Hoe verwijder ik msaRAT malware

Trojan

Ook bekend als: msaRAT remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is msaRAT?

msaRAT is een Remote Access Trojan (RAT) geschreven in de programmeertaal Rust, gekoppeld aan de Chaos ransomware-groep. Volgens onderzoek gepubliceerd door Talos Intelligence gebruikt het een ongebruikelijke "living off the browser"-techniek om de communicatie met de server van de aanvaller verborgen te houden.

In plaats van zelf netwerkverbindingen te maken, neemt msaRAT de controle over een reeds op de machine van het slachtoffer geïnstalleerde Chrome- of Edge-browser en leidt al het verkeer van de aanvaller daardoorheen. Hierdoor lijkt de activiteit van de malware op gewoon browsergebruik, wat aanzienlijk moeilijker te detecteren is voor beveiligingstools.

De RAT wordt geleverd als een MSI-installatieprogramma dat zich voordoet als een routinematige Windows-update. Slachtoffers merken op het moment van infectie doorgaans niets ongewoons.

msaRAT RAT-detecties op VirusTotal

Overzicht van msaRAT

Zodra het installatieprogramma wordt uitgevoerd, laadt msaRAT zijn payload rechtstreeks in het geheugen en zoekt het naar een Chrome- of Edge-browser op het systeem met behulp van controles van omgevingsvariabelen en Windows Registry-query's. Zodra de browser is gevonden, wordt deze stilletjes gestart in headless-modus met externe foutopsporing ingeschakeld.

Met de browser onder zijn controle kan msaRAT schermafbeeldingen van het scherm van het slachtoffer maken, opdrachten op de machine uitvoeren en bestanden terugsturen naar de aanvaller. De verbinding is persistent, wat betekent dat de aanvaller toegang tot de geïnfecteerde machine behoudt en op elk moment nieuwe instructies kan geven.

De "living off the browser"-techniek

msaRAT communiceert met de server van de aanvaller door instructies naar de gekaapte browser te sturen via het Chrome DevTools Protocol (CDP), een ingebouwde foutopsporingsinterface die aanwezig is in Chrome en Edge. De browser injecteert vervolgens JavaScript in zijn eigen sessie en opent een versleuteld datakanaal naar de aanvaller.

Het datakanaal is gebouwd op WebRTC - een technologie die browsers normaal gesproken gebruiken voor videogesprekken en het delen van bestanden. msaRAT dwingt al het verkeer via een Twilio-relayserver, zodat het echte IP-adres van de aanvaller nooit rechtstreeks in netwerklogboeken verschijnt.

Het verkeer loopt ook via de infrastructuur van Cloudflare, waardoor de oorsprong verder wordt gemaskeerd. De communicatie zelf wordt beschermd door twee versleutelingslagen: WebRTC biedt er automatisch één, en msaRAT voegt een tweede toe met behulp van ChaCha20-Poly1305 met sleutels die worden onderhandeld via Elliptic-curve Diffie-Hellman.

Hoe msaRAT detectie vermijdt

Omdat alle uitgaande verbindingen afkomstig lijken te zijn van het browserproces en niet van de malware zelf, zullen beveiligingstools die onbekende programma's monitoren die externe verbindingen maken, msaRAT niet rechtstreeks op het netwerk waarnemen. De echte infrastructuur van de aanvaller is verborgen achter het content delivery network van Cloudflare en de relayservers van Twilio.

msaRAT schakelt ook Content Security Policy uit in de browsersessie die het beheert via een CDP-opdracht, en vervalst HTTP-verzoekheaders om het verkeer te laten lijken alsof het afkomstig is van een Microsoft-service. HTTP-verkeer wordt verzonden via poort 443, de poort die normaal gesproken wordt geassocieerd met HTTPS, wat kan helpen om langs firewalls te glippen die poortnummers controleren in plaats van de daadwerkelijke protocollen.

Overzicht van de dreiging:
Naam msaRAT remote access trojan
Type Dreiging Remote Access Trojan (RAT)
Symptomen Remote Access Trojans zijn ontworpen om de computer van het slachtoffer heimelijk te infiltreren en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Kwaadaardig MSI-installatieprogramma, valse meldingen over Windows-updates, spam-e-mails, social engineering.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

msaRAT is een technisch geavanceerde RAT die wordt gebruikt door de Chaos-ransomwaregroep om verborgen externe toegang tot geïnfecteerde machines te behouden. De browsergebaseerde C2-techniek maakt het aanzienlijk moeilijker te detecteren dan conventionele RAT's, omdat al het verkeer afkomstig lijkt te zijn van een legitieme browser in plaats van van de malware zelf.

Een infectie stelt slachtoffers bloot aan het risico van gegevensdiefstal, externe surveillance en de inzet van aanvullende payloads, waaronder ransomware. De malware moet zonder uitstel worden verwijderd van elk getroffen systeem. Meer voorbeelden van RAT's zijn Dolphin X, MarkiRAT en Starland.

Hoe is msaRAT op mijn computer geïnfiltreerd?

Volgens Talos Intelligence wordt msaRAT geleverd als een MSI-installatiebestand met de naam update_ms.msi. Het wordt gedownload via een curl-opdracht over HTTP op poort 443 en vermomd als een routinematige Windows-update, wat het wantrouwen van het slachtoffer op het moment van installatie vermindert. Zodra het installatieprogramma wordt uitgevoerd, wordt de RAT-payload rechtstreeks in het geheugen geladen.

De Chaos-groep, actief sinds februari 2025, richt zich op grote organisaties en dreigt zowel hun gegevens te versleutelen als deze openbaar te lekken tenzij er losgeld wordt betaald. De groep is waargenomen bij het verkrijgen van initiële toegang via spam-e-mails en telefonische phishing, waarbij tools voor extern beheer worden gebruikt om persistentie te behouden en legitieme diensten voor het delen van bestanden worden gebruikt om gestolen gegevens te exfiltreren.

Meer in het algemeen bereiken RAT's en soortgelijke dreigingen slachtoffers via phishing-e-mails met kwaadaardige bijlagen, valse softwaredownloadpagina's, illegale software en software-'cracks', kwaadaardige advertenties en geïnfecteerde verwisselbare opslagapparaten. Software alleen downloaden van officiële bronnen verlaagt het risico op infectie aanzienlijk.

Hoe voorkomt u de installatie van malware?

Wees voorzichtig met elke onverwachte e-mail, met name een die een bijlage of link bevat. Zelfs berichten die afkomstig lijken te zijn van een vertrouwde afzender kunnen vervalst zijn. Download programma's alleen van officiële websites van ontwikkelaars of vertrouwde app-stores, en vermijd illegale software, 'cracks' en sleutelgeneratoren.

Houd uw besturingssysteem en alle geïnstalleerde applicaties up-to-date om bekende beveiligingskwetsbaarheden te dichten. Gebruik betrouwbare beveiligingssoftware en voer regelmatig scans uit. Als u denkt dat uw computer al geïnfecteerd is, raden wij u aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om geïnfiltreerde malware automatisch te verwijderen.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een gecompliceerde taak - meestal kunt u antivirus- of anti-malwareprogramma's dit het beste automatisch laten doen. Om deze malware te verwijderen raden wij aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien heeft gecontroleerd, bijvoorbeeld met behulp van taakbeheer, en een programma heeft geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, Registry- en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 op in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het "Menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in de Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-knop op uw toetsenbord ingedrukt houdt. Klik in het venster "Kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de knop "F5" op uw toetsenbord. Hiermee wordt uw besturingssysteem opnieuw opgestart in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Vernieuw de resultaten van de Autoruns-applicatie

handmatige malwareverwijdering stap 5Controleer de lijst die de Autoruns-applicatie biedt en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam ervan noteren. Let op: sommige malware verbergt procesnamen onder legitieme Windows-procesnamen. In dit stadium is het zeer belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen heeft gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Verwijder malware in Autoruns

Nadat u de malware via de Autoruns-applicatie heeft verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer zoeken naar de malwarenaam. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Let op: het handmatig verwijderen van dreigingen vereist geavanceerde computervaardigheden. Als u deze vaardigheden niet heeft, laat de malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd kunt u een infectie beter voorkomen dan proberen malware later te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden wij aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met msaRAT-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Het formatteren van uw opslagapparaat verwijdert msaRAT, maar het verwijdert ook elk bestand op de schijf. Het uitvoeren van een vertrouwd beveiligingsprogramma zoals Combo Cleaner is de betere eerste stap, aangezien het de infectie kan verwijderen zonder uw gegevens te wissen.

Wat zijn de grootste problemen die msaRAT-malware kan veroorzaken?

msaRAT geeft aanvallers externe controle over de geïnfecteerde machine, waardoor ze schermafbeeldingen kunnen maken, opdrachten kunnen uitvoeren en bestanden kunnen stelen. Aangezien het opereert binnen het Chaos-ransomware-ecosysteem, kan een infectie ook dienen als voorloper van de inzet van ransomware, waardoor alle opgeslagen gegevens gevaar lopen.

Wat is het doel van msaRAT-malware?

msaRAT is ontworpen om de Chaos-ransomwaregroep verborgen externe toegang tot geïnfecteerde computers te geven. Operators kunnen opdrachten uitvoeren, schermafbeeldingen maken en bestanden exfiltreren, en de persistente verbinding kan worden gebruikt om op elk moment verdere payloads te leveren.

Hoe is msaRAT-malware op mijn computer geïnfiltreerd?

msaRAT is waargenomen bij het verspreiden als een valse Windows-update - een MSI-installatiebestand dat via een curl-opdracht wordt gepusht. De Chaos-groep gebruikt ook spam-e-mails en telefonische phishing om initiële toegang te verkrijgen. Meer in het algemeen bereiken dreigingen van dit soort slachtoffers via phishing-e-mails, valse downloadsites en illegale software.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, waaronder Remote Access Trojans. Omdat geavanceerde dreigingen zich diep in een systeem kunnen nestelen, is het uitvoeren van een volledige scan de beste manier om er zeker van te zijn dat de infectie volledig is verwijderd.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren