Jak usunąć NodeRabbit RAT z systemu operacyjnego
TrojanZnany również jako: NodeRabbit trojan zdalnego dostępu
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest złośliwe oprogramowanie NodeRabbit?
NodeRabbit to Remote Access Trojan (RAT) napisany w Node.js. Pozwala atakującym potajemnie wykonywać polecenia, zarządzać plikami, zbierać informacje o urządzeniu i sieci oraz ładować dodatkowy kod na zainfekowanych komputerach. To złośliwe oprogramowanie jest wieloplatformowe i działa w systemach Windows, Linux i macOS.
Badacze z Kaspersky odkryli NodeRabbit podczas badania infekcji powiązanych z Mirage Kitten, powiązaną z Iranem grupą zajmującą się cyberszpiegostwem, śledzoną również pod nazwami UNC1549, Smoke Sandstorm i Nimbus Manticore. Jak podsumowuje PolySwarm, grupa wabi programistów fałszywymi ofertami pracy i spreparowanymi testami programistycznymi.

NodeRabbit - przegląd
Mirage Kitten historycznie atakował strategicznie ważne organizacje, głównie na Bliskim Wschodzie, ze szczególnym uwzględnieniem sektorów lotniczego, kosmicznego i obronnego. W tej kampanii napastnicy zaatakowali sektory fintech, lotniczy i kosmiczny na Bliskim Wschodzie i w Afryce, w tym cele w Egipcie, Etiopii i Afganistanie.
Warto zauważyć, że NodeRabbit i jego pokrewny PollCat to pierwsze publicznie udokumentowane malware tej grupy zbudowane w oparciu o Node.js i JavaScript. Wybór ten dobrze pasuje do celów - programiści mają już zainstalowany Node.js, więc malware wtapia się w ich codzienne narzędzia.
Po uruchomieniu NodeRabbit łączy się ze swoim serwerem Command and Control (C2), który jest hostowany w Microsoft Azure. Każde zainfekowane urządzenie jest identyfikowane za pomocą nazwy hosta, nazwy użytkownika, wersji systemu operacyjnego, architektury i adresu MAC.
Żądania wysyłane przez malware do serwera są chronione za pomocą szyfrowania AES-256-GCM. Sprawia to, że ruch jest znacznie trudniejszy do zbadania przez narzędzia bezpieczeństwa i administratorów sieci.
Funkcje NodeRabbit
Kaspersky zidentyfikował trzy wersje NodeRabbit. Pierwsza obsługiwała 11 poleceń, które umożliwiały operatorom zbieranie informacji o hoście i sieci, wyświetlanie listy uruchomionych procesów, wykonywanie dowolnych poleceń powłoki oraz manipulowanie plikami i folderami. Mogła również zmieniać częstotliwość, z jaką łączy się z serwerem, oraz uruchamiać dodatkowe skrypty Node.js.
Trzecia wersja rozszerzyła zestaw poleceń do 23. Nowe funkcje obejmują wyświetlanie listy dysków i woluminów, uruchamianie i kończenie procesów oraz polecenie o nazwie agent:servers, które wymienia aktywne serwery C2 i zapisuje nową konfigurację na dysku. Innymi słowy, napastnicy mogą przenosić zainfekowane maszyny na nową infrastrukturę, gdy tylko ich stare serwery zostaną zablokowane lub wyłączone.
Ponadto ta wersja może odkrywać adresy kont e-mail Microsoft Outlook, badając pliki danych OST i PST przechowywane na komputerze. Dla grupy szpiegowskiej jest to szybki sposób na poznanie, których służbowych kont e-mail używa ofiara.
Ochrona przed analizą i obsługa sieci firmowych
Druga wersja NodeRabbit została zbudowana z myślą o sieciach firmowych. Zanim cokolwiek zrobi, sprawdza, czy działa w piaskownicy, czy na komputerze badacza, szukając oznak takich jak niewielka ilość pamięci lub nazwy użytkowników często używane przez analityków malware.
Jeśli takie oznaki zostaną znalezione, malware wysyła nieszkodliwe żądania do Google, Microsoftu i Cloudflare, a następnie kończy działanie. Ma to prawdopodobnie na celu sprawienie, aby uruchomienie wyglądało jak zwykła aktywność sieciowa, a nie coś podejrzanego.
Ten wariant potrafi również współpracować z firmowymi serwerami proxy. Odczytuje ustawienia proxy ze zmiennych środowiskowych, tuneluje swój ruch przez HTTP CONNECT i obsługuje uwierzytelnianie proxy typu Basic, NTLM i Negotiate. W rezultacie NodeRabbit może dotrzeć do swoich operatorów nawet z sieci, w których dostęp do internetu odbywa się przez firmowy serwer proxy.
Trwałość dzięki narzędziom deweloperskim
Trzecia wersja NodeRabbit nadużywa narzędzi deweloperskich, aby pozostać w systemie. Tworzy złośliwe rozszerzenie Visual Studio Code ukryte jako GitHub Copilot Helper i wykorzystuje ponownie zaufaną nazwę wydawcy pobraną z rozszerzeń już zainstalowanych na urządzeniu. Próbuje również wyłączyć ochronę Workspace Trust w VS Code.
Po załadowaniu fałszywe rozszerzenie uruchamia NodeRabbit jako oddzielny, odłączony proces Node.js. Ponadto malware wstrzykuje programy uruchamiające do haków repozytoriów Git, konkretnie post-merge i post-checkout, tak aby rutynowe czynności, takie jak pobieranie kodu lub przełączanie gałęzi, uruchamiały go ponownie.
W istocie normalny przepływ pracy programisty staje się wyzwalaczem malware. Samo usunięcie głównego pliku NodeRabbit może nie wystarczyć, ponieważ fałszywe rozszerzenie i zmodyfikowane haki Git mogą go przywrócić.
| Nazwa | NodeRabbit trojan zdalnego dostępu |
| Typ Zagrożenia | Remote Access Trojan (RAT), Backdoor |
| Nazwy Wykryć | Avast (Script:SNH-gen [Trj]), Combo Cleaner (Trojan.MirageKitten.22), Emsisoft (Trojan.MirageKitten.22 (B)), Kaspersky (Trojan.JS.MirageKitten.b), McAfee Scanner (Ti!123289B3680C), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby ukradkowo infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy. |
| Metody Dystrybucji | Fałszywe oferty pracy, trojanizowane wyzwania programistyczne, złośliwe pakiety npm, inżynieria społeczna. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
NodeRabbit daje napastnikom zdalną kontrolę nad zainfekowanymi komputerami, umożliwiając im uruchamianie poleceń, obsługę plików, zbieranie informacji i wykonywanie dalszego kodu. Jego zaszyfrowana komunikacja, kontrole antyanalityczne oraz trwałość poprzez VS Code i Git czynią go poważnym zagrożeniem szpiegowskim dla programistów i firm, dla których pracują. Jeśli NodeRabbit jest obecny na Pana/Pani urządzeniu, należy go natychmiast usunąć.
Więcej przykładów RAT-ów to SnakeBiteAgent, PackClient i E4del.
W jaki sposób NodeRabbit przeniknął do mojego komputera?
NodeRabbit jest rozpowszechniany za pośrednictwem fałszywych ofert pracy. Napastnicy podszywają się pod rekruterów na LinkedIn i platformach do poszukiwania pracy oraz zwracają się do inżynierów oprogramowania z atrakcyjnymi możliwościami. W ramach rzekomego procesu rekrutacji ofiara otrzymuje ocenę techniczną w postaci projektu programistycznego do pobrania.
Jedna z tych przynęt, Front-Technical-Challenge.zip, zawierała trojanizowaną aplikację internetową o nazwie TaskFlow. Pierwsza linia jej pliku server.js importowała złośliwy pakiet npm o nazwie colorized_terminal (wersja 2.1.0), który po cichu uruchamiał NodeRabbit przy starcie projektu. Późniejsze warianty były dostarczane w ten sam sposób poprzez pakiet o nazwie pretty-log.
Złośliwy pakiet był dołączony bezpośrednio wewnątrz folderu node_modules archiwum, zamiast być pobieranym z publicznego rejestru npm, co pomagało mu uniknąć wykrycia. Napastnicy ustawiali również trzygodzinny termin i informowali ofiary, aby nie używały asystentów AI, najprawdopodobniej po to, aby żadne narzędzie AI nie sprawdziło kodu i nie oznaczyło ukrytego pakietu.
Ogólniej rzecz biorąc, cyberprzestępcy rozpowszechniają RAT-y i inne malware za pośrednictwem wiadomości phishingowych, złośliwych załączników i linków, fałszywych stron do pobierania, złośliwych reklam, pirackiego oprogramowania i cracków oprogramowania.
Jak uniknąć instalacji malware?
Należy zachować ostrożność wobec niezamówionych ofert pracy, zwłaszcza gdy „rekruter" prosi o pobranie i uruchomienie projektu programistycznego w napiętym terminie. Przed uruchomieniem jakiegokolwiek nieznanego kodu należy przejrzeć jego zależności (w tym wszystko, co jest już dołączone w folderze node_modules) i rozważyć jego przetestowanie w izolowanej maszynie wirtualnej, a nie na głównym urządzeniu roboczym.
Ponadto należy unikać otwierania załączników i linków w nieoczekiwanych wiadomościach e-mail lub komunikatach, pobierać oprogramowanie wyłącznie z oficjalnych stron internetowych oraz trzymać się z dala od pirackich programów i cracków. Należy aktualizować system operacyjny, aplikacje i rozszerzenia oraz korzystać z renomowanego oprogramowania zabezpieczającego. Jeśli uważa Pan/Pani, że komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte malware.
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest NodeRabbit?
- KROK 1. Ręczne usuwanie malware NodeRabbit.
- KROK 2. Sprawdź, czy komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware to skomplikowane zadanie - zazwyczaj najlepiej pozwolić, aby programy antywirusowe lub antymalware zrobiły to automatycznie. Aby usunąć to malware, zalecamy korzystanie z Combo Cleaner Antivirus dla Windows.
Jeśli chce Pan/Pani usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbuje Pan/Pani usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Jeśli sprawdził Pan/Pani listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikował program, który wygląda podejrzanie, należy kontynuować, wykonując poniższe kroki:
Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie, lokalizacje w rejestrze i systemie plików:

Uruchom ponownie komputer w Trybie awaryjnym:
Użytkownicy Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ogólne ustawienia komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Komputer uruchomi się teraz ponownie w „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", a następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie należy kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Wyodrębnij pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" i „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę dostarczoną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.
Należy zapisać jego pełną ścieżkę i nazwę. Należy pamiętać, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chce Pan/Pani usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym starcie systemu), należy wyszukać nazwę malware na komputerze. Przed kontynuowaniem należy koniecznie włączyć ukryte pliki i foldery. Jeśli znajdzie Pan/Pani nazwę pliku malware, należy koniecznie go usunąć.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Należy pamiętać, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiada Pan/Pani tych umiejętności, należy pozostawić usuwanie malware programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze najlepiej jest zapobiegać infekcji, niż później próbować usuwać malware. Aby chronić komputer, zainstaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware NodeRabbit, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Formatowanie usunie NodeRabbit, ale wymaże również każdy plik na dysku. Zanim posunie się Pan/Pani tak daleko, należy przeskanować system renomowanym narzędziem zabezpieczającym, takim jak Combo Cleaner. Programiści powinni również sprawdzić swoje rozszerzenia VS Code i haki Git, ponieważ NodeRabbit może ukrywać się w obu.
Jakie są największe problemy, które może powodować malware NodeRabbit?
NodeRabbit daje napastnikom ukryty przyczółek na komputerze. Mogą oni uruchamiać polecenia, uzyskiwać dostęp do plików i je zmieniać, zbierać szczegóły dotyczące systemu i sieci oraz wdrażać kolejne malware. Dla ofiary może to prowadzić do kradzieży danych służbowych, naruszenia kont firmowych, szpiegostwa oraz szerszego naruszenia sieci pracodawcy.
Jaki jest cel malware NodeRabbit?
NodeRabbit to narzędzie cyberszpiegowskie. Jego celem jest zapewnienie grupie Mirage Kitten trwałego zdalnego dostępu do maszyn programistów, aby mogli zbierać informacje, wykonywać polecenia i wprowadzać dodatkowe ładunki, pozostając niezauważonymi.
W jaki sposób malware NodeRabbit przeniknął do mojego komputera?
NodeRabbit był rozpowszechniany za pośrednictwem fałszywych ofert pracy wysyłanych przez LinkedIn i platformy do poszukiwania pracy. Ofiary otrzymywały testy programistyczne, takie jak Front-Technical-Challenge.zip, które zawierały złośliwy pakiet npm (colorized_terminal lub pretty-log), uruchamiający RAT po uruchomieniu projektu.
Czy Combo Cleaner ochroni mnie przed malware?
Tak, Combo Cleaner może wykryć i usunąć większość znanych malware, w tym RAT-y. Zaawansowane zagrożenia, takie jak NodeRabbit, mają tendencję do ukrywania się głęboko w systemie, dlatego zaleca się przeprowadzenie pełnego skanowania systemu, aby upewnić się, że nic nie zostało pominięte.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję