramowania zabezpieczającego.

Więcej przykładów RAT-ów to Heisenberg, Dolphin X oraz TONResolver.

Jak Golden Gh0st RAT przedostał się do mojego komputera?

Jak udokumentował Expel, główną taktyką CylindricalCanine jest wysyłanie e-maili phishingowych zawierających link do złośliwego pliku. Plik jest zamaskowany jako zrzut ekranu lub zdjęcie - na przykład EXE z nazwą opartą na dacie wewnątrz archiwum ZIP. Gdy ofiara go otworzy, uruchamia się Golden Gh0st Loader i pobiera payload RAT.

W niektórych kampaniach te e-maile są odbierane przez firmowe systemy zgłoszeniowe, przez co złośliwy link trafia bezpośrednio do skrzynki odbiorczej zespołu wsparcia. Pracownicy, którzy klikają link, spodziewając się zrzutu ekranu od klienta, nieświadomie uruchamiają loadera. Odrębne kampanie wykorzystywały również jako metodę dostarczania witryny typu watering hole podszywające się pod strony pobierania VPN.

Ogólniej rzecz biorąc, zagrożenia tego rodzaju docierają do ofiar poprzez fałszywe witryny pobierania oprogramowania, zainfekowane witryny i pirackie treści. Każdy nieoczekiwany plik przychodzący od nieznanego kontaktu należy traktować jako potencjalnie niebezpieczny, zwłaszcza jeśli jest to plik wykonywalny spakowany wewnątrz archiwum.

Jak uniknąć instalacji malware?

Traktuj z ostrożnością każdy nieoczekiwany e-mail, zwłaszcza jeśli zawiera link lub załącznik. Nie otwieraj plików od nieznanych kontaktów, nawet jeśli wyglądają jak obrazy lub dokumenty. Pobieraj oprogramowanie wyłącznie z oficjalnych źródeł i unikaj pirackich programów, generatorów kluczy oraz nieoficjalnych witryn pobierania.

Aktualizuj system operacyjny oraz wszystkie aplikacje. Używaj renomowanego oprogramowania antywirusowego lub antymalware i regularnie przeprowadzaj skanowania. Zachowaj ostrożność wobec powiadomień przeglądarki z nieznanych witryn i unikaj klikania podejrzanych reklam. Jeśli uważasz, że komputer jest już zainfekowany, zalecamy uruchomienie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte malware.

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware'u to skomplikowane zadanie - zazwyczaj najlepiej pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Do usunięcia tego malware'u zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware'u, który próbujesz usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Proces malware'u uruchomiony w Menedżerze zadań

Jeśli sprawdziłeś listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować następujące kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie oraz lokalizacje w Rejestrze i systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w Trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciskaj wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Komputer uruchomi się teraz ponownie w „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie należy nacisnąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

Wypakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę dostarczoną przez aplikację Autoruns i zlokalizuj plik malware'u, który chcesz wyeliminować.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywają nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Usuń malware w Autoruns

Po usunięciu malware'u za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym starcie systemu) należy wyszukać nazwę malware'u na komputerze. Przed kontynuowaniem koniecznie włącz ukryte pliki i foldery. Jeśli znajdziesz nazwę pliku malware'u, koniecznie go usuń.

Wyszukaj malware i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware'u programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji, niż próbować później usunąć malware. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i używaj oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware'em Golden Gh0st RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Formatowanie usuwa malware, ale również czyści każdy plik na dysku. Spróbuj najpierw uruchomić renomowane narzędzie zabezpieczające, takie jak Combo Cleaner - może ono usunąć większość zagrożeń bez niszczenia Twoich danych.

Jakie są największe problemy, które może spowodować malware Golden Gh0st RAT?

Golden Gh0st RAT może prowadzić do kradzieży danych uwierzytelniających, przejęcia konta, kradzieży tożsamości oraz nieautoryzowanego dostępu do kont bankowych i finansowych. Atakujący mogą również podłożyć dodatkowe malware lub kierować własny ruch przez zainfekowaną maszynę.

Jaki jest cel malware'u Golden Gh0st RAT?

Golden Gh0st RAT jest zaprojektowany tak, aby dać atakującym zdalną kontrolę nad zainfekowanymi komputerami. Operatorzy mogą kraść dane uwierzytelniające, przechwytywać zrzuty ekranu, rejestrować naciśnięcia klawiszy, tworzyć ukryte konta administratora i wdrażać dalsze malware, a wszystko to pozostając w ukryciu przed ofiarą.

Jak malware Golden Gh0st RAT przedostał się do mojego komputera?

Golden Gh0st RAT rozprzestrzenia się głównie poprzez e-maile phishingowe zawierające linki do plików zamaskowanych jako zrzuty ekranu. Był również dystrybuowany za pośrednictwem witryn typu watering hole podszywających się pod strony pobierania VPN. W obu przypadkach ofiara uruchamia złośliwy plik, wierząc, że jest on legalny.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner może wykryć i usunąć większość znanego malware'u. Ponieważ Golden Gh0st RAT tworzy trwałe konta backdoor i zaciera własne ślady, uruchomienie pełnego skanowania systemu jest ważne, aby upewnić się, że każdy komponent został usunięty.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę