Hoe verwijdert u PollCat RAT van het besturingssysteem

Trojan

Ook bekend als: PollCat remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is PollCat?

PollCat is een Remote Access Trojan (RAT) geschreven in geobfusceerd JavaScript. Het geeft aanvallers externe controle over geïnfecteerde computers, waardoor ze opdrachten kunnen uitvoeren, bestanden kunnen stelen, processen kunnen beheren en aanvullende code kunnen uitvoeren. PollCat is platformonafhankelijk en werkt op Windows, Linux en macOS.

Onderzoekers van Kaspersky ontdekten PollCat tijdens het onderzoek naar Mirage Kitten, een aan Iran gelinkte cyberspionagegroep die ook bekendstaat als UNC1549, Smoke Sandstorm en Nimbus Manticore. Volgens een samenvatting van PolySwarm levert de groep PollCat aan softwareontwikkelaars via valse vacatures en getrojaniseerde coderingsuitdagingen.

PollCat RAT-malwaredetecties op VirusTotal

Meer over PollCat

Mirage Kitten heeft een lange geschiedenis van het aanvallen van strategisch belangrijke organisaties, met name in het Midden-Oosten en in de lucht- en ruimtevaart- en defensiesectoren. De campagne rond PollCat richtte zich op fintech, luchtvaart en ruimtevaart, met doelwitten in het Midden-Oosten en Afrika, waaronder Egypte, Ethiopië en Afghanistan.

PollCat en zijn tegenhanger NodeRabbit zijn de eerste openbaar gedocumenteerde Mirage Kitten-malware op basis van JavaScript en Node.js. Aangezien ontwikkelaars elke dag JavaScript-projecten uitvoeren, trekt een JavaScript-RAT die verborgen is in een codeerproject veel minder aandacht dan een onbekend programma zou doen.

PollCat registreert zich bij zijn Command and Control (C2)-server zodra de geïnfecteerde applicatie start en blijft vervolgens controleren (pollen) op nieuwe commando's. De infrastructuur draait op Microsoft Azure en door aanvallers beheerde domeinen, en is zo ontworpen dat het eruitziet als legitiem organisatorisch verkeer.

Functies van PollCat

PollCat declareert 22 commando's, waarvan er drie niet zijn geïmplementeerd. Met de werkende commando's kunnen operators mappen doorbladeren, bestanden lezen, schrijven en beheren, shell-commando's uitvoeren, en actieve processen weergeven of beëindigen. De malware kan ook bestanden overdragen tussen het apparaat van het slachtoffer en de aanvallers, en bestanden inpakken in ZIP-archieven, wat het bulksgewijs stelen van documenten vergemakkelijkt.

Op Windows kan PollCat DLL-bestanden uitvoeren en processen starten die verborgen zijn voor de gebruiker. Bovendien laat een commando genaamd EVAL_JS operators elke JavaScript-code uitvoeren die ze willen op de geïnfecteerde machine, zodat de functionaliteit van de RAT op elk moment kan worden uitgebreid zonder een nieuwe versie te leveren.

Controle op beveiligingssoftware

PollCat bevat een SYSTEM_CHECK-functie die de computer doorzoekt op mappen die toebehoren aan 24 beveiligings- en technologieleveranciers. De lijst omvat Microsoft, Palo Alto Networks, Cisco, Fortinet, CrowdStrike, SentinelOne, Sophos, Symantec, McAfee, Kaspersky, ESET, Bitdefender en Malwarebytes.

Deze controle vertelt de operators welke beveiligingsproducten op het apparaat aanwezig zijn. Met deze informatie kunnen ze beslissen hoe voorzichtig ze te werk moeten gaan, of de machine überhaupt de moeite waard is om na te streven.

Persistentie

Om herstarts te overleven, stelt PollCat persistentie in die per besturingssysteem verschilt. Op Windows maakt het geplande taken aan. Op Linux voegt het cron-vermeldingen toe, en op macOS vertrouwt het op zowel cron- als LaunchAgent-mechanismen. In elk geval start de malware automatisch opnieuw, zelfs nadat het slachtoffer het codeerproject sluit.

Overzicht van de dreiging:
Naam PollCat remote access trojan
Type Dreiging Remote Access Trojan (RAT), Backdoor
Detectienamen Combo Cleaner (Trojan.MirageKitten.20), Emsisoft (Trojan.MirageKitten.20 (B)), Kaspersky (Trojan.JS.MirageKitten.s), McAfee Scanner (Ti!307CE2448211), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om de computer van het slachtoffer heimelijk te infiltreren en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Valse vacatures, getrojaniseerde codeeruitdagingen, social engineering.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

PollCat laat aanvallers de controle overnemen over geïnfecteerde computers, commando's uitvoeren, bestanden stelen en willekeurige code uitvoeren, terwijl het controleert welke beveiligingsproducten het zouden kunnen betrappen. Aangezien het draait op Windows, Linux en macOS en zichzelf opnieuw start via geplande taken, cron of LaunchAgents, kan het lange tijd stilletjes op de machine van een ontwikkelaar blijven. PollCat moet onmiddellijk worden verwijderd.

Meer voorbeelden van RATs zijn SnakeBiteAgent, PackClient en E4del.

Hoe is PollCat mijn computer binnengedrongen?

PollCat wordt verspreid via valse vacatures. De aanvallers doen zich voor als recruiters op LinkedIn en vacatureplatforms, benaderen software-engineers over ontwikkelaarsfuncties, en sturen hen vervolgens een technische beoordeling om te voltooien - een codeerproject dat is gemanipuleerd.

Eén zo'n lokmiddel, RankChallenge-react, was een React-oefening voor het corrigeren van code, beschermd door one-time password (OTP)-authenticatie die door de aanvallers werd beheerd. De inlogstap is slechts voor de schijn. PollCat registreert zich bij zijn C2-server en begint met pollen op commando's zodra de applicatie start, zelfs voordat het slachtoffer de OTP invoert.

Om slachtoffers te haasten, gebruikten de nep-recruiters beoordelingsvensters van één uur, en de campagne vertelde kandidaten ook geen AI-assistenten te gebruiken, waarschijnlijk zodat geen enkele AI-tool de code zou beoordelen en het kwaadaardige deel zou opmerken. Dezelfde campagne leverde de NodeRabbit-RAT via kwaadaardige npm-pakketten die verborgen waren in andere codeerprojecten.

Houd er rekening mee dat RATs ook vaak worden verspreid via phishing-e-mails, kwaadaardige bijlagen en links, valse downloadwebsites, kwaadaardige advertenties, illegale software en softwarecracks.

Hoe kunt u de installatie van malware voorkomen?

Behandel ongevraagde vacatures met voorzichtigheid, vooral wanneer een "recruiter" een project stuurt om te downloaden en uit te voeren binnen een strikte tijdslimiet. Bekijk onbekende code voordat u deze uitvoert, en overweeg het gebruik van een geïsoleerde virtuele machine voor codeertests van onbekende bedrijven in plaats van uw belangrijkste werkcomputer.

Open in het algemeen geen bijlagen of links in onverwachte e-mails en berichten, download software alleen van officiële bronnen, en vermijd illegale programma's en cracks. Houd uw besturingssysteem en applicaties up-to-date, en gebruik betrouwbare beveiligingssoftware. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om geïnfiltreerde malware automatisch te verwijderen.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een gecompliceerde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met Taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, Register- en bestandssysteemlocaties:

Weergave van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer start nu opnieuw op in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen", en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc start opnieuw op in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het Aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "Kies een optie" op "Problemen oplossen", selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de "F5"-toets op uw toetsenbord klikken. Dit zal uw besturingssysteem opnieuw opstarten in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 start in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Resultaten van de Autoruns-applicatie vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die de Autoruns-applicatie biedt en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam noteren. Let op: sommige malware verbergt procesnamen onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma hebt gevonden dat u wilt verwijderen, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch draait bij de volgende systeemstart), moet u zoeken naar de malwarenaam op uw computer. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Let op: handmatige dreigingsverwijdering vereist geavanceerde computervaardigheden. Als u deze vaardigheden niet hebt, laat de malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste besturingssysteemupdates en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde Vragen (FAQ)

Mijn computer is geïnfecteerd met PollCat-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Herformatteren zou PollCat verwijderen, maar het wist ook alle gegevens op de schijf. Het is beter om te beginnen met een scan met een vertrouwde beveiligingstool zoals Combo Cleaner en formatteren als laatste redmiddel te bewaren.

Wat zijn de grootste problemen die PollCat-malware kan veroorzaken?

PollCat stelt aanvallers in staat commando's uit te voeren, bestanden te stelen en willekeurige code naar keuze uit te voeren op de geïnfecteerde computer. Dit kan resulteren in gestolen werkdocumenten en broncode, gecompromitteerde accounts, aanvullende malware-infecties, en een bredere inbreuk op het werknetwerk van het slachtoffer.

Wat is het doel van PollCat-malware?

Het doel van PollCat is om de Mirage Kitten-groep op afstand controle te geven over de computers van ontwikkelaars voor spionage, waardoor ze bestanden kunnen verzamelen, commando's kunnen uitvoeren en verdere payloads kunnen inzetten zonder dat het slachtoffer het merkt.

Hoe is PollCat-malware mijn computer binnengedrongen?

PollCat is verspreid via valse vacatures op LinkedIn en vacatureplatforms. Slachtoffers kregen getrojaniseerde React-codeeruitdagingen toegestuurd, zoals RankChallenge-react, die de RAT lanceerden zodra het project startte, zelfs voordat het slachtoffer inlogde met het verstrekte one-time password.

Zal Combo Cleaner mij beschermen tegen malware?

Combo Cleaner kan de meeste bekende malware-infecties detecteren en verwijderen. Dat gezegd hebbende, geavanceerde dreigingen zoals PollCat kunnen zich diep in het systeem verbergen, dus het is belangrijk om een volledige systeemscan uit te voeren.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren