Jak usunąć PollCat RAT z systemu operacyjnego

Trojan

Znany również jako: PollCat trojan zdalnego dostępu

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Jakim rodzajem złośliwego oprogramowania jest PollCat?

PollCat to trojan zdalnego dostępu (RAT) napisany w zaciemnionym JavaScript. Daje atakującym zdalną kontrolę nad zainfekowanymi komputerami, umożliwiając im uruchamianie poleceń, kradzież plików, zarządzanie procesami oraz wykonywanie dodatkowego kodu. PollCat jest wieloplatformowy i działa w systemach Windows, Linux oraz macOS.

Badacze z firmy Kaspersky odkryli PollCat podczas analizy Mirage Kitten - powiązanej z Iranem grupy zajmującej się cyberszpiegostwem, znanej również jako UNC1549, Smoke Sandstorm oraz Nimbus Manticore. Zgodnie z podsumowaniem firmy PolySwarm, grupa dostarcza PollCat programistom za pośrednictwem fałszywych ofert pracy oraz spreparowanych wyzwań programistycznych.

Wykrycia malware PollCat RAT w VirusTotal

Więcej o PollCat

Mirage Kitten ma długą historię atakowania organizacji o znaczeniu strategicznym, szczególnie na Bliskim Wschodzie oraz w sektorze lotniczym, kosmicznym i obronnym. Kampania z wykorzystaniem PollCat koncentrowała się na fintechu, lotnictwie i przemyśle kosmicznym, a jej celem były podmioty na Bliskim Wschodzie i w Afryce, w tym w Egipcie, Etiopii i Afganistanie.

PollCat oraz jego bliźniak NodeRabbit to pierwsze publicznie udokumentowane malware Mirage Kitten oparte na JavaScript i Node.js. Ponieważ programiści codziennie uruchamiają projekty JavaScript, RAT napisany w JavaScript ukryty w projekcie programistycznym zwraca znacznie mniejszą uwagę niż nieznany program.

PollCat rejestruje się na swoim serwerze Command and Control (C2), gdy tylko zainfekowana aplikacja się uruchomi, a następnie regularnie sprawdza (odpytuje) dostępność nowych poleceń. Jego infrastruktura działa na Microsoft Azure oraz domenach kontrolowanych przez atakujących i została zaprojektowana tak, aby wyglądać jak legalny ruch organizacyjny.

Funkcje PollCat

PollCat deklaruje 22 polecenia, z których trzy nie są zaimplementowane. Działające pozwalają operatorom przeglądać foldery, odczytywać, zapisywać i zarządzać plikami, wykonywać polecenia powłoki oraz wyświetlać listę lub kończyć uruchomione procesy. Malware może również przesyłać pliki między urządzeniem ofiary a atakującymi oraz pakować pliki do archiwów ZIP, co ułatwia masowe wykradanie dokumentów.

W systemie Windows PollCat może uruchamiać pliki DLL oraz uruchamiać procesy ukryte przed użytkownikiem. Ponadto polecenie o nazwie EVAL_JS pozwala operatorom uruchomić na zainfekowanej maszynie dowolny kod JavaScript, dzięki czemu funkcjonalność RAT może być w każdej chwili rozszerzona bez dostarczania nowej wersji.

Sprawdzanie oprogramowania zabezpieczającego

PollCat zawiera funkcję SYSTEM_CHECK, która przeszukuje komputer w poszukiwaniu folderów należących do 24 dostawców rozwiązań zabezpieczających i technologicznych. Lista obejmuje Microsoft, Palo Alto Networks, Cisco, Fortinet, CrowdStrike, SentinelOne, Sophos, Symantec, McAfee, Kaspersky, ESET, Bitdefender i Malwarebytes.

To sprawdzenie informuje operatorów, jakie produkty zabezpieczające są obecne na urządzeniu. Dzięki tej wiedzy mogą zdecydować, jak ostrożnie postępować, lub czy dana maszyna jest w ogóle warta dalszego działania.

Utrzymywanie się w systemie

Aby przetrwać ponowne uruchomienie, PollCat ustanawia mechanizm utrzymywania się w systemie, który różni się w zależności od systemu operacyjnego. W systemie Windows tworzy zaplanowane zadania. W systemie Linux dodaje wpisy cron, a w systemie macOS polega zarówno na mechanizmach cron, jak i LaunchAgent. W każdym przypadku malware uruchamia się ponownie automatycznie, nawet po zamknięciu przez ofiarę projektu programistycznego.

Podsumowanie zagrożenia:
Nazwa PollCat trojan zdalnego dostępu
Typ Zagrożenia Remote Access Trojan (RAT), Backdoor
Nazwy Wykrycia Combo Cleaner (Trojan.MirageKitten.20), Emsisoft (Trojan.MirageKitten.20 (B)), Kaspersky (Trojan.JS.MirageKitten.s), McAfee Scanner (Ti!307CE2448211), Pełna Lista (VirusTotal)
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać niewidoczne, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji Fałszywe oferty pracy, strojanizowane wyzwania programistyczne, socjotechnika.
Szkody Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

PollCat pozwala atakującym przejąć kontrolę nad zainfekowanymi komputerami, uruchamiać polecenia, wykradać pliki i wykonywać dowolny kod, a przy tym sprawdzać, jakie produkty zabezpieczające mogą go wykryć. Ponieważ działa w systemach Windows, Linux i macOS oraz uruchamia się ponownie za pomocą zaplanowanych zadań, cron lub LaunchAgents, może przez długi czas cicho pozostawać na maszynie programisty. PollCat należy natychmiast usunąć.

Kolejne przykłady RAT-ów to SnakeBiteAgent, PackClient i E4del.

Jak PollCat przedostał się do mojego komputera?

PollCat jest rozpowszechniany za pośrednictwem fałszywych ofert pracy. Atakujący podszywają się pod rekruterów na LinkedIn i platformach do poszukiwania pracy, kontaktują się z inżynierami oprogramowania w sprawie stanowisk deweloperskich, a następnie wysyłają im do wykonania ocenę techniczną - zmanipulowany projekt programistyczny.

Jedną z takich przynęt, RankChallenge-react, było ćwiczenie polegające na naprawie kodu React, chronione uwierzytelnianiem za pomocą hasła jednorazowego (OTP) kontrolowanego przez atakujących. Etap logowania służy tylko dla pozoru. PollCat rejestruje się na swoim serwerze C2 i zaczyna odpytywać o polecenia, gdy tylko aplikacja się uruchomi, jeszcze zanim ofiara wprowadzi OTP.

Aby ponaglać ofiary, fałszywi rekruterzy stosowali jednogodzinne okna na wykonanie oceny, a kampania nakazywała również kandydatom, aby nie korzystali z asystentów AI, prawdopodobnie po to, aby żadne narzędzie AI nie przejrzało kodu i nie zauważyło złośliwej części. Ta sama kampania dostarczała RAT NodeRabbit za pomocą złośliwych pakietów npm ukrytych w innych projektach programistycznych.

Należy pamiętać, że RAT-y są również często rozpowszechniane za pośrednictwem wiadomości e-mail phishingowych, złośliwych załączników i linków, fałszywych stron do pobierania, złośliwych reklam, pirackiego oprogramowania oraz cracków oprogramowania.

Jak uniknąć instalacji malware?

Do niezamówionych ofert pracy należy podchodzić ostrożnie, zwłaszcza gdy „rekruter" wysyła projekt do pobrania i uruchomienia w ścisłym limicie czasowym. Przed uruchomieniem należy sprawdzić nieznany kod i rozważyć wykorzystanie izolowanej maszyny wirtualnej do testów programistycznych od nieznanych firm zamiast głównego komputera roboczego.

Ogólnie rzecz biorąc, nie należy otwierać załączników ani linków w nieoczekiwanych wiadomościach e-mail i wiadomościach, oprogramowanie należy pobierać wyłącznie z oficjalnych źródeł oraz unikać pirackich programów i cracków. Należy aktualizować system operacyjny i aplikacje oraz korzystać z renomowanego oprogramowania zabezpieczającego. Jeśli uważa Pan/Pani, że komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przedostałe się malware.

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware to skomplikowane zadanie - zwykle najlepiej pozwolić, aby zrobiły to automatycznie programy antywirusowe lub antymalware. Aby usunąć to malware, zalecamy skorzystanie z Combo Cleaner Antivirus dla Windows.

Jeśli chce Pan/Pani usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbuje Pan/Pani usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Proces malware uruchomiony w Menedżerze zadań

Jeśli sprawdził Pan/Pani listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikował program, który wygląda podejrzanie, należy kontynuować zgodnie z poniższymi krokami:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie oraz lokalizacje w rejestrze i systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciskaj wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu zaawansowanych opcji systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchamianie Windows 7 lub Windows XP w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchamianie Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Komputer uruchomi się teraz ponownie do „menu zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie do ekranu ustawień uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Uruchamianie Windows 8 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie należy kliknąć przycisk „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchamianie Windows 10 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

Rozpakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po wykonaniu tej procedury kliknij ikonę „Refresh".

Odświeżanie wyników aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.

Należy zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywają nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Usuwanie malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu) należy wyszukać nazwę malware na komputerze. Przed kontynuowaniem należy włączyć wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Wyszukiwanie malware i usuwanie go

Uruchom komputer ponownie w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Należy pamiętać, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiada Pan/Pani takich umiejętności, usuwanie malware należy pozostawić programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji niż później próbować usuwać malware. Aby zapewnić bezpieczeństwo komputera, zainstaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Najczęściej zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware PollCat, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Sformatowanie pozbyłoby się PollCat, ale usunęłoby również wszystkie dane na dysku. Lepiej zacząć od skanowania za pomocą zaufanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, a formatowanie zostawić jako ostateczność.

Jakie są największe problemy, które może spowodować malware PollCat?

PollCat umożliwia atakującym uruchamianie poleceń, wykradanie plików i wykonywanie dowolnego kodu na zainfekowanym komputerze. Może to prowadzić do kradzieży dokumentów roboczych i kodu źródłowego, przejęcia kont, dodatkowych infekcji malware oraz szerszego naruszenia sieci miejsca pracy ofiary.

Jaki jest cel malware PollCat?

Celem PollCat jest zapewnienie grupie Mirage Kitten zdalnej kontroli nad komputerami programistów do celów szpiegowskich, umożliwiając im zbieranie plików, uruchamianie poleceń i wdrażanie kolejnych payloadów bez wiedzy ofiary.

Jak malware PollCat przedostał się do mojego komputera?

PollCat był rozpowszechniany za pośrednictwem fałszywych ofert pracy na LinkedIn i platformach do poszukiwania pracy. Ofiarom wysyłano strojanizowane wyzwania programistyczne React, takie jak RankChallenge-react, które uruchamiały RAT, gdy tylko projekt się uruchomił, jeszcze zanim ofiara zalogowała się za pomocą dostarczonego hasła jednorazowego.

Czy Combo Cleaner ochroni mnie przed malware?

Combo Cleaner potrafi wykryć i wyeliminować większość znanych infekcji malware. Należy jednak pamiętać, że zaawansowane zagrożenia, takie jak PollCat, mogą ukrywać się głęboko w systemie, dlatego ważne jest przeprowadzenie pełnego skanowania systemu.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę