Jak pozbyć się malware REVSTEALER

Trojan

Znany również jako: REVSTEALER infostealer

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Jakiego rodzaju złośliwym oprogramowaniem jest REVSTEALER?

REVSTEALER to złodziej informacji zaprojektowany do zbierania danych uwierzytelniających, tokenów sesji oraz poufnych danych z zainfekowanych komputerów z systemem Windows. Zgodnie z badaniami opublikowanymi przez Elastic Security Labs, złośliwe oprogramowanie jest wewnętrznie śledzone jako REF2859 i pozostaje aktywne od co najmniej roku, przy czym w ramach retrohuntu w serwisie VirusTotal dopasowano około 4700 próbek.

REVSTEALER został stworzony z myślą przede wszystkim o graczach. Kradnie dane sesji z platform takich jak Steam i Roblox, a także hasła z przeglądarek i portfele kryptowalut. Poza kradzieżą danych uwierzytelniających może otrzymywać od swojego operatora dodatkowe moduły, które dodają już zainfekowanej maszynie funkcje wydobywania kryptowalut, przechwytywania schowka oraz tunelowania proxy.

Wykrycia malware REVSTEALER w serwisie VirusTotal

Przegląd REVSTEALER

Po zainstalowaniu REVSTEALER po cichu zbiera dane uwierzytelniające z ponad 225 obsługiwanych rozszerzeń przeglądarki Chromium - obejmujących rozszerzenia portfeli kryptowalutowych i menedżery haseł - oraz z 51 samodzielnych aplikacji portfeli. Pobiera również zapisane hasła, pliki cookie przeglądarki oraz dane uwierzytelniające z popularnych przeglądarek internetowych.

Stealer przechwytuje zrzuty ekranu systemu, zawartość schowka, zmienne środowiskowe, listy procesów oraz dane o zainstalowanych aplikacjach. Celem są także notatki Windows Sticky Notes, pliki OBS Studio, dane aplikacji 2FA oraz dane z klientów VPN i aplikacji do komunikacji.

Wszystkie zebrane dane są wysyłane na serwer command-and-control (C2) atakującego. REVSTEALER omija ochronę App-Bound Encryption przeglądarki Chrome za pomocą techniki opartej na debuggerze, co pozwala mu wydobywać dane uwierzytelniające, które nowsze wersje przeglądarki miały chronić.

Atakowane platformy gamingowe

Godnym uwagi aspektem REVSTEALER jest jego celowe skupienie na grach. Atakuje pliki cookie sesji oraz pliki konfiguracyjne dla Steam, Roblox, Minecraft, Battle.net, EA Desktop i Battlestate Games. Ponieważ pliki cookie sesji gier umożliwiają dostęp do konta bez hasła, cyberprzestępcy mogą odsprzedawać przejęte konta na podziemnych rynkach.

Stealer obsługuje szeroki zakres rozszerzeń przeglądarki, w tym rozszerzenia portfeli kryptowalutowych i menedżery haseł, a także samodzielne portfele programowe zainstalowane w systemie. To połączenie kradzieży kont gamingowych i pozyskiwania danych portfeli sprawia, że REVSTEALER jest szczególnie groźny dla graczy, którzy posiadają również kryptowaluty.

Moduły dodatkowe

REVSTEALER może otrzymywać dodatkowe moduły ze swojego serwera C2 po początkowej infekcji, co znacznie rozszerza jego możliwości. Elastic Security Labs udokumentowało cztery główne moduły.

ProManager koncentruje się na kradzieży portfeli kryptowalutowych, danych rozszerzeń przeglądarki oraz nakładkach phishingowych, które po cichu przechwytują hasła w trakcie ich wpisywania przez użytkownika. WinUpdate monitoruje schowek i podmienia skopiowane adresy portfeli kryptowalutowych na adresy kontrolowane przez atakującego.

SoftManager zamienia zainfekowaną maszynę w odwrotny serwer proxy SOCKS5, kierując ruch atakującego przez połączenie internetowe ofiary. LockAppHost instaluje koparkę XMRig i konfiguruje mechanizm trwałości, dzięki czemu malware przetrwa ponowne uruchomienia systemu.

Funkcje unikania wykrycia i przeciwdziałania analizie

Większość próbek REVSTEALER jest spakowana za pomocą VMProtect, co znacznie utrudnia analizę i wykrywanie. Malware uruchamia również ważony system punktacji piaskownicy z dziesięcioma kontrolami środowiskowymi. Jeśli łączny wynik osiągnie siedem lub więcej - w oparciu o czynniki takie jak liczba rdzeni CPU, ilość RAM, producent GPU i czas działania systemu - malware kończy swoje działanie.

REVSTEALER pomija systemy w krajach regionu WNP, sprawdzając układ klawiatury i ustawienia językowe. Używa również pośrednich wywołań systemowych, aby omijać haki trybu użytkownika, na których polega oprogramowanie zabezpieczające, oraz szyfruje swoje wewnętrzne ciągi znaków, aby uniknąć wykrycia jawnego tekstu.

Infrastruktura C2 i odporność oparta na blockchainie

REVSTEALER stosuje dwupoziomową strategię C2. Gdy serwer główny jest osiągalny, komunikuje się z nim bezpośrednio. Jeśli serwer główny przestanie działać - na przykład po wyłączeniu przez dostawcę hostingu - malware odpytuje do pięciu punktów końcowych blockchaina Polygon, aby pobrać zapasowy adres C2.

Przechowywanie danych C2 wewnątrz publicznego inteligentnego kontraktu blockchain znacznie utrudnia obrońcom zakłócenie operacji. Operator może w dowolnym momencie zaktualizować kontrakt o nowy adres serwera, przywracając kontakt z już zainfekowanymi maszynami. To podejście zapewnia niezwykłą odporność w porównaniu z większością powszechnie dostępnych stealerów.

Podsumowanie zagrożenia:
Nazwa REVSTEALER infostealer
Typ Zagrożenia Kradzież informacji, Trojan, Wirus wykradający hasła
Nazwy Wykrycia Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81290818), ESET-NOD32 (Win64/Agent.IYP Trojan), Kaspersky (UDS:Trojan.Win32.GenericML.xnet), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Pełna Lista (VirusTotal)
Objawy Stealery są zaprojektowane tak, aby dyskretnie infiltrować komputer ofiary i pozostawać niewykryte, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy.
Metody Dystrybucji Filmy na YouTube, fałszywe instalatory oprogramowania, socjotechnika, pirackie oprogramowanie.
Szkody Skradzione hasła i informacje bankowe, kradzież tożsamości, kradzież kont gamingowych, kradzież kryptowalut, dodatkowe infekcje, dołączenie komputera ofiary do botnetu.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

REVSTEALER to sprawne i dyskretne zagrożenie, które łączy kradzież danych uwierzytelniających, przejmowanie kont gamingowych i pozyskiwanie portfeli kryptowalutowych z rozszerzalnym systemem modułów. Ofiary mogą utracić dostęp do kont gamingowych, ich transakcje kryptowalutowe mogą być po cichu przekierowywane, a ich komputery mogą w tle kopać dla atakującego.

Zapasowy serwer C2 oparty na blockchainie, spakowanie za pomocą VMProtect oraz zaawansowany system unikania piaskownicy sprawiają, że jest on trudniejszy do wykrycia i zakłócenia niż wiele popularnych stealerów. Każdy zainfekowany system należy natychmiast wyczyścić za pomocą renomowanego narzędzia zabezpieczającego.

Więcej przykładów stealerów to LLHN, Vanta oraz WARDEN.

Jak REVSTEALER przedostał się do mojego komputera?

Według Elastic Security Labs REVSTEALER rozprzestrzenia się głównie za pośrednictwem przejętych kanałów YouTube. Cyberprzestępcy przejmują kontrolę nad uznanymi kontami z prawdziwą bazą subskrybentów i publikują wygenerowane przez AI filmy promujące darmowe cheaty do gier, menu modów i trenery. W ten sposób wykorzystano co najmniej 17 kanałów, kierujących widzów do złośliwych domen takich jak elitecheatsx[.]live i resight-cheats[.]net.

Pliki pobierane z tych witryn podszywają się pod legalne programy, w tym Slack, qBittorrent, Steel Series GG i Blender. Instalatory zawierają ładunek REVSTEALER. Ofiary sądzą, że instalują narzędzie usprawniające grę, podczas gdy w rzeczywistości uruchamiają malware.

Ogólniej rzecz biorąc, trojany i stealery docierają do użytkowników również za pośrednictwem wiadomości phishingowych, złośliwych reklam, niewiarygodnych witryn do pobierania, sieci P2P oraz pirackiego oprogramowania lub cracków.

Jak uniknąć instalacji malware?

Zachowaj ostrożność wobec każdego oprogramowania promowanego za pośrednictwem filmów na YouTube, mediów społecznościowych lub forów gamingowych - zwłaszcza „darmowych" cheatów, modów lub złamanych narzędzi. Pobieraj oprogramowanie wyłącznie z oficjalnej strony dewelopera lub zaufanej platformy. Unikaj pirackich treści, generatorów kluczy oraz trenerów do gier z nieznanych źródeł.

Aktualizuj system operacyjny oraz wszystkie zainstalowane programy i korzystaj z renomowanego pakietu zabezpieczającego z ochroną w czasie rzeczywistym. Jeśli sądzisz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć malware, które przedostało się do systemu.

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware jest skomplikowanym zadaniem - zazwyczaj najlepiej pozwolić, aby programy antywirusowe lub antymalware zrobiły to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Proces malware uruchomiony w Menedżerze zadań

Jeśli sprawdziłeś listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując poniższe kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie, wpisy Rejestru oraz lokalizacje w systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Opcje zaawansowane systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchamianie Windows 7 lub Windows XP w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Twój komputer zostanie teraz ponownie uruchomiony w „menu Opcje zaawansowanego uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Uruchamianie Windows 8 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", trzymając wciśnięty klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", a następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie powinieneś nacisnąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchamianie Windows 10 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

Wypakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz usunąć.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Pamiętaj, że niektóre malware ukrywa nazwy procesów pod legalnymi nazwami procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Usuń malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed kontynuowaniem upewnij się, że włączyłeś wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie ją usuń.

Wyszukaj malware i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Najczęściej zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware REVSTEALER, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Sformatowanie dysku usunie REVSTEALER, ale również skasuje każdy plik na nim zapisany. Uruchomienie renomowanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, jest lepszym pierwszym krokiem - może ono wykryć i usunąć malware bez niszczenia Twoich danych.

Jakie są największe problemy, które może spowodować malware REVSTEALER?

REVSTEALER może kraść zapisane hasła, pliki cookie przeglądarki oraz pliki portfeli kryptowalutowych, prowadząc do przejęcia kont i strat finansowych. Atakuje również konta gamingowe na platformach takich jak Steam i Roblox, które cyberprzestępcy odsprzedają na podziemnych rynkach.

Poprzez swoje moduły dodatkowe malware może po cichu przekierowywać transakcje kryptowalutowe, kopać walutę cyfrową przy użyciu sprzętu ofiary oraz kierować ruch atakującego przez połączenie internetowe ofiary.

Jaki jest cel malware REVSTEALER?

REVSTEALER jest zaprojektowany do kradzieży danych uwierzytelniających i danych sesji ze szczególnym naciskiem na konta gamingowe i portfele kryptowalutowe. Jego rozszerzalny system modułów pozwala również operatorom dodawać po początkowej infekcji funkcje przejmowania schowka, kopania oraz proxy.

Jak malware REVSTEALER przedostał się do mojego komputera?

REVSTEALER był dystrybuowany za pośrednictwem przejętych kanałów YouTube reklamujących darmowe cheaty do gier lub menu modów. Kliknięcie linków w tych filmach prowadzi do złośliwych witryn, gdzie ładunek jest zamaskowany jako legalny program, taki jak Slack lub qBittorrent.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner potrafi wykryć i usunąć większość znanych malware. Ponieważ REVSTEALER używa spakowania VMProtect i zaawansowanych technik unikania wykrycia, zalecane jest uruchomienie pełnego skanowania systemu, aby upewnić się, że nic nie zostało pominięte.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę