Hoe verwijdert u QuimaRAT-malware uit het besturingssysteem

Trojan

Ook bekend als: QuimaRAT remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is QuimaRAT?

QuimaRAT is een op Java gebaseerde Remote Access Trojan (RAT) die als abonnementsdienst aan cybercriminelen wordt verkocht. Dit model, bekend als Malware-as-a-Service (MaaS), stelt iedereen die de vergoeding betaalt in staat de RAT in te zetten tegen doelwitten naar keuze.

Volgens onderzoek gepubliceerd door het SpiderLabs-team van LevelBlue richt QuimaRAT zich op Windows, macOS en Linux. Het geeft operators volledige controle op afstand over geïnfecteerde apparaten en kan wachtwoorden stelen, toetsaanslagen registreren en toegang krijgen tot de webcam en microfoon van het slachtoffer.

De malware wordt op dark web-forums gepromoot als "QuimaRAT v2.0". Op Windows draait het volledig verborgen, zonder zichtbare vensters, zonder pictogram in het systeemvak en zonder enig spoor van zijn activiteit dat het slachtoffer zou kunnen opmerken.

QuimaRAT malware-detecties op VirusTotal

QuimaRAT overzicht

QuimaRAT is opgebouwd rond een modulaire architectuur waarmee operators de mogelijkheden kunnen uitbreiden via versleutelde plug-ins. Het maakt verbinding met de command-and-control server van de aanvaller via TCP, WebSocket, TLS of HTTPS, met een watchdog-component die de verbinding in stand houdt.

De volledige suite bestaat uit vier componenten: Quima Control (de RAT zelf), Quima Builder, Quima Loader en Quima Dropper. De Loader plaatst payloads via de browsercache, waarbij hij zich vermengt met bestanden die het besturingssysteem al vertrouwt om detectie door beveiligingssoftware te vermijden.

De RAT is geschreven in Java en gebouwd met Apache Maven, waarbij de operatorinstellingen worden opgeslagen in een versleuteld configuratiebestand. Bij het opstarten controleert het op sandbox- of virtuele-machineomgevingen en kan het zijn gedrag hierop aanpassen, waardoor geautomatiseerde analyse moeilijker wordt.

De mogelijkheden van QuimaRAT

QuimaRAT wordt geleverd met meer dan 70 modules voor Windows en 44 voor macOS en Linux. De belangrijkste afstandsbedieningsfuncties zijn onder meer extern bureaublad toegang, HVNC (een verborgen kanaal voor schermbesturing), webcam- en microfoonopname, realtime keylogging en het maken van schermafbeeldingen.

Een ingebouwde module voor het stelen van inloggegevens haalt wachtwoorden en tokens op uit meer dan 14 categorieën. Dit omvat opgeslagen inloggegevens uit Chrome, Firefox en vergelijkbare browsers, samen met Discord, Steam en diverse cryptocurrency-wallets en wallet-browserextensies.

Operators kunnen ook bestanden op het geïnfecteerde systeem doorbladeren en beheren, opdrachten uitvoeren via een externe shell, processen bekijken of beëindigen, en verkeer routeren via reverse proxy- en poortdoorstuurfuncties.

De malware ondersteunt daarnaast DLL-injectie en kan op verzoek aanvullende payloads downloaden en uitvoeren. Het bevat een ingebouwde crypto clipper die het klembord in de gaten houdt en gekopieerde cryptocurrency-walletadressen stilzwijgend vervangt door die van de aanvaller.

Persistentie en detectie-ontwijking

QuimaRAT zorgt op elk ondersteund platform op een andere manier voor persistentie. Op Windows schrijft het naar Run-sleutels in het Windows-register, maakt het geplande taken aan en voegt het items toe aan opstartmappen. Op Linux gebruikt het crontab-reboottaken en autostart-items van het bureaublad. Op macOS installeert het LaunchAgent plist-bestanden.

Om detectie en verwijdering te bemoeilijken kan de malware Windows Defender en de firewall uitschakelen, en User Account Control omzeilen. Het past ProGuard-obfuscatie en AES-256-stringversleuteling toe om reverse engineering te vertragen. Operators kunnen ook een Pastebin-gebaseerde optie inschakelen voor het roteren van C2-serveradressen.

De Quima Builder verpakt de implant in twaalf uitvoerformaten, waaronder JAR, EXE, APP, SH, BAT, VBS en native binaries. Dezelfde kern-RAT kan daardoor op alle drie de ondersteunde platforms worden ingezet zonder dat er codewijzigingen nodig zijn.

QuimaRAT-prijzen

QuimaRAT wordt verkocht via een gelaagd abonnementsmodel. De prijzen zijn $150 per maand, $300 voor drie maanden, $500 voor zes maanden, $700 voor twaalf maanden, of $1.200 voor een levenslange licentie. Het wordt geadverteerd op cybercriminele darkweb-forums naast vergelijkbare MaaS-tools.

Overzicht van de dreiging:
Naam QuimaRAT remote access trojan
Type Dreiging Remote Access Trojan (RAT), Informatiedief, Clipper, Trojan
Detectienamen Avast (Java:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80016884), ESET-NOD32 (Java/Agent.WL Trojan), Kaspersky (HEUR:Backdoor.Java.Agent.gen), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Kwaadaardige software-installatieprogramma's, phishing-e-mails, social engineering, software-'cracks'.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

QuimaRAT geeft cybercriminelen een brede toolkit voor afstandsbediening, diefstal van inloggegevens, klembordkaping en verdere inzet van malware. Door het onopvallende ontwerp en de anti-detectiefuncties merken de meeste slachtoffers niet dat de malware actief is. Als QuimaRAT zich op uw systeem bevindt, dient het onmiddellijk verwijderd te worden.

Meer voorbeelden van RAT's zijn msaRAT, Dolphin X en Starland.

Hoe is QuimaRAT op mijn computer terechtgekomen?

LevelBlue SpiderLabs-onderzoekers Chen Aviani en Nikita Kazymirskyi documenteerden dat QuimaRAT op darkweb-forums wordt verkocht als abonnementsdienst. Operators kopen toegang en gebruiken de Quima Builder om hun eigen payloads te produceren, die ze vervolgens verspreiden via de methoden die ze zelf kiezen.

Op het moment van schrijven zijn er geen specifieke actieve campagnes publiekelijk geïdentificeerd, dus de wijze van verspreiding in een bepaald incident hangt af van de individuele operator. Veelvoorkomende opties zijn phishing-e-mails met kwaadaardige bijlagen, valse softwaredownloadpagina's en gebundelde illegale of gekraakte software.

Malware van dit soort verspreidt zich ook via malvertising, onofficiële downloadsites en social engineering. Omdat de builder twaalf uitvoerformaten ondersteunt (waaronder EXE, JAR, VBS en SH), kunnen QuimaRAT-payloads worden verpakt om vrijwel elk type bestand na te bootsen.

Hoe voorkom ik de installatie van malware?

Download software alleen van officiële ontwikkelaarswebsites en geverifieerde app-stores. Negeer ongevraagde e-mails met bijlagen of links van onbekende afzenders. Gebruik nooit illegale software, sleutelgeneratoren of software-cracks, aangezien deze regelmatig dienen als vehikel voor verborgen malware.

Houd uw besturingssysteem en alle geïnstalleerde applicaties up-to-date en gebruik betrouwbare antivirus- of antimalwaresoftware. Wees voorzichtig met browsermeldingen van onbekende websites. Als u denkt dat uw computer al geïnfecteerd is, raden wij aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om geïnfiltreerde malware automatisch te verwijderen.

QuimaRAT-promotievermelding op hackerforums (bron: levelblue.com):

QuimaRAT v2.0 promotievermelding

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijder ik malware handmatig?

Handmatige malwareverwijdering is een ingewikkelde taak - meestal is het het beste om antivirus- of antimalwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden wij aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces actief in het Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met behulp van taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, ga dan verder met deze stappen:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont applicaties die automatisch starten, en locaties in het register en het bestandssysteem:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Start Windows 7 of Windows XP in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 op in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer start nu opnieuw op in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc start opnieuw op in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Start Windows 8 in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het Aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-toets op uw toetsenbord. Hiermee start uw besturingssysteem opnieuw op in de veilige modus met netwerkmogelijkheden.

Start Windows 10 in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Vernieuw de resultaten van de Autoruns-applicatie

handmatige malwareverwijdering stap 5Controleer de lijst die de Autoruns-applicatie biedt en zoek het malwarebestand op dat u wilt verwijderen.

U dient het volledige pad en de naam ervan op te schrijven. Let op dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Verwijder malware in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de malwarenaam zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder het

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Let op dat het handmatig verwijderen van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de malwareverwijdering dan over aan antivirus- en antimalwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden wij aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met QuimaRAT-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?

Formatteren verwijdert QuimaRAT, maar het wist ook elk bestand op de schijf. Een betrouwbare beveiligingstool zoals Combo Cleaner dient eerst geprobeerd te worden, aangezien deze de malware kan verwijderen zonder uw gegevens te vernietigen.

Wat zijn de grootste problemen die QuimaRAT-malware kan veroorzaken?

QuimaRAT kan aanvallers volledige externe controle geven over een geïnfecteerd apparaat, wachtwoorden en sessietokens stelen, cryptocurrency-transacties kapen via klembordvervanging en aanvullende malware inzetten. Gevolgen zijn onder meer identiteitsdiefstal, financiële fraude en verlies van toegang tot accounts.

Wat is het doel van QuimaRAT-malware?

QuimaRAT is ontworpen om zijn operators externe controle over geïnfecteerde computers te geven. Het steelt ook inloggegevens en tokens, leidt cryptocurrency-klemborditems om naar de wallet van de aanvaller en kan dienen als platform voor het afleveren van verdere malware op het systeem van het slachtoffer.

Hoe is QuimaRAT-malware op mijn computer terechtgekomen?

QuimaRAT wordt via darkweb-forums verkocht als abonnementsdienst, dus de wijze van verspreiding hangt af van de operator die het koopt. Veelvoorkomende vectoren zijn phishing-e-mails, valse softwaredownloadpagina's en gekraakte of illegale softwarepakketten met verborgen payloads.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, inclusief dreigingen zoals QuimaRAT. Omdat RAT's zich op meerdere systeemlocaties kunnen nestelen, is het uitvoeren van een volledige systeemscan de beste manier om er zeker van te zijn dat er geen componenten op uw apparaat achterblijven.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren