Hoe SnakeBiteAgent RAT te verwijderen

Trojan

Ook bekend als: SnakeBiteAgent remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is SnakeBiteAgent?

SnakeBiteAgent is een Remote Access Trojan (RAT) die is ontdekt door ANY.RUN. Het geeft aanvallers controle over een geïnfecteerde Windows-computer en bundelt wachtwoorddiefstal, bankfraude, cryptovalutadiefstal en live-bewaking in één enkele tool.

Wat deze RAT ongebruikelijk maakt, is dat hij niet volledig onzichtbaar blijft. Nadat hij zich op de machine heeft gevestigd, kan hij een schermvullend vergrendelvenster weergeven dat de toegang tot het bureaublad blokkeert en om een ontgrendelwachtwoord vraagt, terwijl de rest van zijn modules op de achtergrond blijven werken.

SnakeBiteAgent RAT-detecties op VirusTotal

Overzicht van SnakeBiteAgent RAT

De malware is opgebouwd rond een grote set commando's - ongeveer 274 methoden, waarvan geen enkele verborgen zit achter obfuscatie, wat betekent dat elke techniek die het ondersteunt duidelijk benoemd staat in het bestand. Operators maken via één enkel kanaal verbinding met de geïnfecteerde machine en geven daarlangs commando's door.

Een van de kernfuncties is een verborgen bureaublad. De RAT maakt een tweede, onzichtbaar Windows-bureaublad aan en start daarin een browser, Explorer en Kladblok. Het slachtoffer ziet niets op het scherm, maar de aanvaller kan browsen, bestanden openen en rondklikken alsof hij achter het toetsenbord zit.

Daarnaast legt SnakeBiteAgent het echte scherm vast en streamt de beelden terug via dezelfde verbinding. In de praktijk kijkt de operator naar alles wat het slachtoffer doet en kan hij ook ongezien op de machine werken.

Het vergrendelscherm dat na infiltratie wordt getoond

Nadat de infectie eenmaal aanwezig is, kan de malware een zwart schermvullend venster tonen met de titel SYSTEM LOCKED, waarin staat dat de computer is vergrendeld en dat alle toegang beperkt is. Er wordt gevraagd om een ontgrendelingswachtwoord en het slachtoffer wordt verteld contact op te nemen met een e-mailadres, Supports@consultant.com, om dit te verkrijgen.

Het bericht is kort en biedt verder geen uitleg. Er is geen reden om te schrijven naar de criminelen erachter - betalen of onderhandelen maakt de infectie niet ongedaan, en de machine blijft volledig gecompromitteerd, ongeacht of het vergrendelscherm wordt verwijderd.

Gegevensdiefstal, bankieren en cryptovaluta

SnakeBiteAgent gaat op zoek naar opgeslagen inloggegevens in op Chromium gebaseerde browsers, waaronder Chrome en Edge, en haalt zowel opgeslagen aanmeldgegevens als opgeslagen kaartgegevens op. Het leest ook het opgeslagen wachtwoordbestand dat door Firefox wordt gebruikt en verzamelt inloggegevens die door Windows zelf zijn opgeslagen.

De RAT kan commando's injecteren in een lopende browsersessie en start de browser buiten het scherm met automatiseringswaarschuwingen uitgeschakeld, zodat niets uit de toon valt. Daarnaast draait het een kleine webserver op de machine zelf, die ingebouwde nep-aanmeldpagina's van Gmail, Microsoft en Yahoo aanbiedt en elke inlogpoging registreert.

Bankieren heeft duidelijk prioriteit. De malware let op bankwebsites op de voorgrond en scant de browsegeschiedenis op recente bezoeken, met een doellijst van 51 instellingen, waarvan 31 in Zuidoost-Azië. Voor cryptovaluta bewaakt het het klembord en verwisselt het gekopieerde wallet-adressen en rekeningnummers, en het jaagt op wallet-bestanden op schijf.

Bewakingsmogelijkheden

De malware bevat een keylogger die toetsaanslagen naar een lokaal bestand opneemt, zodat met de hand getypte wachtwoorden worden vastgelegd, zelfs wanneer ze niet in een browser zijn opgeslagen. Ook de inhoud van het klembord wordt gelogd.

Het kan ook de webcam inschakelen en opnemen via de microfoon. Gecombineerd met schermopname geeft dit operators een vrij compleet beeld van het slachtoffer, zijn omgeving en zijn gesprekken.

Ontwijking van beveiliging en externe toegang

Om op het systeem te blijven, knoeit SnakeBiteAgent met Microsoft Defender via beleidsinstellingen in het Windows-register en probeert het de Defender-service te stoppen. Het misbruikt ook een Windows-debugfunctie om te voorkomen dat bepaalde programma's worden gestart, wat vaak wordt gebruikt om te verhinderen dat beveiligingstools opstarten.

Een andere truc is een lus die het Gebruikersaccountbeheer-venster herhaaldelijk opnieuw toont totdat het slachtoffer uiteindelijk op Ja klikt, waarmee de malware verhoogde rechten krijgt.

Voor langdurige toegang installeert de RAT stilletjes legitieme software voor externe ondersteuning zoals AnyDesk en MeshCentral, opent een SOCKS-proxy die het verkeer van de aanvaller via de verbinding van het slachtoffer routeert, scant het lokale netwerk op andere machines, en downloadt en voert verdere payloads uit via PowerShell.

Overzicht van de dreiging:
Naam SnakeBiteAgent remote access trojan
Type Dreiging Remote Access Trojan (RAT), informatiedief, keylogger, clipper
Detectienamen Avast (Win32:MalwareX-gen [Spy]), Combo Cleaner (Gen:Variant.Ransom.Chaos.34), ESET-NOD32 (MSIL/Spy.Agent.FUY Trojan), Kaspersky (HEUR:Trojan.Win32.Generic), Microsoft (Trojan:MSIL/Stealer.HC!MTB), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om stiekem de computer van het slachtoffer binnen te dringen en stil te blijven, en daarom zijn er geen specifieke symptomen duidelijk zichtbaar op een geïnfecteerde machine. In dit geval kan een schermvullend venster worden weergegeven dat aangeeft dat het systeem vergrendeld is.
Distributiemethoden Geïnfecteerde e-mailbijlagen, kwaadaardige online advertenties, social engineering, software-'cracks'.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

SnakeBiteAgent is een ernstige dreiging die bankrekeningen en cryptovaluta kan leegtrekken, e-mail- en socialmedia-accounts kan overdragen, het slachtoffer via de webcam en microfoon kan bespioneren, en de deur kan openen voor verdere infecties. Het vergrendelscherm dat het toont is slechts het zichtbare deel van een veel bredere compromittering, en de malware moet zo snel mogelijk worden verwijderd.

Meer voorbeelden van RAT's zijn PackClient, E4del en PINHOLE.

Hoe is SnakeBiteAgent op mijn computer terechtgekomen?

Dreigingen van deze klasse komen meestal binnen via phishing-e-mails en -berichten. De bijlage of link wordt gepresenteerd als een factuur, een leveringsbericht, een vacature of een document dat moet worden bekeken, en door het te openen wordt de trojan gestart.

Illegale software is een andere veelvoorkomende route. Illegale activeringstools en cracks gedownload van torrentsites, filehostingpagina's en dubieuze fora bevatten vaak een RAT in plaats van, of naast, het beloofde programma. Nep-updatemeldingen en misleidende advertenties leiden tot hetzelfde resultaat.

Malware wordt ook verspreid via nep-downloadwebsites die bekende applicaties nabootsen, kwaadaardige advertenties, geïnfecteerde USB-sticks en kwetsbaarheden in verouderde software. De gebruikte bestanden variëren van uitvoerbare bestanden en installatieprogramma's tot archieven, documenten, scripts en snelkoppelingsbestanden.

Hoe voorkomt u de installatie van malware?

Behandel onverwachte e-mails en berichten met achterdocht, vooral wanneer ze u ertoe aanzetten een bijlage te openen of op een link te klikken. Controleer wie de afzender werkelijk is voordat u iets doet. Download software alleen van officiële websites en app-stores, en blijf uit de buurt van cracks, sleutelgeneratoren en illegale content, aangezien dat een betrouwbare manier is om geïnfecteerd te raken.

Houd Windows en uw geïnstalleerde programma's up-to-date via hun officiële update-tools, en vertrouw geen updatemeldingen die op willekeurige websites verschijnen. Vermijd opdringerige advertenties en pop-ups, en sta geen meldingen toe van pagina's die u niet kent. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te verwijderen.

Vergrendelscherm dat door SnakeBiteAgent na infiltratie wordt weergegeven:

Vergrendelscherm van SnakeBiteAgent RAT weergegeven op een geïnfecteerde computer

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een gecompliceerde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met Taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u doorgaan met deze stappen:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont applicaties die automatisch opstarten, en locaties in het register en het bestandssysteem:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer in Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die toont hoe u Windows 7 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die toont hoe u Windows 8 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het Aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "Kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu Geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-toets op uw toetsenbord. Hiermee wordt uw besturingssysteem opnieuw opgestart in Veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die toont hoe u Windows 10 start in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het archief Autoruns.zip uit en voer de applicatie Autoruns.exe uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en verwijder het vinkje bij de opties "Hide Empty Locations" en "Hide Windows Entries". Klik na deze procedure op het pictogram "Refresh".

Resultaten van de Autoruns-applicatie vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt geboden en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma hebt gevonden dat u wilt verwijderen, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de malwarenaam zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder het

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste besturingssysteemupdates en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met SnakeBiteAgent-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Formatteren zal de infectie zeker verwijderen, maar het wist ook elk bestand dat op de schijf is opgeslagen. In de meeste gevallen is een scan met een betrouwbare beveiligingstool zoals Combo Cleaner de betere eerste stap, en formatteren moet als laatste redmiddel worden bewaard.

Wat zijn de grootste problemen die SnakeBiteAgent-malware kan veroorzaken?

Het kan bankrekeningen en cryptovaluta-wallets leegmaken, e-mail- en socialmedia-accounts overdragen, en het slachtoffer opnemen via de webcam en microfoon. Bovendien stelt het aanvallers in staat om meer malware te installeren en de geïnfecteerde computer te gebruiken als opstapje naar andere apparaten op hetzelfde netwerk.

Wat is het doel van SnakeBiteAgent-malware?

Het doel is om aanvallers verborgen externe controle over de computer te geven, zodat ze inloggegevens kunnen stelen, bank- en cryptovaluta-fraude kunnen plegen, de gebruiker kunnen bespioneren en welke commando's of aanvullende payloads dan ook kunnen uitvoeren die ze kiezen. Het vergrendelscherm dat het toont wordt gebruikt om het slachtoffer onder druk te zetten om contact op te nemen met de criminelen.

Hoe is SnakeBiteAgent-malware op mijn computer terechtgekomen?

RAT's van dit soort bereiken slachtoffers doorgaans via phishing-e-mails met kwaadaardige bijlagen of links, illegale software en cracks, nep-download- en updatepagina's, kwaadaardige advertenties en geïnfecteerde verwisselbare schijven.

Zal Combo Cleaner mij beschermen tegen malware?

Ja. Combo Cleaner detecteert en verwijdert vrijwel alle bekende malware-infecties. Houd er rekening mee dat geavanceerde dreigingen zich vaak diep in het systeem nestelen, dus het uitvoeren van een volledige systeemscan in plaats van een snelle scan is belangrijk.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren