Hoe verwijder ik LabubaRAT-malware van het besturingssysteem

Trojan

Ook bekend als: LabubaRAT remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is LabubaRAT?

LabubaRAT is een Remote Access Trojan (RAT) geschreven in de programmeertaal Rust die zich vermomt als NVIDIA-software. Het geanalyseerde exemplaar had de naam nvidia-sysruntime.exe en bevatte valse NVIDIA-versie-informatie en -branding om het op een legitieme systeemtool te laten lijken.

Volgens onderzoek gepubliceerd door Blackpoint Cyber geeft LabubaRAT operators externe controle over geïnfecteerde machines. Eenmaal actief stelt het aanvallers in staat om opdrachten uit te voeren, schermafbeeldingen te maken, bestanden te beheren en verkeer via de internetverbinding van het slachtoffer te routeren met behulp van een SOCKS5-proxy.

De malware is ontworpen met een flexibel configuratiemodel waarmee verschillende operators hetzelfde binaire bestand kunnen inzetten met unieke instellingen - serveradressen, API-sleutels en campagne-identifiers - zonder het opnieuw te compileren. Dit wijst op een Malware-as-a-Service (MaaS)-opzet waarbij LabubaRAT beschikbaar wordt gesteld aan meerdere criminele klanten.

LabubaRAT-malwaredetecties op VirusTotal

Overzicht van LabubaRAT

LabubaRAT neemt contact op met zijn operators via een versleuteld HTTPS-kanaal en pollt regelmatig een externe server voor nieuwe instructies. Het command-and-control (C2)-paneel van de malware werd geïdentificeerd onder de naam "LabubaPanel". De lokale staat wordt opgeslagen in een SQLite-databasebestand met de naam nvctr_sys.db. Als het primaire kanaal niet beschikbaar is, valt het terug op het routeren van verzoeken via Windows WebView2 of via DNS-tunneling met Base32-codering.

Wanneer het voor het eerst wordt uitgevoerd, maakt LabubaRAT een profiel van de geïnfecteerde computer en stuurt een registratierapport terug naar de server van de aanvaller. Dit omvat de hostnaam, het CPU-model, RAM, het openbare IP-adres, het verbindingstype en het domeinlidmaatschap. De malware scant ook naar geïnstalleerde browsers en actieve beveiligingsproducten, waaronder Microsoft Defender, CrowdStrike, SentinelOne, Sophos, Malwarebytes, Kaspersky en verschillende andere.

Mogelijkheden van LabubaRAT

Operators kunnen commando's verzenden die worden uitgevoerd in de Windows-opdrachtprompt, in PowerShell of als JavaScript via de Windows Script Host. De resultaten worden in realtime teruggestuurd naar het paneel van de operator, waardoor de aanvaller een directe interactieve weergave van het systeem krijgt.

LabubaRAT bevat bestandsbeheerfuncties waarmee operators bestanden kunnen uploaden naar de geïnfecteerde machine, bestanden ervan kunnen downloaden, bestanden kunnen verwijderen, mappen kunnen maken en archieven kunnen comprimeren of uitpakken. Deze mogelijkheden stellen een aanvaller in staat om aanvullende payloads te plaatsen, documenten te stelen of bestanden op het systeem te wijzigen.

Ook schermopname wordt ondersteund - de RAT kan op verzoek stilletjes screenshots maken van het bureaublad van het slachtoffer. Met de SOCKS5-proxyfunctie kunnen aanvallers hun eigen verkeer via de internetverbinding van het slachtoffer routeren, waardoor de oorsprong van de aanvaller effectief wordt gemaskeerd of ze toegang krijgen tot netwerkbronnen die alleen vanaf de locatie van het slachtoffer zichtbaar zijn.

Persistentie en ontwijking

LabubaRAT vestigt persistentie door een vermelding toe te voegen aan het Windows-register onder de Run-sleutel van de huidige gebruiker (HKCU\Run), waardoor het automatisch wordt gestart telkens wanneer de gebruiker inlogt. De malware accepteert een --install-argument om deze vermelding te maken en een --uninstall-argument om het te verwijderen.

Voor ontwijking is het monster gebouwd als een legitiem ogende 64-bits Windows-applicatie met valse NVIDIA-metadata. Het gebruikt een mutex met de naam Local\NVIDIAContainerMonitor_SingleInstance om te voorkomen dat er meerdere exemplaren tegelijkertijd worden uitgevoerd - een gedragskenmerk van echte software dat helpt om zich te vermengen met echte NVIDIA-processen.

Configuratiewaarden - waaronder het C2-serveradres, API-sleutels en de operatorgroeptag - kunnen als Base64-gecodeerde opdrachtregelargumenten worden doorgegeven, waardoor ze moeilijker te herkennen zijn tijdens een basale logcontrole. Aanvullende instellingen worden gelezen uit omgevingsvariabelen met het voorvoegsel ZM_.

Overzicht van de dreiging:
Naam LabubaRAT remote access trojan
Type Dreiging Remote Access Trojan (RAT)
Detectienamen ALYac (Trojan.Agent.LabubaRAT), Kaspersky (Backdoor.Win64.Agent.smgdxs), Microsoft (Trojan:Win64/LabubaRat!AMTB), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om stiekem de computer van het slachtoffer binnen te dringen en stil te blijven, en daarom zijn er geen specifieke symptomen duidelijk zichtbaar op een geïnfecteerde machine.
Distributiemethoden Kwaadaardige software vermomd als NVIDIA-software, valse websites, phishing-e-mails, kwaadaardige bijlagen.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, financieel verlies, kaping van accounts.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

LabubaRAT geeft aanvallers volledige controle op afstand over geïnfecteerde machines. Ze kunnen commando's uitvoeren, het scherm vastleggen, bestanden beheren en verkeer via de verbinding van het slachtoffer routeren - dit alles terwijl ze volledig onzichtbaar blijven voor het slachtoffer.

Het gebruik van valse NVIDIA-branding, registergebaseerde persistentie en meerdere terugvalcommunicatiekanalen maakt het tot een sluipende en veerkrachtige dreiging. LabubaRAT moet onmiddellijk van elk getroffen systeem worden verwijderd.

Meer voorbeelden van RAT's zijn RemotePE, MODBEACON en Navi.

Hoe is LabubaRAT op mijn computer terechtgekomen?

Onderzoekers van Blackpoint Cyber analyseerden een LabubaRAT-monster met de naam nvidia-sysruntime.exe dat zich voordeed als de NVIDIA Container Runtime Monitor. Het bevatte authentiek ogende NVIDIA-versie-informatie en -branding om gebruikers te doen geloven dat het een echt stuurprogramma of systeemcomponent was.

Malware die zich voordoet als bekende software wordt doorgaans verspreid via valse downloadwebsites die zijn ontworpen om eruit te zien als officiële leverancierspagina's, via phishing-e-mails met kwaadaardige bestandsbijlagen en via links die worden verzonden in gesprekken op sociale media of berichtenapps.

Andere veelvoorkomende infectiewegen zijn onofficiële softwaredownloads, illegale programma's en cracks of sleutelgeneratoren. Aanvallers vermommen kwaadaardige bestanden vaak als bekende systeemhulpprogramma's of populaire applicaties, omdat gebruikers ze eerder zonder argwaan uitvoeren.

Hoe voorkomt u de installatie van malware?

Download software alleen van de officiële website van de ontwikkelaar of een geverifieerd platform. Gebruik nooit cracks, sleutelgeneratoren of illegale software - deze behoren tot de meest voorkomende bronnen van malware. Wees voorzichtig met e-mailbijlagen en links in berichten, zelfs wanneer de afzender bekend lijkt. Vermijd het klikken op verdachte advertenties of pop-ups en wijs verzoeken voor browsermeldingen af van sites die u niet vertrouwt.

Houd het besturingssysteem en alle geïnstalleerde applicaties up-to-date om beveiligingskwetsbaarheden te dichten die aanvallers zouden kunnen misbruiken. Gebruik een gerenommeerd antivirus- of anti-malwareprogramma en scan uw computer regelmatig. Als u denkt dat uw computer al is geïnfecteerd, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te elimineren.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige verwijdering van malware is een gecompliceerde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen, raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met Taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u doorgaan met deze stappen:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch gestarte applicaties, register- en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in de veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het menu "Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in de veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-knop op uw toetsenbord ingedrukt houdt. Klik in het venster "Kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de knop "F5" op uw toetsenbord klikken. Hiermee wordt uw besturingssysteem opnieuw opgestart in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in de veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 start in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Autoruns-applicatieresultaten vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt verstrekt en zoek het malwarebestand dat u wilt elimineren.

U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gelokaliseerd, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Na het verwijderen van de malware via de Autoruns-applicatie (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u naar de malwarenaam op uw computer zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste besturingssysteemupdates en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met LabubaRAT-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?

Het formatteren van het opslagapparaat zal LabubaRAT verwijderen, maar zal ook elk bestand op de schijf verwijderen. Een gerenommeerd beveiligingshulpmiddel zoals Combo Cleaner moet eerst worden geprobeerd. Herformatteren kunt u het beste behandelen als een laatste redmiddel.

Wat zijn de grootste problemen die LabubaRAT-malware kan veroorzaken?

LabubaRAT geeft aanvallers controle op afstand over de geïnfecteerde machine. Ze kunnen commando's uitvoeren, screenshots maken, bestanden stelen en hun verkeer via de verbinding van het slachtoffer routeren. Dit kan leiden tot gegevensdiefstal, identiteitsfraude en de installatie van aanvullende malware.

Wat is het doel van LabubaRAT-malware?

LabubaRAT is ontworpen om externe operators volledige controle over geïnfecteerde computers te geven. Het doel is om aanvallers in staat te stellen commando's te geven, bestanden te stelen, het scherm vast te leggen en het apparaat van het slachtoffer als verkeersrelais te gebruiken - dit alles terwijl ze verborgen blijven voor de gebruiker.

Hoe is LabubaRAT-malware op mijn computer terechtgekomen?

Het geanalyseerde monster deed zich voor als NVIDIA-software onder de bestandsnaam nvidia-sysruntime.exe. Dreigingen van dit soort bereiken slachtoffers doorgaans via valse downloadsites, phishing-e-mails, berichten op sociale media of illegale software en cracks.

Zal Combo Cleaner mij beschermen tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, waaronder dreigingen zoals LabubaRAT. Het uitvoeren van een volledige systeemscan wordt aanbevolen om er zeker van te zijn dat niets wordt gemist, aangezien geavanceerde dreigingen zich soms kunnen verbergen in onverwachte delen van het systeem.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren