Hoe verwijdert u REVSTEALER-malware

Trojan

Ook bekend als: REVSTEALER infostealer

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is REVSTEALER?

REVSTEALER is een information stealer die is ontworpen om inloggegevens, sessietokens en gevoelige gegevens te verzamelen van geïnfecteerde Windows-computers. Volgens onderzoek gepubliceerd door Elastic Security Labs wordt de malware intern bijgehouden als REF2859 en is deze al minstens een jaar actief, waarbij ongeveer 4.700 samples werden gematcht in een VirusTotal-retrohunt.

REVSTEALER is specifiek gebouwd met gamers in gedachten. Het steelt sessiegegevens van platforms zoals Steam en Roblox, naast browserwachtwoorden en cryptovaluta-portemonnees. Naast het stelen van inloggegevens kan het aanvullende modules ontvangen van de operator, die cryptovaluta-mining, klembordkaping en proxytunneling toevoegen aan een reeds gecompromitteerde machine.

REVSTEALER-malwaredetecties op VirusTotal

REVSTEALER-overzicht

Zodra het is geïnstalleerd, verzamelt REVSTEALER stilletjes inloggegevens van meer dan 225 ondersteunde Chromium-browserextensies - waaronder extensies voor cryptovaluta-wallets en wachtwoordmanagers - en van 51 zelfstandige wallet-applicaties. Het haalt ook opgeslagen wachtwoorden, browsercookies en authenticatiegegevens uit populaire webbrowsers.

De stealer maakt systeemschermafbeeldingen, en verzamelt klembordinhoud, omgevingsvariabelen, proceslijsten en gegevens over geïnstalleerde applicaties. Windows Sticky Notes, OBS Studio-bestanden, 2FA-applicatiegegevens en gegevens van VPN-clients en berichtenapps worden eveneens als doelwit gebruikt.

Alle verzamelde gegevens worden verzonden naar de command-and-control (C2)-server van de aanvaller. REVSTEALER omzeilt de App-Bound Encryption-bescherming van Chrome met behulp van een debugger-gebaseerde techniek, waardoor het inloggegevens kan extraheren die nieuwere browserversies bedoeld waren om te beschermen.

Gerichte gamingplatforms

Een opvallend aspect van REVSTEALER is de bewuste focus op gaming. Het richt zich op sessiecookies en configuratiebestanden voor Steam, Roblox, Minecraft, Battle.net, EA Desktop en Battlestate Games. Omdat gaming-sessiecookies toegang tot accounts mogelijk maken zonder wachtwoord, kunnen cybercriminelen gekaapte accounts doorverkopen op ondergrondse markten.

De stealer ondersteunt een breed scala aan browserextensies, waaronder extensies voor cryptovaluta-wallets en wachtwoordmanagers, samen met zelfstandige software-wallets die op het systeem zijn geïnstalleerd. Deze combinatie van gaming-accountdiefstal en wallet-oogsten maakt REVSTEALER bijzonder schadelijk voor spelers die ook cryptovaluta bezitten.

Vervolgmodules

REVSTEALER kan na de eerste infectie aanvullende modules van zijn C2-server ontvangen, waardoor zijn mogelijkheden aanzienlijk worden uitgebreid. Vier hoofdmodules zijn gedocumenteerd door Elastic Security Labs.

ProManager richt zich op diefstal van cryptovaluta-wallets, gegevens van browserextensies en phishing-overlays die stilletjes wachtwoorden vastleggen terwijl de gebruiker ze typt. WinUpdate monitort het klembord en verwisselt gekopieerde cryptovaluta-walletadressen met adressen die door de aanvaller worden beheerd.

SoftManager verandert de geïnfecteerde machine in een reverse SOCKS5-proxy, waardoor het verkeer van de aanvaller via de internetverbinding van het slachtoffer wordt geleid. LockAppHost plaatst een XMRig-miner en stelt persistentie in zodat de malware herstarts overleeft.

Ontwijkings- en anti-analysefuncties

De meeste REVSTEALER-samples zijn ingepakt met VMProtect, waardoor analyse en detectie aanzienlijk moeilijker worden. De malware voert ook een gewogen sandbox-scoresysteem uit met tien omgevingscontroles. Als de gecombineerde score zeven of hoger bereikt - op basis van factoren zoals het aantal CPU-cores, RAM, GPU-leverancier en systeemuptime - beëindigt de malware zichzelf.

REVSTEALER slaat systemen in CIS-regiolanden over door de toetsenbordindeling en taalinstellingen te controleren. Het gebruikt ook indirecte systeemaanroepen om user-mode hooks te omzeilen waarop beveiligingssoftware vertrouwt, en versleutelt zijn interne strings om detectie op basis van platte tekst te vermijden.

C2-infrastructuur en blockchain-veerkracht

REVSTEALER gebruikt een tweeledige C2-strategie. Wanneer de primaire server bereikbaar is, communiceert het daar rechtstreeks mee. Als de primaire server offline gaat - bijvoorbeeld na een takedown door de hostingprovider - bevraagt de malware tot vijf Polygon-blockchain-eindpunten om een fallback-C2-adres op te halen.

Het opslaan van C2-gegevens in een openbaar blockchain-smartcontract maakt het voor verdedigers veel moeilijker om de operatie te verstoren. De operator kan het contract op elk moment bijwerken met een nieuw serveradres, waardoor het contact met reeds geïnfecteerde machines wordt hersteld. Deze aanpak biedt ongebruikelijke veerkracht in vergelijking met de meeste standaard stealers.

Samenvatting van de dreiging:
Naam REVSTEALER infostealer
Type Dreiging Information Stealer, Trojan, Wachtwoordstelend virus
Detectienamen Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81290818), ESET-NOD32 (Win64/Agent.IYP Trojan), Kaspersky (UDS:Trojan.Win32.GenericML.xnet), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Volledige Lijst (VirusTotal)
Symptomen Stealers zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden YouTube-video's, valse software-installatieprogramma's, social engineering, illegale software.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, gaming-accountdiefstal, cryptovalutadiefstal, aanvullende infecties, de computer van het slachtoffer toegevoegd aan een botnet.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

REVSTEALER is een capabele en heimelijke dreiging die diefstal van inloggegevens, kaping van gaming-accounts en het oogsten van cryptovaluta-wallets combineert met een uitbreidbaar modulesysteem. Slachtoffers kunnen de toegang tot gaming-accounts verliezen, hun cryptovalutatransacties stilletjes laten omleiden en ontdekken dat hun computers op de achtergrond minen voor een aanvaller.

De op blockchain gebaseerde fallback-C2, de VMProtect-inpakking en het geavanceerde sandbox-ontwijkingssysteem maken het moeilijker te detecteren en te verstoren dan veel gangbare stealers. Elk geïnfecteerd systeem moet onmiddellijk worden opgeschoond met een betrouwbaar beveiligingshulpmiddel.

Meer voorbeelden van stealers zijn LLHN, Vanta en WARDEN.

Hoe is REVSTEALER op mijn computer terechtgekomen?

Volgens Elastic Security Labs wordt REVSTEALER voornamelijk verspreid via gekaapte YouTube-kanalen. Cybercriminelen nemen gevestigde accounts met echte abonneebestanden over en plaatsen door AI gegenereerde video's die gratis game-cheats, mod-menu's en trainers promoten. Ten minste 17 kanalen zijn op deze manier gebruikt, waarbij kijkers worden doorgestuurd naar kwaadaardige domeinen zoals elitecheatsx[.]live en resight-cheats[.]net.

Bestanden die van die sites worden gedownload doen zich voor als legitieme programma's, waaronder Slack, qBittorrent, Steel Series GG en Blender. De installatieprogramma's bevatten de REVSTEALER-payload. Slachtoffers denken dat ze een tool voor game-verbetering installeren, terwijl ze in feite malware uitvoeren.

Meer in het algemeen bereiken trojans en stealers gebruikers ook via phishing-e-mails, kwaadaardige advertenties, onbetrouwbare downloadsites, P2P-netwerken en illegale software of cracks.

Hoe kunt u de installatie van malware voorkomen?

Wees voorzichtig met software die wordt gepromoot via YouTube-video's, sociale media of gamingforums - vooral "gratis" cheats, mods of gecrackte tools. Download software alleen van de officiële website van de ontwikkelaar of een betrouwbaar platform. Vermijd illegale content, sleutelgeneratoren en game-trainers van onbekende bronnen.

Houd uw besturingssysteem en alle geïnstalleerde programma's up-to-date en gebruik een betrouwbare beveiligingssuite met realtime bescherming. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te verwijderen.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige verwijdering van malware is een ingewikkelde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's hebt gecontroleerd die op uw computer draaien, bijvoorbeeld met behulp van Taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 op in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het "Menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de "F5"-toets op uw toetsenbord drukken. Dit zal uw besturingssysteem opnieuw opstarten in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 start in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Resultaten van de Autoruns-applicatie vernieuwen

handmatige malwareverwijdering stap 5Bekijk de lijst die door de Autoruns-applicatie wordt weergegeven en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam ervan noteren. Merk op dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de naam van de malware zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Merk op dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de verwijdering van malware dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met REVSTEALER-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Het formatteren van de schijf zal REVSTEALER verwijderen, maar ook elk bestand erop wissen. Een betrouwbaar beveiligingshulpmiddel zoals Combo Cleaner uitvoeren is de betere eerste stap - het kan de malware detecteren en verwijderen zonder uw gegevens te vernietigen.

Wat zijn de grootste problemen die REVSTEALER-malware kan veroorzaken?

REVSTEALER kan opgeslagen wachtwoorden, browsercookies en cryptovaluta-walletbestanden stelen, wat leidt tot accountovername en financieel verlies. Het richt zich ook op gaming-accounts op platforms zoals Steam en Roblox, die cybercriminelen doorverkopen op ondergrondse markten.

Via zijn vervolgmodules kan de malware stilletjes cryptovalutatransacties omleiden, digitale valuta minen met de hardware van het slachtoffer en het verkeer van de aanvaller via de internetverbinding van het slachtoffer leiden.

Wat is het doel van REVSTEALER-malware?

REVSTEALER is ontworpen om inloggegevens en sessiegegevens te stelen met een specifieke focus op gaming-accounts en cryptovaluta-wallets. Zijn uitbreidbare modulesysteem stelt operators ook in staat om na de eerste infectie klembordkaping, mining en proxymogelijkheden toe te voegen.

Hoe is REVSTEALER-malware op mijn computer terechtgekomen?

REVSTEALER is verspreid via gekaapte YouTube-kanalen die gratis game-cheats of mod-menu's adverteren. Klikken op de links in die video's leidt naar kwaadaardige sites waar de payload is vermomd als een legitiem programma zoals Slack of qBittorrent.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen. Omdat REVSTEALER VMProtect-inpakking en geavanceerde ontwijkingstechnieken gebruikt, wordt aanbevolen een volledige systeemscan uit te voeren om er zeker van te zijn dat niets over het hoofd wordt gezien.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren