Hoe ChainScript RAT te verwijderen

Trojan

Ook bekend als: ChainScript remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is ChainScript RAT?

ChainScript is een Remote Access Trojan (RAT) geschreven in Node.js waarmee aanvallers heimelijk geïnfecteerde Windows-computers kunnen beheren. Het kan commando's uitvoeren, bestanden verwerken, schermafbeeldingen maken, zoeken naar cryptocurrency-portefeuilles en andere malware installeren.

De RAT werd in september 2026 gedocumenteerd door de Adversary Pursuit Group bij Blackpoint Cyber. Volgens hun onderzoek wordt ChainScript verspreid via ClickFix-lokmiddelen en nepinstallers die zich voordoen als Spotify, Zoom Workplace en Microsoft Teams.

ChainScript RAT malware-detecties op VirusTotal

ChainScript RAT-overzicht

De infectie begint met een Windows-installatieprogramma (MSI-bestand). Zodra het wordt gestart, voert het een verborgen PowerShell-script uit dat de componenten van de malware (waaronder een eigen kopie van Node.js) over mappen met Microsoft-achtige namen verspreidt, zodat ze op het eerste gezicht op gewone systeembestanden lijken.

Een klein VBScript-bestand start vervolgens de hoofdagent, die stilletjes op de achtergrond draait. Het is vermeldenswaard dat het installatieprogramma onder het account van de huidige gebruiker draait. Met andere woorden, het heeft geen beheerdersrechten nodig en activeert geen Windows-melding die het slachtoffer zou kunnen waarschuwen.

Hoe ChainScript de blockchain gebruikt

De meest ongewone eigenschap van ChainScript is de manier waarop het zijn Command and Control (C2)-server vindt. In plaats van een vast serveradres op te slaan, leest het het huidige adres uit een smart contract op de Polygon-blockchain. Onderzoekers beschrijven dit als een techniek in EtherHiding-stijl.

Omdat blockchain-records openbaar en moeilijk te verwijderen zijn, kunnen de aanvallers eenvoudig naar nieuwe servers overstappen door het contract bij te werken. Geïnfecteerde computers pikken het nieuwe adres automatisch op, dus het uitschakelen van één enkele server snijdt de slachtoffers niet af. De agent onderhoudt vervolgens een live-verbinding met de server via WebSocket.

Om analyse te bemoeilijken verbergt ChainScript ook zijn configuratie met meerdere lagen van codering en wacht het een willekeurige periode van 10 tot 30 seconden voordat het voor het eerst contact opneemt met de server. Blackpoint Cyber nam verschillende buildnamen waar (ComponentTask33, UpdateDigital, HostShared en OrchidViolet66), die allemaal dezelfde kernagent delen.

De functies van ChainScript

ChainScript geeft aanvallers een interactieve opdrachtprompt en PowerShell-sessie op de geïnfecteerde machine, wat betekent dat ze praktisch elk commando kunnen uitvoeren. Het kan ook bestanden doorbladeren, lezen, uploaden, overschrijven en verwijderen, evenals schermafbeeldingen maken van het bureaublad van het slachtoffer.

Een andere opmerkelijke functie is een scan naar cryptocurrency-wallets, die zowel desktop-walletapps als in webbrowsers geïnstalleerde walletextensies omvat. Dit maakt de RAT bijzonder gevaarlijk voor mensen die cryptocurrency op hun computer bewaren.

Daarnaast kan ChainScript verdere payloads downloaden en uitvoeren (MSI-installatieprogramma's, PowerShell- of CMD-scripts), willekeurige JavaScript-code uitvoeren, zichzelf bijwerken en zichzelf op commando verwijderen. Hierdoor kan één enkele infectie worden gebruikt om andere malware te leveren, zoals stealers of ransomware.

Persistentie

Om herstarts te overleven creëert ChainScript een geplande taak die het start telkens wanneer de gebruiker inlogt. Als dat niet werkt, voegt het zichzelf als terugvaloptie toe aan de Run-sleutel in het Windows-register. Beide methoden werken zonder beheerdersrechten.

Overzicht van de dreiging:
Naam ChainScript remote access trojan
Type Dreiging Remote Access Trojan (RAT)
Detectienamen ESET-NOD32 (MSIL/Riskware.Screenshooter.B application), Kaspersky (HEUR:Trojan.Script.Agent.gen), Microsoft (Trojan:Win32/Malgent), McAfee Scanner (Ti!20A9E297220F), Volledige Lijst (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om stiekem de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Verspreidingsmethoden ClickFix, valse software-installatieprogramma's, bedrieglijke websites, social engineering.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, geldverlies, accountkaping.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

ChainScript geeft cybercriminelen brede controle over een geïnfecteerde computer, van het uitvoeren van commando's en het stelen van bestanden tot het zoeken naar cryptocurrency-wallets en het installeren van meer malware. Zijn op blockchain gebaseerde serverzoekopdracht maakt het ook moeilijker te verstoren. Slachtoffers lopen risico op financieel verlies, accountkaping, identiteitsdiefstal en aanvullende infecties, dus de RAT moet onmiddellijk worden verwijderd. Meer voorbeelden van RATs zijn PEEP, DarkTortilla en PollCat.

Hoe is ChainScript RAT mijn computer binnengedrongen?

Zoals gerapporteerd door The Hacker News wordt ChainScript verspreid via lokaas in ClickFix-stijl. Dit zijn bedrieglijke webpagina's die een valse verificatiecontrole of foutmelding tonen en de bezoeker vertellen om het Windows Uitvoeren-dialoogvenster (Win+R) te openen, een commando te plakken en op Enter te drukken. Hierdoor wordt het kwaadaardige installatieprogramma gedownload en gestart.

De installatieprogramma's zijn vermomd als populaire software, waaronder Spotify, Zoom Workplace en Microsoft Teams, en dragen willekeurig ogende namen zoals ComponentTask33-4d14e6ac.msi of UpdateDigital-0c3c5204.msi. Gebruikers die denken dat ze een bekende app installeren, infecteren uiteindelijk hun eigen computer.

Meer in het algemeen worden RATs zoals ChainScript ook verspreid via phishing-e-mails, kwaadaardige advertenties, valse downloadsites, illegale software en cracks, P2P-netwerken en valse updates. Kwaadaardige bestanden arriveren meestal als archieven, uitvoerbare bestanden, MSI-installatieprogramma's, documenten of scripts.

Hoe kunt u de installatie van malware voorkomen?

Plak nooit commando's in het Uitvoeren-dialoogvenster, PowerShell of een terminal omdat een website u daarom vraagt. Geen enkele legitieme CAPTCHA of foutoplossing werkt op deze manier. Download software alleen van officiële websites en vertrouwde appstores, en vermijd cracks, sleutelgeneratoren en illegale programma's.

Wees voorzichtig met onverwachte e-mails, bijlagen en links, en negeer verdachte advertenties en pop-ups op twijfelachtige websites. Houd het besturingssysteem en de geïnstalleerde apps up-to-date en gebruik betrouwbare beveiligingssoftware. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te verwijderen.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een gecompliceerde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met Taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige Modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige Modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet en selecteer vervolgens Veilige Modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP starten in Veilige Modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 start in "Veilige Modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in Veilige Modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer start nu opnieuw op in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc start opnieuw op in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige Modus met netwerkmogelijkheden.

Windows 8 starten in Veilige Modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 start in "Veilige Modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het Aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-toets op uw toetsenbord. Dit start uw besturingssysteem opnieuw op in de veilige modus met netwerkmogelijkheden.

Windows 10 starten in Veilige Modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 start in "Veilige Modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Autoruns-applicatieresultaten vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt verstrekt en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Na het verwijderen van de malware via de Autoruns-applicatie (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer zoeken naar de naam van de malware. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige dreigingsverwijdering geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het het beste om infectie te voorkomen in plaats van later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde Vragen (FAQ)

Mijn computer is geïnfecteerd met ChainScript RAT-malware, moet ik mijn opslagapparaat formatteren om ervan af te komen?

Het formatteren van de schijf zou ChainScript verwijderen, maar het zou ook al uw bestanden wissen. Probeer eerst een betrouwbare beveiligingstool zoals Combo Cleaner en houd herformatteren als laatste redmiddel.

Wat zijn de grootste problemen die ChainScript RAT-malware kan veroorzaken?

ChainScript laat aanvallers commando's uitvoeren, bestanden stelen of verwijderen, het scherm bespioneren, cryptocurrency-wallets vinden en meer malware installeren. Dit kan leiden tot gestolen geld, accountovername, identiteitsdiefstal en verdere infecties zoals stealers of ransomware.

Wat is het doel van ChainScript RAT-malware?

Het doel van ChainScript is om aanvallers verborgen controle op afstand te geven over geïnfecteerde Windows-computers, zodat ze gegevens kunnen stelen, naar cryptocurrency-wallets kunnen zoeken en aanvullende payloads kunnen inzetten wanneer ze maar willen.

Hoe is ChainScript RAT-malware mijn computer binnengedrongen?

ChainScript is verspreid via ClickFix-lokaas dat gebruikers misleidt om een commando uit te voeren via het Uitvoeren-dialoogvenster, en via valse installatieprogramma's vermomd als Spotify, Zoom Workplace en Microsoft Teams. Dreigingen van dit soort verspreiden zich ook via phishing-e-mails, valse downloadsites, illegale software en kwaadaardige advertenties.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, waaronder RATs. Aangezien geavanceerde dreigingen zich diep in het systeem kunnen verbergen, wordt aangeraden een volledige systeemscan uit te voeren om er zeker van te zijn dat er niets achterblijft.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren