Doe een gratis scan en controleer of uw computer is geïnfecteerd.
VERWIJDER HET NUOm het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Wat voor soort malware is PackClient RAT?
PackClient is een Remote Access Trojan (RAT) die via Telegram-kanalen wordt aangeboden en wordt ingezet door een Chineessprekende cybercriminele groep die wordt aangeduid als TA4922. Het geeft aanvallers volledige controle op afstand over gecompromitteerde computers en ondersteunt meer dan 60 externe commando's.
Volgens onderzoek gepubliceerd door Proofpoint voert TA4922 gerichte campagnes uit tegen organisaties in China en India. De groep gebruikt overtuigende e-mails waarin belastingautoriteiten worden nagebootst om slachtoffers te verleiden kwaadaardige bijlagen te openen die de RAT stilletjes installeren.

Overzicht van PackClient RAT
PackClient is opgebouwd rond een modulaire, plug-in-gebaseerde architectuur. Het maakt verbinding met de server van de aanvaller via een aangepast TCP-gebaseerd protocol en kan instructies ontvangen, gestolen gegevens doorsturen en op verzoek extra plug-inmodules downloaden.
De RAT kan screenshots maken, toetsaanslagen registreren, de inhoud van het klembord onderscheppen, webcamvideo streamen, bestanden op de schijf beheren, shell-opdrachten uitvoeren en het verkeer van de aanvaller via de verbinding van het slachtoffer tunnelen. Het beschikt ook over specifieke mogelijkheden om Telegram Desktop op geïnfecteerde machines te monitoren.
De infectieketen van PackClient RAT
PackClient bereikt het slachtoffer via een infectieproces met vier fasen. De eerste fase is een initiële downloader die het privilegeniveau van het systeem controleert, ondersteunende bestanden neerzet en een versleutelde payload downloadt van een externe stagingserver via HTTP. Het ontsleutelt de payload en stelt een registervermelding in zodat de malware bij de volgende opstart wordt uitgevoerd.
De tweede fase, genaamd PackClientLauncher, fungeert als kernloader. Deze leest de command-and-control (C2)-instellingen, downloadt de belangrijkste RAT-module en laadt deze rechtstreeks in het geheugen. Het start ook een bewakingsproces dat de RAT in de gaten houdt en deze automatisch opnieuw start als deze wordt gesloten of beëindigd.
De derde fase is PackClientCore - de eigenlijke RAT-module met ondersteuning voor meer dan 60 C2-opdrachten. De vierde fase is een plug-insysteem dat op verzoek optionele mogelijkheden laadt: extern bureaublad toegang, een bestandsbeheerder, webcamstreaming, een SOCKS5-proxymodule en tools voor het monitoren van Telegram Desktop.
De mogelijkheden van PackClient RAT
Op afstand besturen is de primaire functie van de RAT. Operators kunnen het scherm van het slachtoffer in realtime bekijken, screenshots maken, het toetsenbord en de muis besturen en shell-opdrachten uitvoeren. Ze kunnen bestanden op de geïnfecteerde computer doorbladeren en beheren, waaronder het uploaden, downloaden en verwijderen ervan.
Een ingebouwde keylogger registreert alles wat de gebruiker typt, zelfs wanneer de verbinding met de C2-server tijdelijk niet beschikbaar is. Met de SOCKS5-proxymodule kunnen aanvallers hun eigen netwerkverkeer via de internetverbinding van het slachtoffer routeren, waardoor de werkelijke locatie van de aanvaller wordt verhuld.
PackClient kan ook een plug-in inzetten die in staat is om communicatie van Telegram Desktop te onderscheppen, waardoor de aanvaller mogelijk toegang krijgt tot berichten van wat normaal gesproken als een versleutelde berichtenapplicatie wordt beschouwd.
Persistentie en het omzeilen van beveiliging
Om systeemherstarts te overleven, voegt PackClient een Windows-register-autorunvermelding toe onder de naam RuntimeBroker, waarbij de naam van een legitiem Windows-proces wordt geleend om geen aandacht te trekken. Configuratiegegevens - waaronder C2-adressen, poorten en apparaat-ID's - worden opgeslagen in een apart registerpad dat is gekoppeld aan PackClientConsole.
De RAT vermomt zijn hoofduitvoerbestand als svchost.exe, een ander veelvoorkomend Windows-systeemproces, en voert het uit vanuit de %TEMP%-map. Het bewakingsproces houdt de belangrijkste RAT voortdurend in de gaten en start deze opnieuw als deze wordt beëindigd, waardoor handmatige verwijdering aanzienlijk moeilijker wordt.
PackClient vertrouwt ook op DLL-sideloading om het systeem van het slachtoffer te bereiken. Bij deze techniek wordt een legitieme applicatie misleid om een kwaadaardig DLL-bestand te laden, wat de malware kan helpen om beveiligingssoftware te omzeilen die de hostapplicatie vertrouwt.
| Naam | PackClient remote access trojan |
| Type Dreiging | Remote Access Trojan (RAT) |
| Detectienamen | Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Gen:Variant.Yogi.2490), ESET-NOD32 (Win64/Agent.JRE Trojan), Kaspersky (Backdoor.Win32.Androm.wdiw), Microsoft (Trojan:Win32/Leonem!rfn), Volledige Lijst (VirusTotal) |
| Symptomen | Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine. |
| Distributiemethoden | Phishing-e-mails, kwaadaardige ZIP-archieven, schijfkopieën. |
| Schade | Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping. |
| Malware verwijderen (Windows) |
Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken. Combo Cleaner voor Windows DownloadenGratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk. |
Conclusie
PackClient RAT geeft aanvallers volledige controle op afstand over geïnfecteerde apparaten, waardoor ze gebruikers kunnen bespioneren, gevoelige gegevens kunnen stelen, aanvullende malware kunnen inzetten en verdere aanvallen kunnen uitvoeren. De architectuur met meerdere fasen, het bewakingsproces en het vermommen als systeembestanden maken het moeilijk om handmatig te detecteren en te verwijderen.
De malware wordt actief gebruikt in gerichte campagnes tegen bedrijven en overheidsorganisaties. Elke computer waarvan wordt vermoed dat deze geïnfecteerd is, moet onmiddellijk worden gescand en gereinigd met een betrouwbaar beveiligingsprogramma.
Meer voorbeelden van RATs zijn E4del, PINHOLE en Golden Gh0st.
Hoe is PackClient RAT op mijn computer terechtgekomen?
Zoals gedocumenteerd door Proofpoint, verspreidt TA4922 PackClient via spear-phishing-e-mails die zich voordoen als belastingautoriteiten. Vroege campagnes verstuurden in het Chinees geschreven e-mails naar organisaties op het Chinese vasteland, waarbij ze zich voordeden als het belastingkantoor van de provincie Shandong en beweerden dat de ontvanger onderworpen was aan een nalevingscontrole voor zegelbelasting.
Latere campagnes richtten zich op organisaties in India met in het Hindi geschreven e-mails die zich voordeden als de Income Tax Department van de Indiase overheid. Deze e-mails dreigden met boetes en gevangenisstraf als ontvangers niet binnen 72 uur reageerden, waardoor ze onder druk werden gezet om een bijgevoegd ZIP-archief of schijfkopie te openen. Het uitvoeren van het bijgevoegde bestand activeert de infectieketen van vier fasen.
Naast deze gerichte campagnes verspreiden trojans en RATs zich vaak via illegale software, valse downloadsites, kwaadaardige advertenties en geïnfecteerde verwisselbare schijven. Het vermijden van bestanden uit onofficiële bronnen en het up-to-date houden van software vermindert het risico aanzienlijk.
Hoe voorkomt u de installatie van malware?
Open nooit bijlagen en klik nooit op links in onverwachte e-mails, zelfs niet wanneer ze afkomstig lijken te zijn van een overheidsinstantie of belastingautoriteit. Cybercriminelen doen zich routinematig voor als officiële instellingen om een gevoel van urgentie te creëren. Download software alleen van officiële websites en vermijd illegale content en cracks, die veelvoorkomende middelen zijn voor het verspreiden van malware.
Houd uw besturingssysteem en alle geïnstalleerde applicaties up-to-date, aangezien aanvallers vaak bekende kwetsbaarheden in verouderde software misbruiken. Gebruik een betrouwbaar beveiligingsprogramma en voer regelmatig scans uit. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te elimineren.
Phishing-e-mails die worden gebruikt om PackClient RAT te verspreiden (bron: proofpoint.com):
Onmiddellijke automatische malwareverwijdering:
Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:
DOWNLOAD Combo CleanerDoor het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.
Snelmenu:
- Wat is PackClient RAT?
- STAP 1. Handmatige verwijdering van PackClient RAT-malware.
- STAP 2. Controleer of uw computer schoon is.
Hoe verwijder je malware handmatig?
Handmatige verwijdering van malware is een ingewikkelde taak - meestal is het het beste om antivirus- of antimalwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.
Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Als u de lijst met programma's die op uw computer draaien heeft gecontroleerd, bijvoorbeeld met behulp van Taakbeheer, en een programma heeft geïdentificeerd dat er verdacht uitziet, dan moet u met deze stappen doorgaan:
Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Herstart uw computer in de Veilige Modus:
Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige Modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde Opties van Windows ziet en selecteer vervolgens Veilige Modus met Netwerkmogelijkheden in de lijst.

Video die laat zien hoe u Windows 7 start in "Veilige Modus met Netwerkmogelijkheden":
Gebruikers van Windows 8: Start Windows 8 in de Veilige Modus met Netwerkmogelijkheden - Ga naar het Startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.
Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het menu "Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".
Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in de Veilige Modus met Netwerkmogelijkheden.

Video die laat zien hoe u Windows 8 start in "Veilige Modus met Netwerkmogelijkheden":
Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het pictogram Aan/uit. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".
Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-toets op uw toetsenbord. Hiermee wordt uw besturingssysteem opnieuw opgestart in de veilige modus met netwerkmogelijkheden.

Video die laat zien hoe u Windows 10 start in "Veilige Modus met Netwerkmogelijkheden":
Pak het gedownloade archief uit en voer het Autoruns.exe-bestand uit.

Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Controleer de lijst die door de Autoruns-applicatie wordt weergegeven en zoek het malwarebestand dat u wilt elimineren.
U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen heeft gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Na het verwijderen van de malware via de Autoruns-applicatie (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de naam van de malware zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u doorgaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Herstart uw computer in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet heeft, laat de verwijdering van malware dan over aan antivirus- en antimalwareprogramma's.
Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om zeker te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.
Veelgestelde vragen (FAQ)
Mijn computer is geïnfecteerd met PackClient RAT-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?
Het formatteren van het opslagapparaat verwijdert PackClient RAT, maar wist ook elk bestand op de schijf. Een betrouwbaar beveiligingsprogramma zoals Combo Cleaner moet eerst worden geprobeerd; opnieuw formatteren is een laatste redmiddel voor gevallen waarin de infectie op geen enkele andere manier volledig kan worden verwijderd.
Wat zijn de grootste problemen die PackClient RAT-malware kan veroorzaken?
PackClient RAT kan aanvallers volledige controle op afstand geven over het geïnfecteerde apparaat, waardoor ze persoonlijke en financiële gegevens kunnen stelen, communicatie kunnen monitoren, aanvullende malware kunnen inzetten en accounts kunnen kapen. Dit kan leiden tot identiteitsdiefstal, financiële fraude en verlies van toegang tot belangrijke bestanden en diensten.
Wat is het doel van PackClient RAT-malware?
Het doel van PackClient RAT is om aanvallers controle op afstand te geven over geïnfecteerde computers, zodat ze gebruikers kunnen bespioneren, gevoelige gegevens kunnen stelen en opdrachten kunnen uitvoeren terwijl ze verborgen blijven. Het wordt via Telegram op de markt gebracht als een kant-en-klaar inzetbaar hulpmiddel dat cybercriminelen kunnen kopen en gebruiken.
Hoe is PackClient RAT-malware op mijn computer terechtgekomen?
PackClient RAT is verspreid via phishing-e-mails die zich voordeden als overheidsbelastingautoriteiten in China en India. De e-mails bevatten kwaadaardige ZIP-archieven of schijfkopieën die, wanneer ze worden geopend en uitgevoerd, een infectieproces met meerdere fasen activeren dat de RAT stilletjes installeert.
Beschermt Combo Cleaner mij tegen malware?
Ja. Combo Cleaner kan de meeste bekende malwaredreigingen detecteren en verwijderen. Omdat PackClient RAT meerdere fasen, een bewakingsproces gebruikt en zich vermomt als legitieme systeembestanden, is het uitvoeren van een volledige systeemscan belangrijk om ervoor te zorgen dat de infectie volledig wordt verwijderd.
Delen:
Tomas Meskauskas
Deskundig beveiligingsonderzoeker, professioneel malware-analist
Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.
Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
DonerenHet beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.
Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.
Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.
Doneren


▼ Toon discussie