NodeRabbit RAT verwijderen uit het besturingssysteem

Trojan

Ook bekend als: NodeRabbit remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is NodeRabbit?

NodeRabbit is een Remote Access Trojan (RAT) geschreven in Node.js. Het stelt aanvallers in staat om heimelijk commando's uit te voeren, bestanden te beheren, informatie over het apparaat en het netwerk te verzamelen en aanvullende code te laden op geïnfecteerde computers. De malware is platformonafhankelijk en werkt op Windows, Linux en macOS.

Onderzoekers van Kaspersky ontdekten NodeRabbit tijdens het onderzoeken van infecties die verband houden met Mirage Kitten, een aan Iran gelinkte cyberspionagegroep die ook wordt gevolgd als UNC1549, Smoke Sandstorm en Nimbus Manticore. Zoals samengevat door PolySwarm, lokt de groep softwareontwikkelaars met valse vacatures en met valstrikken uitgeruste programmeertests.

NodeRabbit RAT malware-detecties op VirusTotal

NodeRabbit overzicht

Mirage Kitten heeft in het verleden strategisch belangrijke organisaties aangevallen, vooral in het Midden-Oosten, met een focus op luchtvaart, ruimtevaart en defensie. In deze campagne richtten de aanvallers zich op de fintech-, luchtvaart- en ruimtevaartsectoren in het Midden-Oosten en Afrika, waaronder doelwitten in Egypte, Ethiopië en Afghanistan.

Het is vermeldenswaard dat NodeRabbit en zijn tegenhanger PollCat de eerste publiekelijk gedocumenteerde malware van de groep zijn die is gebouwd met Node.js en JavaScript. Die keuze past goed bij de doelwitten - ontwikkelaars hebben Node.js al geïnstalleerd, dus de malware valt niet op tussen hun dagelijkse hulpmiddelen.

Zodra NodeRabbit actief is, maakt het verbinding met zijn Command and Control (C2)-server, die wordt gehost op Microsoft Azure. Elk geïnfecteerd apparaat wordt geïdentificeerd aan de hand van zijn hostnaam, gebruikersnaam, besturingssysteemversie, architectuur en MAC-adres.

De verzoeken die de malware naar de server stuurt, worden beschermd met AES-256-GCM-encryptie. Dit maakt het veel moeilijker voor beveiligingshulpmiddelen en netwerkbeheerders om het verkeer te inspecteren.

De functies van NodeRabbit

Kaspersky identificeerde drie versies van NodeRabbit. De eerste ondersteunde 11 commando's, waarmee operators host- en netwerkinformatie konden verzamelen, actieve processen konden weergeven, willekeurige shell-commando's konden uitvoeren en bestanden en mappen konden manipuleren. Het kon ook aanpassen hoe vaak het contact opnam met de server en extra Node.js-scripts uitvoeren.

De derde versie breidde de commandoset uit tot 23 commando's. Nieuwe toevoegingen zijn onder meer het weergeven van schijven en volumes, het starten en beëindigen van processen, en een commando genaamd agent:servers dat de actieve C2-servers verwisselt en de nieuwe configuratie op schijf opslaat. Met andere woorden, de aanvallers kunnen geïnfecteerde machines naar nieuwe infrastructuur verplaatsen wanneer hun oude servers worden geblokkeerd of offline gehaald.

Bovendien kan deze versie e-mailadressen van Microsoft Outlook-accounts ontdekken door OST- en PST-gegevensbestanden die op de computer zijn opgeslagen te onderzoeken. Voor een spionagegroep is dit een snelle manier om te achterhalen welke werk-e-mailaccounts het slachtoffer gebruikt.

Anti-analyse en ondersteuning voor bedrijfsnetwerken

De tweede versie van NodeRabbit werd gebouwd met bedrijfsnetwerken in gedachten. Voordat het iets doet, controleert het of het draait in een sandbox of op de machine van een onderzoeker, waarbij het zoekt naar tekenen zoals een kleine hoeveelheid geheugen of gebruikersnamen die vaak door malware-analisten worden gebruikt.

Als dergelijke tekenen worden gevonden, stuurt de malware onschadelijke verzoeken naar Google, Microsoft en Cloudflare en sluit vervolgens af. Dit is waarschijnlijk bedoeld om de uitvoering eruit te laten zien als gewone netwerkactiviteit in plaats van iets verdachts.

Deze variant weet ook hoe hij moet werken met proxyservers van bedrijven. Het leest proxy-instellingen uit omgevingsvariabelen, tunnelt zijn verkeer via HTTP CONNECT en ondersteunt Basic-, NTLM- en Negotiate-proxyauthenticatie. Als gevolg hiervan kan NodeRabbit zijn operators bereiken, zelfs vanaf netwerken waar internettoegang via een bedrijfsproxy verloopt.

Persistentie via ontwikkelaarshulpmiddelen

De derde versie van NodeRabbit misbruikt ontwikkelaarshulpmiddelen om op het systeem te blijven. Het maakt een kwaadaardige Visual Studio Code-extensie aan, vermomd als GitHub Copilot Helper, en hergebruikt een vertrouwde uitgeversnaam die is overgenomen van extensies die al op het apparaat zijn geïnstalleerd. Het probeert ook de Workspace Trust-bescherming van VS Code uit te schakelen.

Wanneer de nep-extensie wordt geladen, start deze NodeRabbit als een afzonderlijk, losgekoppeld Node.js-proces. Bovendien injecteert de malware launchers in Git-repositoryhooks, specifiek post-merge en post-checkout, zodat routinehandelingen zoals het ophalen van code of het wisselen van branches het opnieuw starten.

In wezen wordt de normale ontwikkelworkflow van het slachtoffer de trigger voor de malware. Alleen het verwijderen van het hoofd-NodeRabbit-bestand is mogelijk niet voldoende, aangezien de nep-extensie en de gewijzigde Git-hooks het kunnen terugbrengen.

Overzicht Van De Dreiging:
Naam NodeRabbit remote access trojan
Type Dreiging Remote Access Trojan (RAT), Backdoor
Detectienamen Avast (Script:SNH-gen [Trj]), Combo Cleaner (Trojan.MirageKitten.22), Emsisoft (Trojan.MirageKitten.22 (B)), Kaspersky (Trojan.JS.MirageKitten.b), McAfee Scanner (Ti!123289B3680C), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om de computer van het slachtoffer heimelijk te infiltreren en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Nep-vacatures, getrojaniseerde programmeeropdrachten, kwaadaardige npm-pakketten, social engineering.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

NodeRabbit geeft aanvallers controle op afstand over geïnfecteerde computers, waardoor ze commando's kunnen uitvoeren, bestanden kunnen beheren, informatie kunnen verzamelen en verdere code kunnen uitvoeren. De versleutelde communicatie, anti-analysecontroles en persistentie via VS Code en Git maken het een serieuze spionagebedreiging voor ontwikkelaars en de bedrijven waarvoor ze werken. Als NodeRabbit op uw apparaat aanwezig is, moet het onmiddellijk worden verwijderd.

Meer voorbeelden van RAT's zijn SnakeBiteAgent, PackClient en E4del.

Hoe is NodeRabbit op mijn computer geïnfiltreerd?

NodeRabbit wordt verspreid via nep-vacatures. De aanvallers doen zich voor als recruiters op LinkedIn en vacatureplatforms en benaderen software-engineers met aantrekkelijke kansen. Als onderdeel van het vermeende wervingsproces ontvangt het slachtoffer een technische beoordeling in de vorm van een downloadbaar programmeerproject.

Een van deze lokmiddelen, Front-Technical-Challenge.zip, bevatte een getrojaniseerde webapplicatie genaamd TaskFlow. De eerste regel van het server.js-bestand importeerde een kwaadaardig npm-pakket genaamd colorized_terminal (versie 2.1.0), dat NodeRabbit stilzwijgend startte wanneer het project werd gestart. Latere varianten werden op dezelfde manier geleverd via een pakket genaamd pretty-log.

Het kwaadaardige pakket was rechtstreeks in de node_modules-map van het archief gebundeld in plaats van gedownload te worden van de openbare npm-registry, wat hielp om detectie te ontwijken. De aanvallers stelden ook een deadline van drie uur in en vertelden slachtoffers geen AI-assistenten te gebruiken, hoogstwaarschijnlijk zodat geen enkel AI-hulpmiddel de code zou beoordelen en het verborgen pakket zou markeren.

Meer in het algemeen verspreiden cybercriminelen RAT's en andere malware via phishing-e-mails, kwaadaardige bijlagen en links, nep-downloadwebsites, kwaadaardige advertenties, illegale software en software-cracks.

Hoe voorkomt u de installatie van malware?

Wees voorzichtig met ongevraagde vacatures, vooral wanneer een "recruiter" u vraagt om een programmeerproject te downloaden en uit te voeren onder een strakke deadline. Voordat u onbekende code uitvoert, bekijk de afhankelijkheden ervan (inclusief alles wat al in de node_modules-map is gebundeld) en overweeg om het te testen in een geïsoleerde virtuele machine in plaats van op uw belangrijkste werkapparaat.

Vermijd ook het openen van bijlagen en links in onverwachte e-mails of berichten, download software alleen van officiële websites en blijf uit de buurt van illegale programma's en cracks. Houd uw besturingssysteem, applicaties en extensies up-to-date en gebruik betrouwbare beveiligingssoftware. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om geïnfiltreerde malware automatisch te elimineren.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een ingewikkelde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien heeft gecontroleerd, bijvoorbeeld met taakbeheer, en een programma heeft geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":

Windows 8-gebruikers: Start Windows 8 op in de Veilige modus met netwerkmogelijkheden - Ga naar het Startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":

Windows 10-gebruikers: Klik op het Windows-logo en selecteer het Power-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen", en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-toets op uw toetsenbord. Hiermee wordt uw besturingssysteem opnieuw opgestart in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en verwijder de vinkjes bij de opties "Hide Empty Locations" en "Hide Windows Entries". Klik na deze procedure op het pictogram "Refresh".

Vernieuw de resultaten van de Autoruns-applicatie

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt verstrekt en zoek het malwarebestand dat u wilt elimineren.

U moet het volledige pad en de naam ervan opschrijven. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen heeft gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Verwijder malware in Autoruns

Nadat u de malware via de Autoruns-applicatie heeft verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de malwarenaam zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verder gaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder het

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige dreigingsverwijdering geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet heeft, laat de malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste besturingssysteemupdates en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met NodeRabbit-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Formatteren zal NodeRabbit verwijderen, maar het wist ook elk bestand op de schijf. Voordat u zo ver gaat, scant u het systeem met een betrouwbaar beveiligingshulpmiddel zoals Combo Cleaner. Ontwikkelaars moeten ook hun VS Code-extensies en Git-hooks controleren, aangezien NodeRabbit zich in beide kan verbergen.

Wat zijn de grootste problemen die NodeRabbit-malware kan veroorzaken?

NodeRabbit geeft aanvallers een verborgen toegangspunt op de computer. Ze kunnen commando's uitvoeren, bestanden openen en wijzigen, details over het systeem en netwerk verzamelen en meer malware inzetten. Voor het slachtoffer kan dit leiden tot gestolen werkgegevens, gecompromitteerde bedrijfsaccounts, spionage en een bredere inbreuk op het netwerk van hun werkgever.

Wat is het doel van NodeRabbit-malware?

NodeRabbit is een cyberspionagehulpmiddel. Het doel is om de Mirage Kitten-groep langdurige toegang op afstand tot de machines van ontwikkelaars te geven, zodat ze informatie kunnen verzamelen, commando's kunnen uitvoeren en aanvullende payloads kunnen pushen terwijl ze onopgemerkt blijven.

Hoe is NodeRabbit-malware op mijn computer geïnfiltreerd?

NodeRabbit is verspreid via nep-vacatures die zijn verzonden via LinkedIn en vacatureplatforms. Slachtoffers ontvingen programmeertests zoals Front-Technical-Challenge.zip, die een kwaadaardig npm-pakket bevatten (colorized_terminal of pretty-log) dat de RAT startte zodra het project werd uitgevoerd.

Beschermt Combo Cleaner mij tegen malware?

Ja, Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, waaronder RAT's. Geavanceerde dreigingen zoals NodeRabbit verbergen zich vaak diep in het systeem, dus het uitvoeren van een volledige systeemscan wordt aanbevolen om er zeker van te zijn dat er niets achterblijft.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren