Hoe verwijdert u TELEPUZ RAT van het besturingssysteem

Trojan

Ook bekend als: TELEPUZ-virus

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is TELEPUZ?

TELEPUZ is een modulair Malware-as-a-Service (MaaS)-platform dat functies van een Remote Access Trojan (RAT) combineert met mogelijkheden voor het stelen van informatie. Geschreven in C en geïmplementeerd als een 64-bits Windows-DLL, draait het stilletjes op de achtergrond terwijl het aanvallers volledige controle op afstand geeft over geïnfecteerde systemen.

Volgens onderzoek gepubliceerd door Elastic Security Labs wordt TELEPUZ verspreid via ClickFix - een social-engineeringtechniek waarbij een kwaadaardige website de bezoeker misleidt om een PowerShell-commando in het dialoogvenster Uitvoeren te plakken, waarmee de malware stilletjes wordt opgehaald en geïnstalleerd.

Zodra TELEPUZ actief is, kan het browsergegevens en cookies stelen, toetsaanslagen registreren, code injecteren in bankwebsites, schermafbeeldingen maken en operators op afstand commando's laten verzenden. Het ondersteunt 36 verschillende commando's, waarmee aanvallers vrijwel volledige controle over een gecompromitteerd apparaat krijgen.

TELEPUZ malware-detecties op VirusTotal

Overzicht van TELEPUZ

Elastic Security Labs identificeerde TELEPUZ voor het eerst eind april 2026, waarbij het buildvolume vanaf begin juni gestaag toenam. Er verschijnen bijna dagelijks nieuwe samples op VirusTotal, wat wijst op actieve ontwikkeling. Het project lijkt te worden gerund door een klein team of een solo-ontwikkelaar.

TELEPUZ is opgebouwd rond een lichtgewicht kern en optionele modules die operators op verzoek naar geïnfecteerde apparaten kunnen sturen. Bevestigde modules zijn onder andere een keylogger, een stealer voor browsergegevens en een web injector. Elke module is een aparte binary die indien nodig van de server van de operator wordt opgehaald.

De ClickFix-leveringsketen begint op een gecompromitteerde of door de aanvaller gecontroleerde webpagina. Wanneer het slachtoffer het geplakte PowerShell-commando uitvoert, wordt een op Go gebaseerde variant van de VIDAR-stealer gedownload als initiële loader. Die loader haalt vervolgens de TELEPUZ-stager en de hoofdpayload op van domeinen die door de aanvaller worden beheerd en start deze.

Mogelijkheden van TELEPUZ

TELEPUZ ondersteunt 36 externe commando's die een breed scala aan kwaadaardige acties dekken. Operators kunnen procesinjectie uitvoeren, processen opsommen en beëindigen, bestanden uploaden of downloaden, screenshots maken, shell-commando's uitvoeren en rechten verhogen tot Administrator- of SYSTEM-niveau.

De web injector-module gebruikt het Chrome DevTools Protocol en de Firefox WebDriver BiDi-interface om pagina's in de browser van het slachtoffer in realtime te onderscheppen en te wijzigen. Hierdoor kan de aanvaller onopgemerkt pagina's van bank- en financiële websites aanpassen - bijvoorbeeld door invoervelden te verwisselen om ingetypte inloggegevens vast te leggen zonder dat de gebruiker iets verkeerds opmerkt.

De stealer-module haalt opgeslagen cookies op uit op Chromium gebaseerde browsers en Firefox. De keylogger-module registreert alles wat de gebruiker typt. Alle vastgelegde gegevens worden teruggestuurd naar de operator via het command-and-control-kanaal van de malware.

Command and Control-communicatie

TELEPUZ communiceert met zijn operators via WebSocket, met optionele TLS-versleuteling. Commando's en antwoorden volgen een JSON-structuur. Elk geïnfecteerd apparaat krijgt een unieke sessie-ID toegewezen die is afgeleid van serienummers van de hardware, de computernaam en de installatiedatum van het besturingssysteem.

Als de primaire server onbereikbaar wordt, valt TELEPUZ terug op het ophalen van bijgewerkte serveradressen van een Telegram-kanaal, Steam-profielpagina's of DNS-records. Het kan als laatste redmiddel ook een Polygon-blockchain smart contract raadplegen. Deze meerdere terugvalroutes maken het bestand tegen het offline halen van de infrastructuur.

Persistentie en verdedigingsontwijking

TELEPUZ installeert zichzelf als een Windows-service met de naam CipherAllocator om herstarts te overleven. Het wijzigt ook het Windows-register als secundair persistentiemechanisme, waardoor eenvoudige verwijdering op procesniveau onvoldoende is om het systeem volledig op te schonen.

Om beveiligingssoftware te ontwijken, patcht TELEPUZ de Antimalware Scan Interface (AMSI) en ETW (Event Tracing for Windows) in het geheugen, en vervangt het de NTDLL-bibliotheek door een schone kopie van de schijf om hooks te verwijderen die door beveiligingstools zijn geplaatst. Deze stappen verhinderen dat antivirussoftware de activiteit van de malware kan volgen.

Voordat TELEPUZ zijn hoofdcode uitvoert, voert het een reeks anti-analysecontroles uit. Het leest het aantal CPU-cores, de RAM-grootte en de schijfruimte om virtuele machines te detecteren die vaak door beveiligingsonderzoekers worden gebruikt. Het scant ook op bekende sandbox-gebruikersnamen, computernamen en hypervisor-identifiers, en detecteert hardware breakpoints.

Geografische filtering verhindert dat TELEPUZ draait op systemen met een landinstelling van een GOS-land. Een User Account Control (UAC)-omzeiling via COM-verhoging en de AppInfo ALPC-interface maakt het verhogen van rechten mogelijk zonder een Windows-prompt te activeren. Indirecte syscalls, obfuscatie met garbage-instructies en aangepaste RC4-stringversleuteling maken zijn ontwijkingsarsenaal compleet.

Overzicht van de dreiging:
Naam TELEPUZ-virus
Type Dreiging Remote Access Trojan (RAT), Informatiedief, Trojan
Detectienamen Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80657455), ESET-NOD32 (Win64/Agent.JIQ Trojan), Kaspersky (Trojan.Win32.Agentb.ttbv), Microsoft (Trojan:Win32/Ravartar!rfn), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Misleidende websites, ClickFix, kwaadaardige PowerShell-commando's.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

TELEPUZ geeft aanvallers diepe toegang tot geïnfecteerde apparaten. De combinatie van RAT-controle, het stelen van inloggegevens en web injection betekent dat operators slachtoffers kunnen bespioneren, accountgegevens kunnen verzamelen, bankactiviteiten kunnen onderscheppen en op elk moment aanvullende payloads kunnen inzetten.

De veerkrachtige command-and-control-infrastructuur, brede ontwijkingsmogelijkheden en actieve ontwikkeling van de malware maken het tot een ernstige dreiging. Slachtoffers lopen risico op identiteitsdiefstal, financiële fraude, accountkaping en verdere malware-infecties. TELEPUZ moet onmiddellijk van elk geïnfecteerd systeem worden verwijderd.

Meer voorbeelden van malware die als RAT wordt geclassificeerd zijn Starland, DenoRAT en MODBEACON.

Hoe is TELEPUZ mijn computer binnengedrongen?

Op basis van onderzoek van Elastic Security Labs wordt TELEPUZ verspreid via een meertraps ClickFix-keten. Slachtoffers bezoeken een gecompromitteerde of door de aanvaller gebouwde website die een valse fout- of verificatiepagina toont. Die pagina instrueert de gebruiker om het dialoogvenster Uitvoeren te openen, een PowerShell-commando dat vooraf naar het klembord is geladen te plakken en uit te voeren.

Het uitvoeren van het commando neemt contact op met een door de aanvaller beheerde server en downloadt een op Go gebaseerde variant van de VIDAR-stealer als loader in de eerste fase. Die loader haalt vervolgens de TELEPUZ-stager en de hoofdpayload-DLL op van gecompromitteerde domeinen en voert deze uit, volledig in het geheugen. Het slachtoffer ziet op geen enkel moment in het proces een installatieprogramma of waarschuwing.

Naast ClickFix worden dit soort dreigingen ook verspreid via phishing-e-mails, valse softwaredownloadpagina's, illegale content en software-cracks. Wegblijven van niet-officiële downloadbronnen en alert zijn op onverwachte prompts verlaagt het infectierisico aanzienlijk.

Hoe voorkomt u de installatie van malware?

Wees op uw hoede voor elke webpagina of bericht die u vraagt om PowerShell, het dialoogvenster Uitvoeren of een opdrachtprompt te openen en een commando te plakken. Legitieme diensten en software-installatieprogramma's zullen u dit nooit vragen. Download programma's alleen van officiële websites van ontwikkelaars en vertrouwde app stores, en vermijd illegale content, key generators en niet-officiële activatietools.

Houd uw besturingssysteem en alle geïnstalleerde programma's up-to-date om bekende beveiligingslekken te dichten. Vermijd het klikken op advertenties en pop-ups op onbekende sites, en weiger verzoeken om browsermeldingen van pagina's die u niet herkent. Gebruik een betrouwbare beveiligingsoplossing en voer regelmatig scans uit. Als u denkt dat uw computer al geïnfecteerd is, raden wij aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te verwijderen.

Valse CAPTCHA-pagina gebruikt om TELEPUZ te leveren (bron: elastic.co):

Valse CAPTCHA-pagina gebruikt om TELEPUZ-malware te leveren

TELEPUZ-infectieketen (bron: elastic.co):

Diagram van de TELEPUZ-malware-infectieketen

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige verwijdering van malware is een ingewikkelde taak - meestal is het het beste om antivirus- of antimalwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen, raden wij het gebruik van Combo Cleaner Antivirus voor Windows aan.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat draait op de computer van een gebruiker:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met Taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont applicaties die automatisch starten, het register en locaties in het bestandssysteem:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer start nu opnieuw op in het menu "Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc start opnieuw op in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het pictogram Aan/uit. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de "F5"-toets op uw toetsenbord klikken. Dit start uw besturingssysteem opnieuw op in veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Autoruns-applicatieresultaten vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die de Autoruns-applicatie biedt en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam ervan noteren. Merk op dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gelokaliseerd, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer zoeken naar de naam van de malware. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek de malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Merk op dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de verwijdering van malware dan over aan antivirus- en antimalwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates voor het besturingssysteem en gebruikt u antivirussoftware. Om zeker te zijn dat uw computer vrij is van malware-infecties, raden wij aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met TELEPUZ-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Het formatteren van het opslagapparaat verwijdert TELEPUZ, maar wist ook elk bestand op de schijf. Het uitvoeren van een betrouwbare beveiligingstool zoals Combo Cleaner is meestal de veiligere eerste stap en voorkomt permanent gegevensverlies.

Wat zijn de grootste problemen die TELEPUZ-malware kan veroorzaken?

TELEPUZ kan aanvallers volledige externe controle over een geïnfecteerd apparaat geven, inloggegevens van browsers en sessiecookies stelen, bankactiviteiten onderscheppen via web injection en toetsaanslagen registreren. Dit kan leiden tot accountovername, identiteitsdiefstal, ongeautoriseerde financiële transacties en aanvullende malware-installaties.

Wat is het doel van TELEPUZ-malware?

TELEPUZ is ontworpen om aanvallers persistente externe toegang tot geïnfecteerde systemen te geven. Door het modulaire ontwerp kunnen operators inloggegevens stelen, gebruikersactiviteit volgen via een keylogger, pagina's van financiële websites manipuleren om bankgegevens vast te leggen en indien nodig aanvullende payloads inzetten.

Hoe is TELEPUZ-malware mijn computer binnengedrongen?

Volgens Elastic Security Labs wordt TELEPUZ verspreid via ClickFix - een techniek waarbij kwaadaardige websites gebruikers misleiden om een PowerShell-commando te plakken en uit te voeren. Dat commando downloadt en installeert de malware zonder dat er verdere actie van het slachtoffer nodig is.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, waaronder TELEPUZ. Omdat deze malware geavanceerde ontwijkingstechnieken gebruikt, wordt aanbevolen een volledige systeemscan uit te voeren om er zeker van te zijn dat de infectie volledig is verwijderd.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren