Hoe verwijdert u de Golden Gh0st RAT-trojan uit het besturingssysteem
TrojanOok bekend als: Golden Gh0st remote access trojan
Doe een gratis scan en controleer of uw computer is geïnfecteerd.
VERWIJDER HET NUOm het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Wat voor soort malware is Golden Gh0st RAT?
Golden Gh0st RAT is een Remote Access Trojan (RAT) die wordt beheerd door CylindricalCanine, een subgroep van de Chinese cybercrimegroep GoldenEyeDog (ook bekend als APT-Q-27). De malware is gebaseerd op de Gh0st RAT-codebasis, die in 2008 publiekelijk werd vrijgegeven en sindsdien voor aanvallen is aangepast.
Volgens onderzoek gepubliceerd door Expel richt CylindricalCanine zich voornamelijk op financiële organisaties in de Azië-Pacific-regio. De malware geeft aanvallers externe controle over geïnfecteerde apparaten, verzamelt inloggegevens uit populaire browsers en kan op elk moment aanvullende payloads inzetten.

Golden Gh0st RAT-overzicht
Golden Gh0st RAT is onder verschillende namen gedocumenteerd. Expel merkt op dat het overeenkomt met wat AnyRun begin 2025 als Zhong Stealer publiceerde, evenals een naamloze backdoor die werd besproken in publicaties van Xiao Yi en CyStack. Deze namen weerspiegelen verschillende analyses van dezelfde onderliggende payload.
De volledige aanvalsketen berust op twee componenten: een loader in de eerste fase genaamd Golden Gh0st Loader, en de RAT-payload zelf. De loader haalt de RAT op uit een cloudopslagdienst, ontsleutelt deze in het geheugen en voert deze uit zonder de payload als een op zichzelf staand bestand naar de schijf te schrijven.
In april 2026 gebruikte CylindricalCanine deze malware om toegang te krijgen tot DigiCert, een grote aanbieder van code-ondertekeningscertificaten. De aanvallers onderschepten initialisatiecodes die toebehoorden aan klanten van DigiCert en gebruikten deze om hun eigen malware te ondertekenen met legitieme certificaten, waardoor die bestanden Windows SmartScreen-controles konden omzeilen.
Verspreidingsmechanisme
Golden Gh0st Loader begint met het ophalen van een tekstbestand uit een cloudopslagdienst - zoals Alibaba Cloud OSS of Google Cloud Storage - dat de URL's voor zijn aanvullende componenten vermeldt. Die componenten omvatten een legitieme applicatie, een of meer ondersteunende DLL-bestanden en een versleuteld .log-bestand dat de RAT-payload bevat.
De legitieme applicatie laadt de kwaadaardige DLL via DLL side-loading. De DLL ontsleutelt het .log-bestand in het geheugen met behulp van een eenvoudig cijfer op byteniveau en voert de resulterende RAT-payload uit zonder deze als een apart bestand op te slaan. Expel merkt op dat dit drie-bestanden-laadpatroon sinds ten minste 2024 consistent is gebleven in de campagnes.
Om te voorkomen dat Windows SmartScreen-waarschuwingen worden geactiveerd, zijn de loader-bestanden ondertekend met code-ondertekeningscertificaten. Uit het onderzoek van Expel bleek dat er tussen 2024 en medio 2026 ten minste 75 unieke certificaten voor dit doel werden gebruikt, waaronder, na de DigiCert-inbraak, certificaten die verbonden waren aan legitieme bedrijven.
Mogelijkheden
Zodra Golden Gh0st RAT actief is, geeft het de operators een breed scala aan tools voor externe besturing. Ze kunnen schermafbeeldingen maken van het bureaublad van het slachtoffer, een keylogger activeren, alle actieve processen met hun volledige bestandspaden opsommen, shell-opdrachten uitvoeren en URL's openen in een verborgen browservenster.
Een ingebouwde SOCKS/TCP-proxymodule stelt aanvallers in staat hun eigen internetverkeer via de machine van het slachtoffer te routeren. Andere modules kunnen de schermuitvoer van het slachtoffer volledig onderdrukken of een berichtvenster op het bureaublad weergeven.
Diefstal van inloggegevens is in de RAT ingebouwd via verschillende gerichte modules. Deze verzamelt opgeslagen inloggegevens van Chrome, Firefox en Skype. Ze richt zich ook op browsers die veel voorkomen in China: 360 Secure Browser, 360 Speed Browser en Tencent QQ Browser, evenals gegevensbestanden die toebehoren aan Tencent QQ-applicaties.
Operators kunnen op elk moment aanvullende bestanden op de geïnfecteerde host plaatsen en uitvoeren, waardoor de RAT verandert in een platform voor het uitrollen van verdere malware. Een plug-in genaamd plugin32.dll - geleverd vanaf de command and control-server na de initiële compromittering - zet een persistente RDP-backdoor op de machine op.
Persistentie en verdedigingsontwijking
Voor persistentie plaatst Golden Gh0st RAT een batchbestand dat als een watchdog fungeert. Het controleert periodiek of de malware nog steeds actief is en start deze opnieuw op als het proces is beëindigd, waardoor de RAT actief blijft, zelfs als een gebruiker of beveiligingstool deze stopt.
De plugin32.dll-plug-in zet een diepere positie op. Het maakt een nieuw Windows-gebruikersaccount aan met een gebruikersnaam en wachtwoord die hardgecodeerd zijn in de payload, voegt het account toe aan de Administrator-groep en past het Windows-register aan om automatisch inloggen voor dat account in te schakelen.
Deze registerwijziging stelt de aanvaller in staat om op elk moment via RDP opnieuw in te loggen, zelfs na een herstart, zonder dat verdere actie van het slachtoffer nodig is. Het account wordt stilletjes op de achtergrond aangemaakt en is niet zichtbaar voor de gemiddelde gebruiker.
De RAT kan ook een UAC-bypass proberen om verhoogde rechten te verkrijgen en kan specifieke processen op naam beëindigen, waaronder de Windows Explorer-shell. Om zijn sporen uit te wissen, wist het de Windows-gebeurtenislogboeken in de kanalen Applicatie, Beveiliging en Systeem en wist het de geschiedenis en cookies van Internet Explorer.
Een zelfvernietigingsroutine verwijdert de payload-bestanden van de malware, verwijdert elke geplande taak of Windows-service die het heeft geregistreerd, en beëindigt zijn actieve taken. De RAT communiceert met aanvallers via versleuteld WebSocket-verkeer met behulp van hardgecodeerde versleutelingssleutels die in het implantaat zijn ingebed, op een gewone verbinding in plaats van TLS.
| Naam | Golden Gh0st remote access trojan |
| Type Dreiging | Remote Access Trojan (RAT), Informatiestealer, Trojan |
| Detectienamen | Avast (FileRepMalware [Misc]), Combo Cleaner (Gen:Variant.Zusy.613297), Emsisoft (Gen:Variant.Zusy.613297 (B)), Kaspersky (HEUR:Trojan.Win32.Loader.gen), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Volledige Lijst (VirusTotal) |
| Symptomen | Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen bepaalde symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine. |
| Verspreidingsmethoden | Phishing-e-mails, kwaadaardige bestandsbijlagen, watering hole-websites. |
| Schade | Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping. |
| Malware verwijderen (Windows) |
Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken. Combo Cleaner voor Windows DownloadenGratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk. |
Conclusie
Golden Gh0st RAT geeft aanvallers diepe en persistente toegang tot een geïnfecteerde machine. Ze kunnen inloggegevens stelen, de gebruiker bespioneren, netwerkverkeer via het apparaat van het slachtoffer doorsturen en aanvullende malware installeren. Het backdoor-account en de RDP-toegang die door de plug-in worden aangemaakt, maken een volledige opschoning moeilijk zonder een grondige beveiligingsscan.
Slachtoffers lopen risico op identiteitsdiefstal, accountovername, ongeautoriseerde toegang tot financiële diensten en het gebruik van hun machine als lanceerplatform voor verdere aanvallen. De malware moet onmiddellijk uit het systeem worden verwijderd met behulp van betrouwbare beveiligingssoftware.
Meer voorbeelden van RAT's zijn Heisenberg, Dolphin X en TONResolver.
Hoe is Golden Gh0st RAT op mijn computer terechtgekomen?
Zoals gedocumenteerd door Expel, is de primaire tactiek van CylindricalCanine het versturen van phishing-e-mails die een link naar een kwaadaardig bestand bevatten. Het bestand is vermomd als een schermafbeelding of foto - bijvoorbeeld een EXE met een op datum gebaseerde naam binnen een ZIP-archief. Wanneer een slachtoffer het opent, wordt Golden Gh0st Loader uitgevoerd en wordt de RAT-payload opgehaald.
In sommige campagnes worden deze e-mails opgepikt door bedrijfsticketingsystemen, waardoor de kwaadaardige link rechtstreeks in de inbox van een supportteam belandt. Medewerkers die op de link klikken in de verwachting van een schermafbeelding van een klant, voeren onbewust de loader uit. Afzonderlijke campagnes hebben ook watering hole-websites gebruikt die zich voordoen als VPN-downloadpagina's als een verspreidingsmethode.
Breder gezien bereiken dreigingen zoals deze slachtoffers via nepsoftware-downloadsites, gecompromitteerde websites en illegale content. Elk onverwacht bestand dat afkomstig is van een onbekend contact moet als potentieel gevaarlijk worden behandeld, met name als het een uitvoerbaar bestand is dat in een archief is verpakt.
Hoe kunt u de installatie van malware voorkomen?
Behandel elke onverwachte e-mail met voorzichtigheid, vooral als deze een link of een bijlage bevat. Open geen bestanden van onbekende contacten, zelfs niet als ze eruitzien als afbeeldingen of documenten. Download software alleen van officiële bronnen en vermijd illegale programma's, sleutelgeneratoren en onofficiële downloadsites.
Houd uw besturingssysteem en alle applicaties up-to-date. Gebruik betrouwbare antivirus- of anti-malwaresoftware en voer regelmatig scans uit. Wees op uw hoede voor browsermeldingen van onbekende sites en vermijd het klikken op verdachte advertenties. Als u denkt dat uw computer al geïnfecteerd is, raden wij u aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om de geïnfiltreerde malware automatisch te verwijderen.
Onmiddellijke automatische malwareverwijdering:
Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:
DOWNLOAD Combo CleanerDoor het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Snelmenu:
- Wat is Golden Gh0st RAT?
- STAP 1. Handmatige verwijdering van Golden Gh0st RAT-malware.
- STAP 2. Controleer of uw computer schoon is.
Hoe verwijdert u malware handmatig?
Handmatige verwijdering van malware is een ingewikkelde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen, raden wij u aan Combo Cleaner Antivirus voor Windows te gebruiken.
Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met behulp van taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u doorgaan met deze stappen:
Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Start uw computer opnieuw op in Veilige modus:
Gebruikers van Windows XP en Windows 7: Start uw computer in Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde Windows-opties ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Video die laat zien hoe u Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":
Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.
Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het menu "Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".
Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Video die laat zien hoe u Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":
Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het Aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".
Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de "F5"-toets op uw toetsenbord klikken. Dit zal uw besturingssysteem opnieuw opstarten in veilige modus met netwerkmogelijkheden.

Video die laat zien hoe u Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":
Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Controleer de lijst die door de Autoruns-applicatie wordt aangeboden en zoek het malwarebestand dat u wilt verwijderen.
U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de naam van de malware zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de verwijdering van malware dan over aan antivirus- en anti-malwareprogramma's.
Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste besturingssysteemupdates en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden wij u aan deze te scannen met Combo Cleaner Antivirus voor Windows.
Veelgestelde vragen (FAQ)
Mijn computer is geïnfecteerd met Golden Gh0st RAT-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?
Formatteren verwijdert de malware, maar wist ook elk bestand op de schijf. Probeer eerst een betrouwbare beveiligingstool zoals Combo Cleaner uit te voeren - deze kan de meeste dreigingen verwijderen zonder uw gegevens te vernietigen.
Wat zijn de grootste problemen die Golden Gh0st RAT-malware kan veroorzaken?
Golden Gh0st RAT kan resulteren in gestolen inloggegevens, accountovername, identiteitsdiefstal en ongeautoriseerde toegang tot bank- en financiële accounts. Aanvallers kunnen ook aanvullende malware plaatsen of hun eigen verkeer via de geïnfecteerde machine routeren.
Wat is het doel van Golden Gh0st RAT-malware?
Golden Gh0st RAT is ontworpen om aanvallers externe besturing over geïnfecteerde computers te geven. Operators kunnen inloggegevens stelen, schermafbeeldingen maken, toetsaanslagen registreren, verborgen beheerdersaccounts aanmaken en verdere malware inzetten, allemaal terwijl ze verborgen blijven voor het slachtoffer.
Hoe is Golden Gh0st RAT-malware op mijn computer terechtgekomen?
Golden Gh0st RAT wordt voornamelijk verspreid via phishing-e-mails die links bevatten naar bestanden die vermomd zijn als schermafbeeldingen. Het is ook verspreid via watering hole-sites die zich voordoen als VPN-downloadpagina's. In beide gevallen voert het slachtoffer het kwaadaardige bestand uit in de veronderstelling dat het legitiem is.
Zal Combo Cleaner mij beschermen tegen malware?
Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen. Omdat Golden Gh0st RAT persistente backdoor-accounts aanmaakt en zijn eigen sporen wist, is het uitvoeren van een volledige systeemscan belangrijk om er zeker van te zijn dat elk component wordt verwijderd.
Delen:
Tomas Meskauskas
Deskundig beveiligingsonderzoeker, professioneel malware-analist
Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.
Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
DonerenHet beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
Doneren
▼ Toon discussie