Jak pozbyć się SnakeBiteAgent RAT

Trojan

Znany również jako: trojan zdalnego dostępu SnakeBiteAgent

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest złośliwe oprogramowanie SnakeBiteAgent?

SnakeBiteAgent to trojan zdalnego dostępu (RAT) wykryty przez ANY.RUN. Przekazuje on atakującym kontrolę nad zainfekowanym komputerem z systemem Windows i łączy w jednym narzędziu kradzież haseł, oszustwa bankowe, kradzież kryptowalut oraz inwigilację na żywo.

Tym, co czyni tego RAT-a nietypowym, jest fakt, że nie pozostaje całkowicie niewidoczny. Po zadomowieniu się na maszynie może wyświetlić pełnoekranowe okno blokady, które uniemożliwia dostęp do pulpitu i żąda hasła odblokowującego, podczas gdy pozostałe jego moduły działają w tle.

Wykrycia SnakeBiteAgent RAT w serwisie VirusTotal

Przegląd SnakeBiteAgent RAT

To złośliwe oprogramowanie zbudowane jest wokół obszernego zestawu poleceń - około 274 metod, z których żadna nie jest ukryta za obfuskacją, co oznacza, że każda obsługiwana technika jest jednoznacznie nazwana wewnątrz pliku. Operatorzy łączą się z zainfekowaną maszyną za pośrednictwem jednego kanału i wydają przez niego polecenia.

Jedną z podstawowych funkcji jest ukryty pulpit. RAT tworzy drugi, niewidzialny pulpit systemu Windows i uruchamia w nim przeglądarkę, Eksplorator i Notatnik. Ofiara nie widzi niczego na ekranie, a mimo to atakujący może przeglądać strony, otwierać pliki i klikać, jakby siedział przy klawiaturze.

Oprócz tego SnakeBiteAgent przechwytuje rzeczywisty ekran i przesyła obrazy z powrotem przez to samo połączenie. W praktyce operator obserwuje wszystko, co robi ofiara, i może również pracować na maszynie niezauważony.

Ekran blokady wyświetlany po infiltracji

Po dokonaniu infekcji złośliwe oprogramowanie może wyświetlić czarne okno na całym ekranie zatytułowane SYSTEM LOCKED, informujące, że komputer został zablokowany i że wszelki dostęp jest ograniczony. Prosi o hasło odblokowujące i nakazuje ofierze skontaktowanie się z adresem e-mail, Supports@consultant.com, aby je uzyskać.

Wiadomość jest krótka i nie oferuje żadnego wyjaśnienia poza tym. Nie ma powodu, aby pisać do stojących za tym przestępców - zapłata ani negocjacje nie cofną infekcji, a maszyna pozostaje w pełni skompromitowana niezależnie od tego, czy ekran blokady zostanie usunięty.

Kradzież danych, bankowość i kryptowaluty

SnakeBiteAgent poluje na zapisane dane uwierzytelniające w przeglądarkach opartych na Chromium, w tym Chrome i Edge, wyciągając zarówno zapisane loginy, jak i dane kart. Odczytuje również plik z zapisanymi hasłami używany przez Firefox i zbiera dane uwierzytelniające przechowywane przez sam system Windows.

RAT może wstrzykiwać polecenia do działającej sesji przeglądarki i uruchamia przeglądarkę poza ekranem z wyłączonymi ostrzeżeniami automatyzacji, tak aby nic nie wyglądało nietypowo. Dodatkowo uruchamia mały serwer WWW na samej maszynie, serwując wbudowane fałszywe strony logowania Gmail, Microsoft i Yahoo oraz rejestrując każdą próbę logowania.

Bankowość jest wyraźnym priorytetem. Złośliwe oprogramowanie wypatruje stron bankowych na pierwszym planie i skanuje historię przeglądania pod kątem ostatnich wizyt, dysponując listą celów obejmującą 51 instytucji, z których 31 znajduje się w Azji Południowo-Wschodniej. W przypadku kryptowalut monitoruje schowek i podmienia skopiowane adresy portfeli oraz numery kont, a także poszukuje plików portfeli na dysku.

Możliwości inwigilacji

Złośliwe oprogramowanie zawiera keylogger, który zapisuje naciśnięcia klawiszy do lokalnego pliku, tak więc hasła wpisywane ręcznie zostają przechwycone, nawet gdy nie są przechowywane w przeglądarce. Rejestrowana jest również zawartość schowka.

Może również włączyć kamerę internetową i nagrywać z mikrofonu. W połączeniu z przechwytywaniem ekranu daje to operatorom dość kompletny obraz ofiary, jej otoczenia i jej rozmów.

Unikanie zabezpieczeń i dostęp zdalny

Aby utrzymać się w systemie, SnakeBiteAgent manipuluje programem Microsoft Defender za pomocą ustawień zasad w rejestrze systemu Windows i próbuje zatrzymać usługę Defender. Wykorzystuje również funkcję debugowania systemu Windows, aby blokować uruchamianie wybranych programów, co jest powszechnie stosowane w celu uniemożliwienia uruchamiania narzędzi zabezpieczających.

Kolejną sztuczką jest pętla, która wielokrotnie ponownie wyświetla monit Kontroli konta użytkownika, dopóki ofiara w końcu nie kliknie „Tak", nadając złośliwemu oprogramowaniu podwyższone uprawnienia.

Dla uzyskania długotrwałego dostępu RAT po cichu instaluje legalne oprogramowanie do zdalnej pomocy, takie jak AnyDesk i MeshCentral, otwiera proxy SOCKS, które kieruje ruch atakującego przez połączenie ofiary, skanuje sieć lokalną w poszukiwaniu innych maszyn oraz pobiera i uruchamia kolejne ładunki za pomocą PowerShell.

Podsumowanie zagrożenia:
Nazwa trojan zdalnego dostępu SnakeBiteAgent
Typ Zagrożenia Trojan zdalnego dostępu (RAT), złodziej informacji, keylogger, clipper
Nazwy Wykrycia Avast (Win32:MalwareX-gen [Spy]), Combo Cleaner (Gen:Variant.Ransom.Chaos.34), ESET-NOD32 (MSIL/Spy.Agent.FUY Trojan), Kaspersky (HEUR:Trojan.Win32.Generic), Microsoft (Trojan:MSIL/Stealer.HC!MTB), Pełna Lista (VirusTotal)
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkiem infiltrować komputer ofiary i pozostawać niezauważone, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy. W tym przypadku może zostać wyświetlone okno na całym ekranie informujące, że system jest zablokowany.
Metody Dystrybucji Zainfekowane załączniki e-mail, złośliwe reklamy internetowe, inżynieria społeczna, „cracki" oprogramowania.
Szkody Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

SnakeBiteAgent to poważne zagrożenie, które może opróżnić konta bankowe i portfele kryptowalut, przekazać konta e-mail i mediów społecznościowych, szpiegować ofiarę za pomocą kamery internetowej i mikrofonu oraz otworzyć drzwi do dalszych infekcji. Wyświetlany przez niego ekran blokady to tylko widoczna część znacznie szerszej kompromitacji, a złośliwe oprogramowanie należy usunąć jak najszybciej.

Więcej przykładów RAT-ów to PackClient, E4del oraz PINHOLE.

W jaki sposób SnakeBiteAgent przeniknął do mojego komputera?

Zagrożenia tej klasy zwykle docierają za pośrednictwem wiadomości e-mail i komunikatów typu phishing. Załącznik lub link jest przedstawiany jako faktura, powiadomienie o dostawie, oferta pracy lub dokument, który należy sprawdzić, a jego otwarcie uruchamia trojana.

Pirackie oprogramowanie to kolejna powszechna droga. Nielegalne narzędzia aktywacyjne i cracki pobierane z witryn torrentowych, stron hostujących pliki i podejrzanych forów często zawierają RAT-a zamiast obiecanego programu lub obok niego. Fałszywe monity o aktualizację oprogramowania i zwodnicze reklamy prowadzą do tego samego rezultatu.

Złośliwe oprogramowanie jest również rozpowszechniane za pośrednictwem fałszywych witryn do pobierania podszywających się pod znane aplikacje, złośliwych reklam, zainfekowanych dysków USB oraz luk w nieaktualnym oprogramowaniu. Wykorzystywane pliki obejmują pliki wykonywalne i instalatory, archiwa, dokumenty, skrypty i pliki skrótów.

Jak uniknąć instalacji złośliwego oprogramowania?

Traktuj niespodziewane wiadomości e-mail i komunikaty z podejrzliwością, zwłaszcza gdy nakłaniają Cię do otwarcia załącznika lub kliknięcia linku. Zanim cokolwiek zrobisz, sprawdź, kim naprawdę jest nadawca. Pobieraj oprogramowanie wyłącznie z oficjalnych witryn i sklepów z aplikacjami oraz trzymaj się z dala od cracków, generatorów kluczy i pirackich treści, ponieważ są to niezawodne sposoby, aby doprowadzić do infekcji.

Aktualizuj system Windows i zainstalowane programy za pomocą ich oficjalnych narzędzi do aktualizacji i nie ufaj monitom o aktualizację pojawiającym się na przypadkowych witrynach. Unikaj natrętnych reklam i wyskakujących okienek oraz nie zezwalaj na powiadomienia ze stron, których nie znasz. Jeśli uważasz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte złośliwe oprogramowanie.

Ekran blokady wyświetlany przez SnakeBiteAgent po infiltracji:

Ekran blokady SnakeBiteAgent RAT wyświetlany na zainfekowanym komputerze

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć złośliwe oprogramowanie?

Ręczne usuwanie złośliwego oprogramowania to skomplikowane zadanie - zazwyczaj najlepiej pozwolić programom antywirusowym lub antymalware wykonać to automatycznie. Aby usunąć to złośliwe oprogramowanie, zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć złośliwe oprogramowanie ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy złośliwego oprogramowania, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Proces złośliwego oprogramowania działający w Menedżerze zadań

Jeśli sprawdziłeś listę programów działających na Twoim komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując następujące kroki:

ręczne usuwanie złośliwego oprogramowania krok 1Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie, rejestr oraz lokalizacje w systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie złośliwego oprogramowania krok 2Uruchom ponownie komputer w Trybie awaryjnym:

Użytkownicy systemu Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowanych opcji systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy systemu Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do Ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ogólne ustawienia komputera" wybierz Zaawansowane uruchamianie.

Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się ponownie w „menu Zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie do ekranu Ustawień uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy systemu Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", trzymając wciśnięty klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie powinieneś kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie złośliwego oprogramowania krok 3Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

Wypakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie złośliwego oprogramowania krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie złośliwego oprogramowania krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik złośliwego oprogramowania, który chcesz wyeliminować.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre złośliwe oprogramowanie ukrywa nazwy procesów pod legalnymi nazwami procesów systemu Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Usuń złośliwe oprogramowanie w Autoruns

Po usunięciu złośliwego oprogramowania za pomocą aplikacji Autoruns (co zapewnia, że złośliwe oprogramowanie nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę złośliwego oprogramowania na swoim komputerze. Przed przystąpieniem do dalszych czynności upewnij się, że włączyłeś pokazywanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku złośliwego oprogramowania, koniecznie ją usuń.

Wyszukaj złośliwe oprogramowanie i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie złośliwe oprogramowanie z Twojego komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie złośliwego oprogramowania programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji złośliwym oprogramowaniem. Jak zawsze, lepiej zapobiegać infekcji niż później próbować usuwać złośliwe oprogramowanie. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji złośliwym oprogramowaniem, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany złośliwym oprogramowaniem SnakeBiteAgent, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Formatowanie z pewnością usunie infekcję, ale wymaże również każdy plik przechowywany na dysku. W większości przypadków lepszym pierwszym krokiem jest skanowanie za pomocą renomowanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, a formatowanie należy pozostawić jako ostateczność.

Jakie są największe problemy, które może spowodować złośliwe oprogramowanie SnakeBiteAgent?

Może opróżnić konta bankowe i portfele kryptowalut, przekazać konta e-mail i mediów społecznościowych oraz nagrywać ofiarę za pomocą kamery internetowej i mikrofonu. Ponadto pozwala atakującym na instalację kolejnego złośliwego oprogramowania i wykorzystanie zainfekowanego komputera jako punktu przerzutowego do innych urządzeń w tej samej sieci.

Jaki jest cel złośliwego oprogramowania SnakeBiteAgent?

Jego celem jest zapewnienie atakującym ukrytej zdalnej kontroli nad komputerem, aby mogli kraść dane uwierzytelniające, dopuszczać się oszustw bankowych i kryptowalutowych, obserwować użytkownika oraz uruchamiać dowolne polecenia lub dodatkowe ładunki według własnego uznania. Wyświetlany ekran blokady jest wykorzystywany do wywierania presji na ofierze, aby skontaktowała się z przestępcami.

W jaki sposób złośliwe oprogramowanie SnakeBiteAgent przeniknęło do mojego komputera?

RAT-y tego rodzaju zazwyczaj docierają do ofiar za pośrednictwem wiadomości phishingowych ze złośliwymi załącznikami lub linkami, pirackiego oprogramowania i cracków, fałszywych stron do pobierania i aktualizacji, złośliwych reklam oraz zainfekowanych dysków wymiennych.

Czy Combo Cleaner ochroni mnie przed złośliwym oprogramowaniem?

Tak. Combo Cleaner wykrywa i usuwa niemal wszystkie znane infekcje złośliwym oprogramowaniem. Pamiętaj, że zaawansowane zagrożenia często zagrzebują się głęboko w systemie, dlatego ważne jest przeprowadzenie pełnego skanowania systemu, a nie szybkiego.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę