Hoe verwijdert u E4del RAT uit het besturingssysteem

Trojan

Ook bekend als: E4del remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is E4del RAT?

E4del RAT is een Remote Access Trojan (RAT) die zich verbergt binnen een authentieke, digitaal ondertekende Discord-applicatie. Eenmaal geïnstalleerd, stelt het aanvallers in staat om het scherm van het slachtoffer in realtime te bekijken, opdrachten uit te voeren, screenshots te maken en aanvullende malware op de machine te plaatsen.

De RAT werd in augustus 2026 ontdekt door de SOCRadar Threat Research Unit (STRU), samen met een tweede trojan genaamd PINHOLE. Beide werden afgeleverd via een nieuwe techniek die aanvallersinstructies verbergt binnen de welkomstbanners van FTP-servers.

Omdat E4del draait onder een legitiem Discord-proces en nooit een venster op het scherm weergeeft, hebben slachtoffers meestal geen idee dat het aanwezig is.

E4del RAT-detecties op VirusTotal

Overzicht van E4del RAT

Volgens onderzoek gepubliceerd door SOCRadar komt E4del RAT binnen via een keten met meerdere fasen die begint met een kwaadaardig snelkoppelingsbestand. De snelkoppeling maakt verbinding met een frauduleuze FTP-server en leest commando's die verborgen zijn in de banner van de server, die op hun beurt een PowerShell-script activeren dat de payload downloadt en uitpakt.

Wat wordt gestart, is een echt, digitaal ondertekend Discord-uitvoerbaar bestand. De aanvallers behouden de echte programmabestanden, maar vervangen het interne code-archief van de applicatie, zodat Windows een vertrouwd, ondertekend programma ziet terwijl er kwaadaardige code binnenin draait.

E4del is geschreven in Node.js en draait op het Electron-framework waarop Discord is gebouwd. Het start met schakelaars voor verborgen vensters, zodat er nooit een interface wordt weergegeven, waardoor het wordt teruggebracht tot een stil achtergrondproces.

Wat kan E4del RAT doen?

E4del RAT ondersteunt acht operatorcommando's. De meest ingrijpende is live desktopstreaming: de aanvaller geeft een adres op, en de RAT legt elke twee seconden het scherm vast en stuurt de beelden door via een WebSocket-verbinding, waardoor een verborgen weergave op afstand ontstaat van alles wat het slachtoffer doet.

Het kan ook een verborgen opdrachtprompt openen die op de achtergrond actief blijft. De operator typt er commando's in en ontvangt de uitvoer bij de volgende inchecking, waardoor hij een interactieve shell op de machine krijgt.

Schermafbeeldingen kunnen op verzoek worden vastgelegd en teruggestuurd als gecomprimeerde afbeeldingen. Met twee afzonderlijke commando's kan de aanvaller aanvullende payloads afleveren: het ene haalt een ZIP-archief op, pakt het uit met PowerShell en start het uitvoerbare bestand dat erin wordt genoemd, waarna het het archief verwijdert om de sporen te verbergen.

Een elevate-commando probeert beheerdersrechten te verkrijgen door een afzonderlijke module te laden die vooraf is gedownload. Alles wat de RAT niet herkent als een bekend commando, wordt gewoon direct doorgestuurd naar de Windows-shell en uitgevoerd.

Persistentie en ontwijking van verdediging

E4del vestigt persistentie via de eigen opstartinstellingen van Electron en registreert het uitvoerbare Discord-hostbestand zodat het automatisch wordt gestart telkens wanneer de gebruiker zich aanmeldt. Omdat de autostart-vermelding verwijst naar een legitieme, ondertekende applicatie, ziet het er onopvallend uit in opstartlijsten.

De RAT gebruikt ook een eenvoudige maar effectieve anti-analysecontrole. Hij verwacht te worden gestart met de Windows-gebruikersnaam van het slachtoffer als argument, en als de gebruikersnaam op de machine niet overeenkomt, sluit hij zichzelf onmiddellijk af. Dit voorkomt dat hij in geautomatiseerde sandboxes tot ontploffing komt.

Voordat E4del contact opneemt met de aanvaller, maakt hij een profiel van de machine. Hij bouwt een unieke hardware-vingerafdruk op basis van de adressen van de netwerkadapters en het CPU-model, en controleert vervolgens het systeem op geïnstalleerde antivirusproducten, zodat de operator weet welke beveiligingssoftware in de weg zit.

Al het verkeer naar de Command and Control-server wordt versleuteld en verzonden als HTTP POST-verzoeken met een vervalste Google Chrome-browseridentiteit. De RAT varieert zijn inchecksnelheid tussen snelle, gemiddelde en trage modi, afhankelijk van hoe recent hij een taak heeft ontvangen, wat helpt zijn verkeer te laten opgaan in normale activiteit.

Overzicht van de dreiging:
Naam E4del remote access trojan
Type Dreiging Remote Access Trojan (RAT)
Detectienamen AhnLab-V3 (Trojan/JS.Agent), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Phishing-e-mails, kwaadaardige LNK-snelkoppelingsbestanden.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

E4del RAT geeft aanvallers een verborgen live weergave van het bureaublad van het slachtoffer, een interactieve shell en de mogelijkheid om naar believen verdere malware te installeren. Alles wat wordt getypt, geopend of weergegeven op de geïnfecteerde computer kan worden geobserveerd en opgenomen.

Omdat het zich verbergt achter een echte, ondertekende applicatie en geen venster toont, kan een infectie lange tijd onopgemerkt blijven. Als u vermoedt dat uw computer is getroffen, moet deze onmiddellijk worden gescand en opgeschoond.

Meer voorbeelden van RATs zijn Golden Gh0st, Heisenberg en TONResolver.

Hoe is E4del RAT mijn computer binnengedrongen?

E4del RAT wordt afgeleverd via phishing-e-mails met kwaadaardige LNK-snelkoppelingsbestanden, meestal in ZIP-archieven. Het openen van de snelkoppeling maakt in stilte verbinding met een door de aanvaller gecontroleerde FTP-server en leest de commando's die zijn opgeslagen in de begroetingsbanner van de server.

Die commando's verwijzen naar een tweede FTP-server, die op zijn beurt een PowerShell-script activeert. Het script downloadt een ZIP-archief met de echte Discord-bestanden plus de vervangen code van de aanvallers, pakt het uit en start het programma met de gebruikersnaam van het slachtoffer doorgegeven als een verborgen argument.

SOCRadar-onderzoekers merken op dat het op deze manier misbruiken van FTP-banners eenvoudig kan worden aangepast naar ClickFix-achtige pagina's, waar slachtoffers worden misleid om zelf een commando te plakken. Dit soort dreigingen verspreidt zich ook via nep-downloadsites, illegale software, malvertising en drive-by downloads.

Hoe kunt u de installatie van malware voorkomen?

Wees voorzichtig met onverwachte e-mails en de bestanden die eraan zijn gekoppeld. Open geen snelkoppelingsbestanden of archieven die door onbekende afzenders zijn verzonden, en klik niet op links in ongevraagde berichten. Houd Windows en uw geïnstalleerde programma's bijgewerkt, aangezien patches de gaten dichten waarop malware vertrouwt.

Download software alleen van officiële websites van ontwikkelaars of geverifieerde winkels, en blijf weg van illegale inhoud, cracks en sleutelgeneratoren. Gebruik een betrouwbare antivirus en scan het systeem regelmatig. Als u denkt dat uw computer al is geïnfecteerd, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te elimineren.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijder je malware handmatig?

Handmatige verwijdering van malware is een ingewikkelde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen, raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat draait op de computer van een gebruiker:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien heeft gecontroleerd, bijvoorbeeld met taakbeheer, en een programma heeft geïdentificeerd dat er verdacht uitziet, moet u doorgaan met deze stappen:

handmatige verwijdering van malware stap 1Download een programma genaamd Autoruns. Dit programma toont applicaties die automatisch worden gestart, en locaties in het register en het bestandssysteem:

Uiterlijk van de Autoruns-applicatie

handmatige verwijdering van malware stap 2Start uw computer opnieuw op in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe je Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe je Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het Aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-toets op uw toetsenbord. Hiermee wordt uw besturingssysteem opnieuw opgestart in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe je Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":

handmatige verwijdering van malware stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige verwijdering van malware stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en verwijder de vinkjes bij de opties "Hide Empty Locations" en "Hide Windows Entries". Klik na deze procedure op het pictogram "Refresh".

Vernieuw de resultaten van de Autoruns-applicatie

handmatige verwijdering van malware stap 5Controleer de lijst die door de Autoruns-applicatie wordt weergegeven en zoek het malwarebestand dat u wilt elimineren.

U moet het volledige pad en de naam ervan noteren. Merk op dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen heeft gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Verwijder malware in Autoruns

Nadat u de malware via de Autoruns-applicatie heeft verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de naam van de malware zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Merk op dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet heeft, laat de verwijdering van malware dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan te proberen malware later te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates voor het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met E4del RAT-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Formatteren verwijdert E4del RAT, maar het wist ook elk bestand op de schijf. Het uitvoeren van een gerenommeerd beveiligingsprogramma zoals Combo Cleaner is normaal gesproken de veiligere eerste stap, aangezien het de infectie kan elimineren zonder uw gegevens te vernietigen.

Wat zijn de grootste problemen die E4del RAT-malware kan veroorzaken?

E4del RAT stelt aanvallers in staat om het bureaublad live te bekijken, elk commando uit te voeren, schermafbeeldingen te maken en meer malware op de geïnfecteerde computer te installeren.

Dat niveau van toegang kan leiden tot gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, gekaapte accounts en vervolginfecties zoals stealers of ransomware.

Wat is het doel van E4del RAT-malware?

Het doel van E4del RAT is om aanvallers verborgen controle op afstand te geven over geïnfecteerde Windows-computers, zodat ze de gebruiker kunnen bespioneren, commando's kunnen uitvoeren en aanvullende payloads kunnen afleveren terwijl ze uit het zicht blijven.

Hoe is E4del RAT-malware mijn computer binnengedrongen?

E4del RAT verspreidt zich via phishing-e-mails met kwaadaardige LNK-snelkoppelingsbestanden. Het openen van de snelkoppeling start een verborgen keten die commando's ophaalt van een frauduleuze FTP-server, een gemanipuleerd Discord-pakket downloadt en de RAT in stilte start.

Zal Combo Cleaner mij beschermen tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, RATs inbegrepen. Aangezien E4del RAT zich verbergt achter een legitieme, ondertekende applicatie, is het uitvoeren van een volledige systeemscan belangrijk om er zeker van te zijn dat er niets achterblijft.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren