Jak pozbyć się trojana zdalnego dostępu PINHOLE

Trojan

Znany również jako: Trojan zdalnego dostępu PINHOLE

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest złośliwe oprogramowanie PINHOLE RAT?

PINHOLE RAT to trojan zdalnego dostępu (RAT) wykryty przez SOCRadar Threat Research Unit (STRU) w sierpniu 2026 roku. Po zainstalowaniu daje atakującym zdalną kontrolę nad zainfekowanym komputerem z systemem Windows, umożliwiając im kradzież plików, przechwytywanie zrzutów ekranu, uruchamianie poleceń powłoki oraz wczytywanie dodatkowych złośliwych modułów.

PINHOLE RAT wykorzystuje banery serwerów FTP jako Dead Drop Resolvery - jest to nowatorska technika, w której złośliwe oprogramowanie odczytuje instrukcje atakującego z wiadomości powitalnych serwera FTP, zamiast kontaktować się bezpośrednio ze swoim operatorem.

RAT ukrywa prawdziwy adres swojego serwera w legalnych platformach, takich jak Pinterest i SurveyMonkey, oraz kieruje swój ruch sieciowy przez Cloudflare Workers. Kampania, aktywna co najmniej od lipca 2026 roku, wydawała się być na wczesnym etapie w chwili analizy.

Wykrycia PINHOLE RAT w serwisie VirusTotal

Informacje ogólne o PINHOLE RAT

Jak udokumentował SOCRadar, PINHOLE RAT dostarczany jest za pośrednictwem wieloetapowego łańcucha dostarczania, który rozpoczyna się w momencie otwarcia przez ofiarę złośliwego pliku skrótu (.lnk), najprawdopodobniej otrzymanego pocztą e-mail. Skrót po cichu łączy się ze złośliwym serwerem FTP i odczytuje polecenia z jego banera.

Te polecenia pobierają skrypt, który umieszcza zaszyfrowany ładunek w folderze tymczasowym systemu Windows, zamaskowany jako plik certyfikatu. Po sześciu warstwach dekodowania i deszyfrowania końcowy kod RAT jest wstrzykiwany do legalnego procesu systemu Windows, ukrywając infekcję przed większością narzędzi zabezpieczających.

PINHOLE RAT lokalizuje swój serwer Command and Control (C2), odczytując ukryte dane osadzone w prawdziwych pinach Pinterest i stronach ankiet SurveyMonkey. Rzeczywisty adres serwera jest ukryty za proxy Cloudflare Workers, co znacznie utrudnia blokowanie na poziomie sieci.

Co potrafi PINHOLE RAT?

PINHOLE RAT obsługuje czternaście różnych typów poleceń. Operatorzy mogą wyświetlać listę, wyszukiwać, przesyłać, pobierać lub usuwać pliki w dowolnym miejscu na komputerze ofiary. Mogą również uruchamiać programy, wykonywać zrzuty ekranu oraz przeglądać lub wymuszać zakończenie dowolnego uruchomionego procesu.

RAT może otworzyć trwałą sesję PowerShell, umożliwiając atakującemu interaktywne wpisywanie i uruchamianie dowolnego polecenia systemu Windows. Moduł kradnący dane z przeglądarki może być pobrany i załadowany na żądanie, celując w zapisane hasła, pliki cookie i inne dane uwierzytelniające przechowywane w popularnych przeglądarkach internetowych.

Skradzione pliki są odsyłane do atakującego przez HTTP, zamaskowane jako zwykły ruch sieciowy. Zrzuty ekranu są przechwytywane i przesyłane jako obrazy JPEG. Ponieważ funkcje są dostarczane jako osobne moduły, atakujący może w dowolnym momencie po infekcji rozszerzyć możliwości RAT-a.

Trwałość i unikanie wykrycia

Aby zapewnić trwałość, PINHOLE RAT kopiuje się do losowo nazwanego folderu wewnątrz katalogu danych aplikacji lokalnych użytkownika. Rejestruje tę kopię w rejestrze systemu Windows, aby uruchamiała się automatycznie przy każdym logowaniu, wykorzystując przestarzały klucz systemowy, który jest rzadko monitorowany przez zwykłych użytkowników.

Zanim cokolwiek zrobi, RAT sprawdza, czy jest uruchamiany w piaskownicy lub środowisku analitycznym. Jeśli wykryje sztuczne biblioteki systemowe używane przez emulatory, natychmiast się zamyka. Wykorzystuje również technikę zwaną Halo's Gate do wykonywania bezpośrednich wywołań jądra, omijając haki, które oprogramowanie zabezpieczające umieszcza w plikach systemowych Windows.

Końcowy ładunek RAT jest wstrzykiwany do legalnego procesu systemu Windows przy użyciu wstrzykiwania Asynchronous Procedure Call (APC), zanim proces docelowy w pełni się uruchomi. Sprawia to, że wstrzyknięcie jest znacznie trudniejsze do wykrycia przez narzędzia zabezpieczające.

Dane konfiguracyjne - w tym zaszyfrowane lokalizacje Dead Drop Resolvers - są przechowywane w ukrytych alternatywnych strumieniach danych NTFS dołączonych do zwykłych plików desktop.ini. Sam ładunek jest dostarczany opakowany w sześć warstw szyfrowania i kodowania, z dodanymi fałszywymi nagłówkami JPEG i certyfikatów, aby zamaskować dane w tranzycie.

Podsumowanie zagrożenia:
Nazwa Trojan zdalnego dostępu PINHOLE
Typ Zagrożenia Trojan zdalnego dostępu (RAT)
Nazwy Wykryć Avast (Win64:MalwareX-gen [Bd]), ESET-NOD32 (Win64/Agent_AGen.QBQ Trojan), Kaspersky (Trojan.Win32.Scar.uvua), Microsoft (Trojan:Win32/Malgent), Pełna Lista (VirusTotal)
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać niewykryte, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji Wiadomości phishingowe, złośliwe pliki skrótów LNK.
Szkody Skradzione hasła i dane bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

PINHOLE RAT daje atakującym pełną zdalną kontrolę nad zainfekowanym komputerem. W zależności od modułów wdrożonych przez operatora może być wykorzystany do kradzieży danych uwierzytelniających z przeglądarki, wyszukiwania i eksfiltracji plików, wykonywania zrzutów ekranu lub uruchamiania dowolnych poleceń w dowolnym momencie.

Jego zaawansowane techniki unikania wykrycia, w tym wykrywanie piaskownicy, omijanie na poziomie jądra, wstrzykiwanie procesów i ukryte przechowywanie konfiguracji, czynią go trwałym i trudnym do wykrycia zagrożeniem. Każdy system podejrzewany o infekcję powinien zostać natychmiast przeskanowany i oczyszczony.

Więcej przykładów RAT-ów to Golden Gh0st, Heisenberg i TONResolver.

Jak PINHOLE RAT przedostał się do mojego komputera?

Zgodnie z badaniami opublikowanymi przez SOCRadar, PINHOLE RAT jest dostarczany za pośrednictwem wiadomości phishingowych, które zawierają złośliwe pliki skrótów LNK. Gdy ofiara otwiera skrót, po cichu łączy się on ze złośliwym serwerem FTP i odczytuje polecenia z banera powitalnego serwera.

Te polecenia pobierają skrypt, który zapisuje zakodowany ładunek w folderze tymczasowym systemu Windows, zamaskowany jako plik certyfikatu. Skrypt dekoduje i uruchamia ładunek, a następnie w ciągu kilku sekund usuwa wszystkie pliki tymczasowe, aby zminimalizować ślady infekcji.

W środowisku naturalnym zaobserwowano przynęty w języku hiszpańskim, takie jak fałszywe roszczenia dotyczące voucherów. Badacze SOCRadar zauważają, że technika banera FTP mogłaby zostać również przystosowana do stron socjotechnicznych w stylu ClickFix, gdzie ofiary są nakłaniane do samodzielnego uruchomienia złośliwego polecenia. Ogólniej rzecz biorąc, zagrożenia takie jak PINHOLE RAT docierają do ofiar również poprzez pobierania typu drive-by i skompromitowane witryny.

Jak uniknąć instalacji złośliwego oprogramowania?

Zachowaj ostrożność w przypadku nieoczekiwanych wiadomości e-mail i zawartych w nich plików. Nie otwieraj plików skrótów ani plików archiwum otrzymanych od nieznanych nadawców i nigdy nie klikaj linków w niechcianych wiadomościach. Utrzymuj system Windows i wszystkie zainstalowane aplikacje w aktualnym stanie, ponieważ poprawki zabezpieczeń usuwają luki, które złośliwe oprogramowanie powszechnie wykorzystuje.

Pobieraj oprogramowanie wyłącznie z oficjalnych stron internetowych deweloperów lub zweryfikowanych sklepów z aplikacjami. Unikaj pirackiego oprogramowania, generatorów kluczy i nieoficjalnych źródeł pobierania. Używaj renomowanego rozwiązania antywirusowego i przeprowadzaj regularne skanowania. Jeśli uważasz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć złośliwe oprogramowanie, które przedostało się do systemu.

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć złośliwe oprogramowanie?

Ręczne usuwanie złośliwego oprogramowania to skomplikowane zadanie - zazwyczaj najlepiej pozwolić, aby programy antywirusowe lub antymalware zrobiły to automatycznie. Aby usunąć to złośliwe oprogramowanie, zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć złośliwe oprogramowanie ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy złośliwego oprogramowania, które próbujesz usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Proces złośliwego oprogramowania uruchomiony w Menedżerze zadań

Jeśli sprawdziłeś listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując następujące kroki:

ręczne usuwanie złośliwego oprogramowania krok 1Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie oraz lokalizacje w rejestrze i systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie złośliwego oprogramowania krok 2Uruchom ponownie komputer w trybie awaryjnym:

Użytkownicy systemów Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciskaj wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu zaawansowanych opcji systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy systemu Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Advanced, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ogólne ustawienia komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Komputer uruchomi się ponownie w „menu zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy systemu Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W następnym oknie należy kliknąć przycisk „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie złośliwego oprogramowania krok 3Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

Wypakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie złośliwego oprogramowania krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie złośliwego oprogramowania krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik złośliwego oprogramowania, który chcesz usunąć.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre złośliwe oprogramowanie ukrywa nazwy procesów pod nazwami legalnych procesów systemu Windows. Na tym etapie bardzo ważne jest, aby uniknąć usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwę i wybierz „Delete".

Usuń złośliwe oprogramowanie w Autoruns

Po usunięciu złośliwego oprogramowania za pomocą aplikacji Autoruns (co zapewnia, że złośliwe oprogramowanie nie uruchomi się automatycznie przy następnym uruchomieniu systemu), należy wyszukać nazwę złośliwego oprogramowania na komputerze. Pamiętaj, aby włączyć wyświetlanie ukrytych plików i folderów przed kontynuowaniem. Jeśli znajdziesz nazwę pliku złośliwego oprogramowania, koniecznie go usuń.

Wyszukaj złośliwe oprogramowanie i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie złośliwe oprogramowanie z komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie złośliwego oprogramowania programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji złośliwym oprogramowaniem. Jak zawsze, lepiej zapobiegać infekcji niż później próbować usuwać złośliwe oprogramowanie. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji złośliwym oprogramowaniem, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany złośliwym oprogramowaniem PINHOLE RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Formatowanie usunie PINHOLE RAT, ale wymaże również wszystkie Twoje dane. Najpierw należy wypróbować renomowane rozwiązanie zabezpieczające, takie jak Combo Cleaner, ponieważ może ono usunąć zagrożenie bez usuwania Twoich plików.

Jakie są największe problemy, które może powodować złośliwe oprogramowanie PINHOLE RAT?

PINHOLE RAT może dać atakującym pełną zdalną kontrolę nad zainfekowanym komputerem, umożliwiając kradzież plików, pozyskiwanie danych uwierzytelniających z przeglądarki, przechwytywanie zrzutów ekranu oraz wdrażanie dodatkowego złośliwego oprogramowania.

Dalsze konsekwencje obejmują kradzież tożsamości, oszustwa finansowe, przejęcie konta oraz utratę wrażliwych danych osobowych i biznesowych.

Jaki jest cel złośliwego oprogramowania PINHOLE RAT?

Celem PINHOLE RAT jest zapewnienie atakującym zdalnej kontroli nad zainfekowanymi komputerami z systemem Windows. Operatorzy mogą uruchamiać polecenia, kraść pliki i dane uwierzytelniające z przeglądarki, wykonywać zrzuty ekranu oraz ładować dodatkowe złośliwe moduły na żądanie.

Jak złośliwe oprogramowanie PINHOLE RAT przedostało się do mojego komputera?

PINHOLE RAT rozprzestrzenia się za pośrednictwem wiadomości phishingowych zawierających złośliwe pliki skrótów LNK. Otwarcie skrótu uruchamia ukryty łańcuch, który łączy się ze złośliwym serwerem FTP, pobiera zaszyfrowany ładunek i po cichu instaluje RAT-a.

Czy Combo Cleaner ochroni mnie przed złośliwym oprogramowaniem?

Tak. Combo Cleaner może wykryć i usunąć większość znanego złośliwego oprogramowania, w tym RAT-y. Ponieważ zagrożenia takie jak PINHOLE RAT wykorzystują zaawansowane techniki unikania wykrycia i wstrzykują się do legalnych procesów, ważne jest przeprowadzenie pełnego skanowania systemu, aby zapewnić, że system jest całkowicie czysty.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę