Jak pozbyć się PackClient RAT

Trojan

Znany również jako: PackClient trojan zdalnego dostępu

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest złośliwe oprogramowanie PackClient RAT?

PackClient to trojan zdalnego dostępu (RAT) sprzedawany za pośrednictwem kanałów Telegram i wdrażany przez chińskojęzyczną grupę cyberprzestępczą śledzoną pod nazwą TA4922. Daje on atakującym pełną zdalną kontrolę nad zainfekowanymi komputerami i obsługuje ponad 60 zdalnych poleceń.

Zgodnie z badaniami opublikowanymi przez Proofpoint, TA4922 prowadzi ukierunkowane kampanie wymierzone w organizacje w Chinach i Indiach. Grupa wykorzystuje przekonujące wiadomości e-mail podszywające się pod organy podatkowe, aby nakłonić ofiary do otwarcia złośliwych załączników, które po cichu instalują tego RAT-a.

Wykrycia malware PackClient RAT na VirusTotal

Przegląd PackClient RAT

PackClient jest zbudowany w oparciu o modułową architekturę opartą na wtyczkach. Łączy się z serwerem atakującego przy użyciu niestandardowego protokołu opartego na TCP i może odbierać instrukcje, dostarczać skradzione dane oraz pobierać na żądanie dodatkowe moduły wtyczek.

RAT potrafi przechwytywać zrzuty ekranu, rejestrować naciśnięcia klawiszy, przechwytywać zawartość schowka, transmitować obraz z kamery internetowej, zarządzać plikami na dysku, wykonywać polecenia powłoki oraz tunelować ruch atakującego przez połączenie ofiary. Posiada również dedykowane funkcje do monitorowania Telegram Desktop na zainfekowanych maszynach.

Łańcuch infekcji PackClient RAT

PackClient dociera do ofiary poprzez czteroetapowy proces infekcji. Pierwszy etap to początkowy downloader, który sprawdza poziom uprawnień systemu, zrzuca pliki pomocnicze i pobiera zaszyfrowany ładunek ze zdalnego serwera stagingowego przy użyciu HTTP. Deszyfruje ładunek i tworzy wpis w rejestrze, aby malware uruchamiał się przy następnym starcie systemu.

Drugi etap, nazwany PackClientLauncher, działa jako główny loader. Odczytuje ustawienia serwera command-and-control (C2), pobiera główny moduł RAT i ładuje go bezpośrednio do pamięci. Uruchamia również proces strażniczy, który obserwuje RAT i automatycznie go restartuje, jeśli zostanie zamknięty lub zabity.

Trzeci etap to PackClientCore - właściwy moduł RAT z obsługą ponad 60 poleceń C2. Czwarty etap to system wtyczek, który ładuje na żądanie opcjonalne funkcje: dostęp pulpitu zdalnego, menedżer plików, transmisję obrazu z kamery internetowej, moduł proxy SOCKS5 oraz narzędzia do monitorowania Telegram Desktop.

Możliwości PackClient RAT

Zdalne sterowanie jest podstawową funkcją RAT. Operatorzy mogą oglądać ekran ofiary w czasie rzeczywistym, robić zrzuty ekranu, sterować klawiaturą i myszą oraz uruchamiać polecenia powłoki. Mogą przeglądać pliki na zainfekowanym komputerze i nimi zarządzać, w tym je przesyłać, pobierać i usuwać.

Wbudowany keylogger rejestruje wszystko, co użytkownik wpisuje, nawet gdy połączenie z serwerem C2 jest tymczasowo niedostępne. Moduł proxy SOCKS5 pozwala atakującym kierować własny ruch sieciowy przez połączenie internetowe ofiary, ukrywając prawdziwą lokalizację atakującego.

PackClient może również wdrożyć wtyczkę zdolną do przechwytywania komunikacji z Telegram Desktop, potencjalnie dając atakującemu dostęp do wiadomości z aplikacji, która zwykle jest uważana za szyfrowaną komunikację.

Utrzymywanie się w systemie i unikanie wykrycia

Aby przetrwać ponowne uruchomienie systemu, PackClient dodaje wpis autostartu w Rejestrze systemu Windows pod nazwą RuntimeBroker, zapożyczając nazwę legalnego procesu systemu Windows, aby uniknąć zwrócenia na siebie uwagi. Dane konfiguracyjne - w tym adresy C2, porty i identyfikatory urządzeń - są przechowywane w osobnej ścieżce rejestru powiązanej z PackClientConsole.

RAT maskuje swój główny plik wykonywalny jako svchost.exe, kolejny powszechny proces systemowy Windows, i uruchamia go z katalogu %TEMP%. Proces strażniczy nieustannie monitoruje główny RAT i ponownie go uruchamia, jeśli zostanie zakończony, co znacznie utrudnia ręczne usunięcie.

PackClient wykorzystuje również sideloading DLL, aby dotrzeć do systemu ofiary. W tej technice legalna aplikacja zostaje oszukana, aby załadowała złośliwy plik DLL, co może pomóc malware ominąć oprogramowanie zabezpieczające, które ufa aplikacji hostującej.

Podsumowanie zagrożenia:
Nazwa PackClient trojan zdalnego dostępu
Typ Zagrożenia Trojan zdalnego dostępu (RAT)
Nazwy Wykryć Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Gen:Variant.Yogi.2490), ESET-NOD32 (Win64/Agent.JRE Trojan), Kaspersky (Backdoor.Win32.Androm.wdiw), Microsoft (Trojan:Win32/Leonem!rfn), Pełna Lista (VirusTotal)
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji E-maile phishingowe, złośliwe archiwa ZIP, obrazy dysków.
Szkody Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

PackClient RAT daje atakującym pełną zdalną kontrolę nad zainfekowanymi urządzeniami, pozwalając im szpiegować użytkowników, kraść wrażliwe dane, wdrażać dodatkowe malware i przeprowadzać dalsze ataki. Jego wieloetapowa architektura, proces strażniczy oraz podszywanie się pod pliki systemowe sprawiają, że jest trudny do wykrycia i ręcznego usunięcia.

Malware jest aktywnie wykorzystywany w ukierunkowanych kampaniach wymierzonych w organizacje biznesowe i rządowe. Każdy komputer podejrzewany o infekcję powinien zostać natychmiast przeskanowany i oczyszczony za pomocą renomowanego narzędzia zabezpieczającego.

Więcej przykładów RAT-ów to E4del, PINHOLE oraz Golden Gh0st.

Jak PackClient RAT przedostał się do mojego komputera?

Jak udokumentował Proofpoint, TA4922 dystrybuuje PackClient poprzez ukierunkowane e-maile phishingowe podszywające się pod organy podatkowe. Wczesne kampanie wysyłały e-maile napisane w języku chińskim do organizacji w Chinach kontynentalnych, podszywając się pod Urząd Podatkowy Prowincji Shandong i twierdząc, że odbiorca podlega kontroli zgodności w zakresie podatku od czynności cywilnoprawnych.

Późniejsze kampanie były wymierzone w organizacje w Indiach za pomocą e-maili napisanych w języku hindi, które podszywały się pod Departament Podatku Dochodowego Rządu Indii. E-maile te groziły karami i pozbawieniem wolności, jeśli odbiorcy nie odpowiedzą w ciągu 72 godzin, wywierając na nich presję, aby otworzyli załączone archiwum ZIP lub obraz dysku. Uruchomienie dołączonego pliku uruchamia czteroetapowy łańcuch infekcji.

Poza tymi ukierunkowanymi kampaniami trojany i RAT-y często rozprzestrzeniają się poprzez pirackie oprogramowanie, fałszywe strony pobierania, złośliwe reklamy oraz zainfekowane dyski wymienne. Unikanie plików z nieoficjalnych źródeł oraz aktualizowanie oprogramowania znacznie zmniejsza ryzyko.

Jak uniknąć instalacji malware?

Nigdy nie otwieraj załączników ani nie klikaj linków w niespodziewanych e-mailach, nawet gdy wydają się pochodzić od agencji rządowej lub organu podatkowego. Cyberprzestępcy rutynowo podszywają się pod oficjalne instytucje, aby wywołać poczucie pilności. Pobieraj oprogramowanie wyłącznie z oficjalnych stron internetowych i unikaj pirackich treści oraz cracków, które są powszechnymi nośnikami dostarczania malware.

Aktualizuj swój system operacyjny oraz wszystkie zainstalowane aplikacje, ponieważ atakujący często wykorzystują znane luki w przestarzałym oprogramowaniu. Korzystaj z renomowanego programu zabezpieczającego i regularnie przeprowadzaj skanowanie. Jeśli uważasz, że twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte malware.

E-maile phishingowe wykorzystywane do dystrybucji PackClient RAT (źródło: proofpoint.com):

E-mail phishingowy PackClient RAT podszywający się pod urząd podatkowy Shandong w Chinach E-mail phishingowy PackClient RAT podszywający się pod Departament Podatku Dochodowego w Indiach

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware jest skomplikowanym zadaniem - zwykle najlepiej pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Aby usunąć ten malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, którego próbujesz się pozbyć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Proces malware uruchomiony w Menedżerze zadań

Jeśli sprawdziłeś listę programów uruchomionych na twoim komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując następujące kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie, lokalizacje w rejestrze i systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w Trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się teraz ponownie do „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie do ekranu Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę Zasilanie. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie powinieneś nacisnąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

Wypakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" (Opcje) u góry i odznacz opcje „Hide Empty Locations" (Ukryj puste lokalizacje) oraz „Hide Windows Entries" (Ukryj wpisy Windows). Po tej procedurze kliknij ikonę „Refresh" (Odśwież).

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywają nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest, aby uniknąć usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete" (Usuń).

Usuń malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym starcie systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Pamiętaj, aby włączyć ukryte pliki i foldery przed kontynuowaniem. Jeśli znajdziesz nazwę pliku malware, pamiętaj, aby go usunąć.

Wyszukaj malware i usuń go

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć każdy malware z twojego komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze najlepiej jest zapobiegać infekcji, niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware PackClient RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Sformatowanie urządzenia pamięci masowej usunie PackClient RAT, ale również wymaże każdy plik na dysku. Najpierw należy wypróbować renomowane narzędzie zabezpieczające, takie jak Combo Cleaner; ponowne formatowanie jest ostatecznością w przypadkach, gdy infekcji nie można w pełni usunąć w żaden inny sposób.

Jakie są największe problemy, które może spowodować malware PackClient RAT?

PackClient RAT może dać atakującym pełną zdalną kontrolę nad zainfekowanym urządzeniem, pozwalając im kraść dane osobowe i finansowe, monitorować komunikację, wdrażać dodatkowe malware i przejmować konta. Może to prowadzić do kradzieży tożsamości, oszustw finansowych oraz utraty dostępu do ważnych plików i usług.

Jaki jest cel malware PackClient RAT?

Celem PackClient RAT jest zapewnienie atakującym zdalnej kontroli nad zainfekowanymi komputerami, aby mogli szpiegować użytkowników, kraść wrażliwe dane i wykonywać polecenia, pozostając w ukryciu. Jest on sprzedawany za pośrednictwem Telegrama jako gotowe do wdrożenia narzędzie, które cyberprzestępcy mogą kupić i obsługiwać.

Jak malware PackClient RAT przedostał się do mojego komputera?

PackClient RAT był dystrybuowany poprzez e-maile phishingowe podszywające się pod rządowe organy podatkowe w Chinach i Indiach. E-maile zawierają złośliwe archiwa ZIP lub obrazy dysków, które po otwarciu i uruchomieniu wyzwalają wieloetapowy proces infekcji, instalując RAT po cichu.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner może wykryć i usunąć większość znanych zagrożeń malware. Ponieważ PackClient RAT wykorzystuje wiele etapów, proces strażniczy oraz podszywa się pod legalne pliki systemowe, przeprowadzenie pełnego skanowania systemu jest ważne, aby zapewnić całkowite usunięcie infekcji.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę