Hoe verwijder je de MarkiRAT-trojan van het besturingssysteem

Trojan

Ook bekend als: MarkiRAT remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is MarkiRAT?

MarkiRAT is een Remote Access Trojan (RAT) die door een aan Iran gelinkte dreigingscluster wordt gebruikt om Iraanse burgers, dissidenten en diasporagemeenschappen te bespioneren. Volgens onderzoek gepubliceerd door Recorded Future wordt de malware ingezet door TAG-182, een aan Iran gelieerde groep met mogelijke connecties met de dreigingsactor Ferocious Kitten.

Eenmaal geïnstalleerd maakt MarkiRAT stilletjes schermafbeeldingen van het scherm van het slachtoffer en uploadt deze naar een server die door de aanvaller wordt beheerd. Slachtoffers worden aangevallen via nepgemaakte VPN-clients en mediaspelers die via sociale media worden gepromoot, waarmee voornamelijk Farsisprekende gebruikers worden bereikt.

MarkiRAT RAT-detecties op VirusTotal

MarkiRAT-overzicht

MarkiRAT werkt op de achtergrond zonder zichtbare interface en geeft gestolen informatie door aan een command-and-control (C2) server. Vastgelegde schermafbeeldingen worden verzonden via multipart form-data POST-verzoeken naar een PHP-uploadeindpunt op de infrastructuur van de aanvaller.

Om zichzelf te vermommen draait MarkiRAT onder de procesnaam svehost.exe - een opzettelijke spelfout van het legitieme Windows-systeemproces svchost.exe. Deze imitatie kan gebruikers misleiden die de naam in Taakbeheer zien zonder goed te kijken.

Persistentie en verdedigingsontwijking

MarkiRAT gebruikt de Windows Background Intelligent Transfer Service (BITS) voor bestandsbewerkingen. BITS is een ingebouwd Windows-onderdeel dat normaal gesproken wordt gebruikt door updates en software-installaties, waardoor het misbruik ervan veel minder opvalt dan een typisch malware-downloadmechanisme.

De malware manipuleert ook bestandsattributen om zijn bestanden te verbergen voor standaard Windows-bestandsverkenners. Samen met de imitatie van de procesnaam stellen deze technieken MarkiRAT in staat om zonder aandacht te trekken voet aan de grond te houden op een geïnfecteerd systeem.

Bedreigingsoverzicht:
Naam MarkiRAT remote access trojan
Bedreigingstype Remote Access Trojan (RAT)
Detectienamen Avast (Win64:MalwareX-gen [Spy]), Combo Cleaner (Trojan.Agent.FZ), ESET-NOD32 (Win64/Spy.Agent.AAV Trojan), Kaspersky (Trojan.Win32.Khalesi.rcyo), Microsoft (Trojan:Win64/EternalSunshine.A!dha), Volledige lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen bepaalde symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Nepwebsites, kwaadaardige software-installatieprogramma's, sociale media.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

MarkiRAT geeft bedreigingsactoren een persistente, heimelijke aanwezigheid op geïnfecteerde apparaten, waardoor doorlopende surveillance mogelijk wordt via het vastleggen van schermafbeeldingen en gegevensexfiltratie naar een externe server. De procesimitatie- en bestandsverbergingstechnieken maken het moeilijk te detecteren zonder speciale beveiligingssoftware.

Slachtoffers - met name degenen die worden geviseerd vanwege hun politieke opvattingen of banden met Iran - lopen ernstige risico's: doorlopende surveillance, diefstal van gevoelige persoonlijke informatie en blootstelling aan verdere uitbuiting. MarkiRAT moet zo snel mogelijk van het systeem worden verwijderd.

Meer voorbeelden van RAT's zijn Starland, DenoRAT en LabubaRAT.

Hoe is MarkiRAT mijn computer binnengedrongen?

Volgens onderzoek gepubliceerd door Recorded Future wordt MarkiRAT verspreid door TAG-182 via getrojaniseerde softwarepakketten die aan Farsi-sprekende gebruikers worden aangeprezen via sociale-mediaplatforms, waaronder Instagram. Slachtoffers worden doorgestuurd naar door aanvallers beheerde domeinen die RAR-archieven aanbieden met de malware-payload.

De campagne gebruikt nep-applicaties die zijn ontworpen om geloofwaardig te lijken - valse VPN-clients en namaak-mediaspelers. Nepsites die zich voordoen als een VPN-dienst genaamd StarVPN en een mediaspeler genaamd YESHICA YEPlayer zijn geïdentificeerd als distributiepunten. Nadat een slachtoffer een van deze pakketten heeft gedownload en uitgevoerd, wordt MarkiRAT stilletjes op het systeem geïnstalleerd.

Meer in het algemeen bereiken bedreigingen van dit soort slachtoffers ook via phishing-e-mails, onbetrouwbare downloadkanalen, illegale software en links die worden gedeeld via berichtenapps. Kwaadaardige bestanden worden vaak verpakt in archieven (ZIP, RAR) die een uitvoerbaar bestand bevatten dat de trojan installeert naast een geloofwaardige maar nep-applicatie.

Hoe kan installatie van malware worden voorkomen?

Download software alleen van officiële websites van ontwikkelaars of vertrouwde app-stores. Nep-downloadpagina's die via sociale media worden aangeprezen - met name die welke VPN-tools, mediaspelers of andere gratis hulpprogramma's adverteren - zijn een bekende bezorgmethode voor malware. Behandel bestanden die door onbekende contacten via berichtenapps of e-mail worden verzonden met dezelfde voorzichtigheid.

Houd uw besturingssysteem en alle geïnstalleerde software up-to-date en gebruik gerenommeerde beveiligingssoftware voor doorlopende bescherming. Vermijd illegale software, sleutelgeneratoren en onofficiële activeringstools. Als u denkt dat uw computer al geïnfecteerd is, raden wij aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te verwijderen.

Nepwebsites die kwaadaardige installatieprogramma's met MarkiRAT verspreiden (bron: broadcom.com):

MarkiRAT nepwebsite die malware verspreidt 1 MarkiRAT nepwebsite die malware verspreidt 2

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een ingewikkelde taak - meestal is het het beste om antivirus- of antimalwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden wij aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien heeft gecontroleerd, bijvoorbeeld met behulp van taakbeheer, en een programma heeft geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Weergave van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in Veilige modus:

Windows XP- en Windows 7-gebruikers: Start uw computer op in Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden in de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":

Windows 8-gebruikers: Start Windows 8 op in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het menu "Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":

Windows 10-gebruikers: Klik op het Windows-logo en selecteer het aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de "F5"-toets op uw toetsenbord klikken. Hierdoor wordt uw besturingssysteem opnieuw opgestart in veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het archief Autoruns.zip uit en voer de applicatie Autoruns.exe uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Resultaten van de Autoruns-applicatie vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt aangeboden en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen heeft gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie heeft verwijderd (dit zorgt ervoor dat de malware niet automatisch draait bij de volgende systeemstart), moet u op uw computer zoeken naar de malwarenaam. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u doorgaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder het

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige verwijdering van bedreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet heeft, laat de malwareverwijdering dan over aan antivirus- en antimalwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan te proberen malware later te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden wij aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met MarkiRAT-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?

Formatteren verwijdert MarkiRAT, maar wist ook elk bestand op de schijf. Een gerenommeerd beveiligingshulpmiddel zoals Combo Cleaner zou eerst geprobeerd moeten worden - het kan de infectie verwijderen zonder uw gegevens te vernietigen.

Wat zijn de grootste problemen die MarkiRAT-malware kan veroorzaken?

MarkiRAT stelt aanvallers in staat om schermafbeeldingen vast te leggen en gegevens van het geïnfecteerde apparaat te exfiltreren. Dit brengt slachtoffers in gevaar voor doorlopende surveillance, diefstal van persoonlijke informatie, accountovername en verdere uitbuiting door de aanvaller.

Wat is het doel van MarkiRAT-malware?

MarkiRAT wordt gebruikt om heimelijke surveillance uit te voeren - voornamelijk gericht op Iraanse burgers, dissidenten en diasporagemeenschappen. De operators gebruiken het om slachtoffers op afstand te monitoren en informatie uit geïnfecteerde computers te halen.

Hoe is MarkiRAT-malware mijn computer binnengedrongen?

MarkiRAT is waargenomen bij verspreiding via nep-VPN-clients en namaak-mediaspelers die aan Farsi-sprekende gebruikers worden aangeprezen via sociale media. Meer in het algemeen bereiken bedreigingen van dit soort slachtoffers ook via phishing-e-mails, illegale software en onbetrouwbare downloadsites.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malwarebedreigingen detecteren en verwijderen, waaronder RAT's zoals MarkiRAT. Het uitvoeren van een volledige systeemscan wordt aanbevolen om ervoor te zorgen dat alle componenten van de infectie worden gevonden en verwijderd.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren