Hoe u DarkTortilla RAT-malware kunt verwijderen

Trojan

Ook bekend als: DarkTortilla extern toegang trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is DarkTortilla RAT?

DarkTortilla RAT is een Remote Access Trojan met aanzienlijke informatie-stelende mogelijkheden. Het verzamelt stilletjes opgeslagen browserwachtwoorden, sessiecookies en betaalkaartgegevens van geïnfecteerde machines zonder zichtbare tekenen van activiteit te tonen.

Volgens een analyse gepubliceerd door kaandemir993 stuurt de malware gestolen gegevens naar de aanvaller via drie gelijktijdige kanalen: een Telegram-bot, e-mail en FTP. De aanwezigheid van VBScript- en VBA-code in het monster wijst er sterk op dat de verspreiding plaatsvindt via Office-documenten met ingeschakelde macro's die worden verzonden via phishingcampagnes.

DarkTortilla RAT-malwaredetecties op VirusTotal

DarkTortilla RAT overzicht

Zodra DarkTortilla RAT actief is op een systeem, krijgt het toegang tot de interne databases die webbrowsers gebruiken om inloggegevens op te slaan. Het maakt gebruik van de ingebouwde versleutelingssleutels van de browser om wachtwoorden te ontsleutelen die in Chrome en Edge zijn opgeslagen, waarmee de bescherming wordt omzeild die deze gegevens normaal gesproken privé zou houden.

Naast wachtwoorden verzamelt de malware sessiecookies en browserprofielen. Cookies kunnen worden gebruikt om in te loggen op online accounts zonder dat een wachtwoord nodig is, waardoor dit soort diefstal bijzonder schadelijk is, zelfs nadat een slachtoffer zijn gegevens heeft gewijzigd.

De RAT communiceert met een externe IP-opzoekdienst om het openbare IP-adres van het slachtoffer te identificeren, waarschijnlijk zodat de operator doelen kan profileren en geïnfecteerde machines op locatie kan volgen.

Kanalen voor gegevensexfiltratie

DarkTortilla RAT stuurt gestolen gegevens via drie afzonderlijke methoden. Een Telegram-bot ontvangt de gegevens vrijwel in realtime, terwijl SMTP dezelfde informatie via e-mail verstuurt. Een derde kanaal uploadt bestanden naar een externe server met behulp van het File Transfer Protocol (FTP).

Het gelijktijdig gebruiken van drie exfiltratiepaden betekent dat het blokkeren van één kanaal niet voorkomt dat de gegevens de aanvaller bereiken. Voordat er iets wordt verzonden, slaat de malware de verzamelde gegevens tijdelijk op in een tekstbestand op een openbaar beschrijfbaar Windows-directorypad.

Doelbrowsers en betaalkaartgegevens

DarkTortilla RAT zou meer dan 20 browsers viseren, waaronder Chrome, Edge, Firefox, Brave en Opera. Het misbruikt de versleutelingsmechanismen van browsers, specifiek de sleutels die browsers gebruiken om lokaal opgeslagen inloggegevens te beschermen, om gegevens te lezen die anders beveiligd zouden lijken.

De module voor het stelen van betaalkaarten leest specifiek kaartnummers, vervaldatums en namen van kaarthouders. Ondersteunde kaartnetwerken zijn onder andere Visa, Mastercard, Discover, American Express, Union Pay, Diners Club en Carte Blanche.

Overzicht van de bedreiging:
Naam DarkTortilla extern toegang trojan
Bedreigingstype Remote Access Trojan (RAT), Informatiedief, Trojan
Detectienamen Avast (Win32:MalwareX-gen [Misc]), Combo Cleaner (Trojan.GenericKD.81299830), ESET-NOD32 (Win32/Spy.VB.OLN Trojan), Kaspersky (HEUR:Trojan.MSIL.InjectorNetT.gen), Microsoft (Trojan:Win32/Egairtigado!rfn), Volledige lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen bijzondere symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Geïnfecteerde e-mailbijlagen, kwaadaardige online advertenties, social engineering, software-'cracks'.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

DarkTortilla RAT is een heimelijke bedreiging die opgeslagen browsergegevens, sessiecookies en betaalkaartgegevens kan afvoeren zonder duidelijke tekenen van infectie achter te laten. Slachtoffers lopen het risico op ongeautoriseerde toegang tot hun online accounts, financiële fraude en identiteitsdiefstal.

Het gebruik van drie gelijktijdige exfiltratiekanalen - Telegram, e-mail en FTP - maakt gegevensdiefstal moeilijk te voorkomen door alleen netwerkbeveiliging. Elke computer die is geïnfecteerd met DarkTortilla RAT moet onmiddellijk worden schoongemaakt met een betrouwbaar beveiligingsprogramma.

Meer voorbeelden van RAT's zijn PollCat, NodeRabbit en SnakeBiteAgent.

Hoe is DarkTortilla RAT op mijn computer terechtgekomen?

De analyse door kaandemir993 identificeerde VBScript- en VBA-routines binnen het DarkTortilla RAT-monster. Deze scripttechnologieën worden vaak ingebed in Office-documenten en zijn kenmerkend voor op macro's gebaseerde levering via phishing-campagnes.

In een typisch scenario ontvangt het slachtoffer een e-mail die zich voordoet als afkomstig van een vertrouwde afzender, zoals een bank, koeriersdienst of werkgever, met een bijgevoegd document. Het openen van het bestand en het inschakelen van macro's activeert het verborgen script, dat stilzwijgend de trojan op de achtergrond installeert.

Meer algemeen bereiken bedreigingen van dit soort slachtoffers ook via nep-softwaredownloadpagina's, illegale softwarepakketten, P2P-netwerken, kwaadaardige advertenties en illegale software-activeringstools die bekend staan als cracks. Elk bestand dat is verkregen van een niet-geverifieerde bron draagt het risico verborgen malware te bevatten.

Hoe kunt u de installatie van malware vermijden?

Behandel onverwachte e-mails met voorzichtigheid, vooral die met bijlagen of die u aansporen om macro's in te schakelen of op een link te klikken. Download software alleen van officiële websites van ontwikkelaars of gevestigde app-stores, en gebruik nooit illegale installatieprogramma's, key generators of activatie-cracks.

Houd uw besturingssysteem en alle applicaties up-to-date, en gebruik een betrouwbaar beveiligingsprogramma dat realtimebescherming biedt. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om geïnfiltreerde malware automatisch te elimineren.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een ingewikkelde taak - meestal is het het beste om antivirus- of antimalwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen, raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstarten van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, in het geopende venster "Algemene pc-instellingen" selecteert u Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer start nu opnieuw op in het "Menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen", en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm Geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc start opnieuw op in het scherm Opstartinstellingen. Druk op F5 om op te starten in de Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 opstart in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het pictogram Aan/uit. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen", selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu Geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". In het volgende venster moet u op de "F5"-knop op uw toetsenbord klikken. Dit start uw besturingssysteem opnieuw op in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 opstart in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Resultaten van de Autoruns-applicatie vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt verstrekt en zoek het malwarebestand dat u wilt elimineren.

U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemopstart), moet u op uw computer naar de malwarenaam zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u doorgaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige bedreigingsverwijdering geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de malwareverwijdering dan over aan antivirus- en antimalwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het het beste om infectie te voorkomen dan te proberen malware later te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste besturingssysteemupdates en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met DarkTortilla RAT-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?

Formatteren verwijdert DarkTortilla RAT, maar wist ook alles wat op de schijf is opgeslagen. Het uitvoeren van een betrouwbaar beveiligingsprogramma zoals Combo Cleaner is een betere eerste stap, aangezien het de infectie kan verwijderen zonder uw bestanden te vernietigen.

Wat zijn de grootste problemen die DarkTortilla RAT-malware kan veroorzaken?

De ernstigste gevolgen zijn onder andere verlies van opgeslagen wachtwoorden, accountovername en diefstal van betaalkaartgegevens. Aanvallers kunnen gestolen sessiecookies gebruiken om toegang te krijgen tot online accounts, zelfs als u later uw wachtwoord wijzigt.

Financiële fraude en identiteitsdiefstal zijn realistische uitkomsten voor slachtoffers wier bankgegevens of kaartgegevens door deze bedreiging zijn verzameld.

Wat is het doel van DarkTortilla RAT-malware?

Het primaire doel van DarkTortilla RAT is het stelen van gevoelige gegevens van geïnfecteerde computers. Het viseert opgeslagen browserwachtwoorden, sessiecookies, browserprofielen en betaalkaartgegevens, en stuurt vervolgens alles naar de aanvaller via Telegram, e-mail en FTP.

Hoe is DarkTortilla RAT-malware op mijn computer terechtgekomen?

DarkTortilla RAT komt waarschijnlijk binnen via phishing-e-mails met macro-ingeschakelde Office-documenten. Het openen van de bijlage en het inschakelen van macro's voert een verborgen script uit dat de malware installeert zonder enige zichtbare melding.

Bedreigingen van dit type verspreiden zich ook via nep-downloadsites, illegale software en software-cracks die zijn verkregen van onofficiële bronnen.

Zal Combo Cleaner mij beschermen tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, waaronder bedreigingen zoals DarkTortilla RAT. Het uitvoeren van een volledige systeemscan wordt aanbevolen om ervoor te zorgen dat er niets wordt gemist, aangezien sommige geavanceerde bedreigingen componenten op meerdere locaties kunnen plaatsen.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren