Starland RAT-malware van het besturingssysteem verwijderen
TrojanOok bekend als: Starland remote access trojan
Doe een gratis scan en controleer of uw computer is geïnfecteerd.
VERWIJDER HET NUOm het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Wat voor soort malware is Starland RAT?
Starland RAT is een Remote Access Trojan (RAT) waarmee cybercriminelen heimelijk een geïnfecteerde Windows-computer kunnen besturen, er commando's op kunnen uitvoeren en er aanvullende malware op kunnen plaatsen zonder dat het slachtoffer iets ongewoons opmerkt.
Volgens onderzoek gepubliceerd door Cisco Talos wordt Starland RAT ingezet door een financieel gemotiveerde dreigingsactor die wordt gevolgd onder de naam UAT-11795, naast een afzonderlijk, op maat gebouwd command and control (C2) implantaat genaamd WLDR.
Starland RAT wordt verspreid vermomd als legitieme software-installatieprogramma's, waaronder valse versies van MobaXterm, WebEx, Zoom, DBeaver en FACEIT, die worden geleverd via een als wapen ingezet HTA-bestand dat gebruikmaakt van ClickFix-achtige social engineering om slachtoffers te verleiden het uit te voeren.

Starland RAT-overzicht
Wanneer een slachtoffer een van de getrojaniseerde installatieprogramma's uitvoert, ontsleutelt een verborgen component die met Python is gebouwd en in het installatieprogramma is vermomd als een bestand met de naam LICENSE.txt een ingebedde kopie van Starland RAT en start deze rechtstreeks in het geheugen van de computer.
Omdat Starland RAT zelf nooit als afzonderlijk bestand op de harde schijf wordt opgeslagen, is het voor antivirussoftware veel moeilijker om het te onderscheppen voordat het begint te draaien.
Zodra het actief is, verzamelt het basisinformatie over de geïnfecteerde computer, stelt het een geplande taak in zodat het na een herstart blijft draaien, en opent het een verbinding met een C2-server die wordt beheerd door de cybercriminelen achter de campagne, in afwachting van verdere instructies.
De functies van Starland RAT
Starland RAT kan een shellexecute-commando ontvangen van zijn operators dat het opdracht geeft om aanvullende shellcode rechtstreeks in het geheugen uit te voeren.
In waargenomen gevallen heeft deze shellcode CastleStealer, een afzonderlijke informatiestelende malware, of een variant van de bekende Remcos RAT afgeleverd, afhankelijk van of de geïnfecteerde computer 64-bits of 32-bits shellcode draait. Dit maakt Starland RAT in feite tot een loader voor verdere bedreigingen zodra het voet aan de grond heeft gekregen op het systeem.
Persistentie en verdedigingsontwijking
Om een herstart te overleven, voegt het initiële HTA-bestand een vermelding toe onder de HKCU\Software\Microsoft\Windows\CurrentVersion\Run Windows-register-sleutel die verwijst naar mshta.exe, het legitieme Windows-hulpmiddel dat wordt gebruikt om HTA-bestanden uit te voeren.
Dit laat de infectieketen elke keer dat de gebruiker inlogt stilletjes opnieuw starten. De Python-component die Starland RAT uitpakt, is bovendien opgevuld met overbodige junk-functies en versleutelt de RAT-payload, wat beide bedoeld is om de analyse te vertragen en de kans op detectie te verkleinen.
WLDR: een tweede command-and-control-kanaal
Los van de via shellcode afgeleverde payloads kan Starland RAT ook WLDR inzetten, een aangepast op PowerShell gebaseerd C2-implantaat dat specifiek voor deze campagne is gebouwd.
WLDR arriveert via een keten van versluierde PowerShell-scripts en een batchbestand, en geeft de cybercriminelen een tweede, onafhankelijk kanaal om commando's naar de geïnfecteerde computer te sturen.
| Naam | Starland remote access trojan |
| Type Bedreiging | Remote Access Trojan (RAT) |
| Detectienamen | Avira (TR/W32.Malware), Combo Cleaner (QD:Trojan.Astraea.AD4BCC005A), Emsisoft (QD:Trojan.Astraea.AD4BCC005A (B)), Sophos (Mal/Generic-S), Volledige Lijst (VirusTotal) |
| Symptomen | Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine. |
| Distributiemethoden | Getrojaniseerde software-installatieprogramma's, bewapende HTA-bestanden, ClickFix, social engineering. |
| Schade | Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping. |
| Malware verwijderen (Windows) |
Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken. Combo Cleaner voor Windows DownloadenGratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk. |
Conclusie
Starland RAT geeft cybercriminelen directe externe toegang tot een geïnfecteerde computer terwijl het bijna volledig vanuit het geheugen draait, waardoor het moeilijk te ontdekken is bij een snelle blik op het bestandssysteem.
Als het blijft staan, kan het worden gebruikt om aanvullende malware zoals informatiestelers of andere RATs te installeren, opgeslagen gegevens te stelen en de controle over de machine aan zijn operators over te dragen. Elke computer die tekenen van deze infectieketen vertoont, moet onmiddellijk worden gescand en gereinigd.
Meer voorbeelden van RATs zijn DenoRAT, LabubaRAT en MODBEACON.
Hoe is Starland RAT mijn computer binnengedrongen?
In de door Talos gedocumenteerde campagne worden slachtoffers gelokt via een bewapend HTA-bestand dat ClickFix-achtige prompts gebruikt om hen een script te laten uitvoeren. Dat script plaatst een batchbestand en downloadt een getrojaniseerd installatieprogramma vermomd als een bekende applicatie zoals WebEx, Zoom, MobaXterm, DBeaver of FACEIT.
Het uitvoeren van het valse installatieprogramma activeert stilletjes de verborgen Python-loader, die Starland RAT ontsleutelt en in het geheugen start zonder dat het slachtoffer iets ongewoons opmerkt.
Meer in het algemeen bereiken bedreigingen zoals Starland RAT hun slachtoffers vaak via phishing-e-mails, valse of typosquatted downloadpagina's, kwaadaardige advertenties, illegale software en cracks, en andere vormen van social engineering.
Hoe voorkom je de installatie van malware?
Wees voorzichtig met onverwachte e-mails, berichten en links, vooral degene die u ertoe aanzetten om software te downloaden of een commando uit te voeren. Download applicaties alleen van officiële leverancierswebsites, vermijd gecrackte of illegale software, en houd Windows en geïnstalleerde programma's up-to-date.
Let goed op elke pagina die u vraagt een commando te kopiëren en te plakken in het dialoogvenster Uitvoeren of een PowerShell-venster, aangezien dit een veelgebruikte ClickFix-truc is die wordt gebruikt om malware zoals Starland RAT te installeren. Als u denkt dat uw computer al geïnfecteerd is, raden wij aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te verwijderen.
Onmiddellijke automatische malwareverwijdering:
Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:
DOWNLOAD Combo CleanerDoor het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Snelmenu:
- Wat is Starland RAT?
- STAP 1. Handmatige verwijdering van Starland RAT-malware.
- STAP 2. Controleer of uw computer schoon is.
Hoe verwijder je malware handmatig?
Handmatige malwareverwijdering is een ingewikkelde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden wij aan Combo Cleaner Antivirus voor Windows te gebruiken.
Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:
Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Start uw computer opnieuw op in de Veilige modus:
Gebruikers van Windows XP en Windows 7: Start uw computer in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Video die laat zien hoe u Windows 7 start in "Veilige modus met netwerkmogelijkheden":
Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het Startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.
Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". In het scherm met geavanceerde opties klikt u op "Opstartinstellingen".
Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Video die laat zien hoe u Windows 8 start in "Veilige modus met netwerkmogelijkheden":
Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".
Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de "F5"-toets op uw toetsenbord klikken. Dit start uw besturingssysteem opnieuw op in de veilige modus met netwerkmogelijkheden.

Video die laat zien hoe u Windows 10 start in "Veilige modus met netwerkmogelijkheden":
Pak het gedownloade archief uit en voer het Autoruns.exe-bestand uit.

Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Controleer de lijst die door de Autoruns-applicatie wordt geleverd en zoek het malwarebestand dat u wilt verwijderen.
U moet het volledige pad en de naam ervan noteren. Let op dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het zeer belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Na het verwijderen van de malware via de Autoruns-applicatie (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u naar de malwarenaam op uw computer zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Let op dat handmatige bedreigingsverwijdering geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.
Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste besturingssysteemupdates en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden wij aan het te scannen met Combo Cleaner Antivirus voor Windows.
Veelgestelde vragen (FAQ)
Mijn computer is geïnfecteerd met Starland RAT-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?
Het formatteren van het opslagapparaat zal Starland RAT verwijderen, maar het zal ook elk bestand op de schijf wissen. Een betrouwbare beveiligingsoplossing zoals Combo Cleaner moet meestal eerst worden geprobeerd.
Wat zijn de grootste problemen die Starland RAT-malware kan veroorzaken?
Omdat het grotendeels in het geheugen draait en cybercriminelen directe externe toegang geeft, kan Starland RAT worden gebruikt om opgeslagen gegevens te stelen, de gebruiker te bespioneren en stilletjes aanvullende malware zoals stealers of andere RATs te installeren.
Dit kan leiden tot identiteitsdiefstal, accountovername, financiële fraude en verdere compromittering van de geïnfecteerde computer.
Wat is het doel van Starland RAT-malware?
Het doel van Starland RAT is om cybercriminelen externe controle over geïnfecteerde computers te geven zodat zij commando's kunnen uitvoeren, aanvullende malware zoals CastleStealer of Remcos RAT kunnen inzetten, en verborgen toegang kunnen behouden terwijl ze verborgen blijven.
Hoe is Starland RAT-malware mijn computer binnengedrongen?
Starland RAT is waargenomen terwijl het zich verspreidde via bewapende HTA-bestanden die ClickFix-achtige prompts gebruiken om slachtoffers getrojaniseerde installatieprogramma's te laten uitvoeren die vermomd zijn als WebEx, Zoom, MobaXterm, DBeaver of FACEIT.
Meer in het algemeen bereiken bedreigingen van dit type hun slachtoffers ook via phishing-e-mails, valse downloadsites, illegale software en andere social engineering-trucs.
Beschermt Combo Cleaner mij tegen malware?
Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen. Geavanceerde bedreigingen kunnen zich diep in het systeem verbergen, dus een volledige systeemscan wordt aanbevolen om er zeker van te zijn dat niets over het hoofd wordt gezien.
Delen:
Tomas Meskauskas
Deskundig beveiligingsonderzoeker, professioneel malware-analist
Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.
Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
DonerenHet beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
Doneren
▼ Toon discussie