Como remover o malware Starland RAT do sistema operativo
TrojanTambém conhecido como: Trojan de acesso remoto Starland
Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o Starland RAT?
O Starland RAT é um Remote Access Trojan (RAT) que permite aos cibercriminosos controlar secretamente um computador Windows infetado, executar comandos nele e instalar malware adicional sem que a vítima note nada de invulgar.
De acordo com a investigação publicada pela Cisco Talos, o Starland RAT é implementado por um agente de ameaças motivado financeiramente, identificado como UAT-11795, juntamente com um implante de comando e controlo (C2) separado e personalizado, chamado WLDR.
O Starland RAT é distribuído disfarçado de instaladores de software legítimos, incluindo versões falsas do MobaXterm, WebEx, Zoom, DBeaver e FACEIT, entregues através de um ficheiro HTA armado que utiliza engenharia social ao estilo ClickFix para enganar as vítimas e levá-las a executá-lo.

Visão geral do Starland RAT
Quando uma vítima executa um dos instaladores trojanizados, um componente oculto criado com Python e disfarçado dentro do instalador como um ficheiro chamado LICENSE.txt desencripta uma cópia incorporada do Starland RAT e lança-o diretamente na memória do computador.
Como o próprio Starland RAT nunca é guardado no disco rígido como um ficheiro separado, é muito mais difícil para o software antivírus detetá-lo antes que comece a ser executado.
Uma vez ativo, recolhe informações básicas sobre o computador infetado, configura uma tarefa agendada para continuar a ser executado após um reinício e abre uma ligação a um servidor C2 operado pelos cibercriminosos por trás da campanha, aguardando novas instruções.
Funcionalidades do Starland RAT
O Starland RAT pode receber um comando shellexecute dos seus operadores que lhe indica para executar shellcode adicional diretamente na memória.
Nos casos observados, este shellcode entregou o CastleStealer, um malware separado de roubo de informações, ou uma variante do bem conhecido RAT Remcos, dependendo de o computador infetado estar a executar shellcode de 64 bits ou de 32 bits. Isto transforma efetivamente o Starland RAT num carregador de ameaças adicionais assim que tem um ponto de apoio no sistema.
Persistência e evasão de defesas
Para sobreviver a um reinício, o ficheiro HTA inicial adiciona uma entrada na chave do Registo do Windows HKCU\Software\Microsoft\Windows\CurrentVersion\Run que aponta de volta para o mshta.exe, a ferramenta legítima do Windows utilizada para executar ficheiros HTA.
Isto permite que a cadeia de infeção reinicie discretamente sempre que o utilizador inicia sessão. O componente Python que descompacta o Starland RAT também é preenchido com funções de lixo desnecessárias e encripta a carga útil do RAT, ambos concebidos para atrasar a análise e reduzir as hipóteses de deteção.
WLDR: um segundo canal de comando e controlo
Separadamente das cargas úteis entregues por shellcode, o Starland RAT também pode implementar o WLDR, um implante C2 personalizado baseado em PowerShell criado especificamente para esta campanha.
O WLDR chega através de uma cadeia de scripts PowerShell ofuscados e um ficheiro batch, e dá aos cibercriminosos um segundo canal independente para emitir comandos ao computador infetado.
| Nome | Trojan de acesso remoto Starland |
| Tipo De Ameaça | Trojan de Acesso Remoto (RAT) |
| Nomes De Deteção | Avira (TR/W32.Malware), Combo Cleaner (QD:Trojan.Astraea.AD4BCC005A), Emsisoft (QD:Trojan.Astraea.AD4BCC005A (B)), Sophos (Mal/Generic-S), Lista Completa (VirusTotal) |
| Sintomas | Os Trojans de Acesso Remoto são concebidos para infiltrar furtivamente o computador da vítima e permanecer silenciosos, pelo que não há sintomas particulares claramente visíveis numa máquina infetada. |
| Métodos De Distribuição | Instaladores de software trojanizados, ficheiros HTA armados, ClickFix, engenharia social. |
| Danos | Palavras-passe e informações bancárias roubadas, roubo de identidade, computador da vítima adicionado a uma botnet, infeções adicionais, perdas monetárias, sequestro de contas. |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O Starland RAT dá aos cibercriminosos acesso remoto direto a um computador infetado enquanto é executado quase inteiramente a partir da memória, o que torna difícil detetá-lo com um olhar rápido ao sistema de ficheiros.
Se deixado no local, pode ser utilizado para instalar malware adicional, como ladrões de informações ou outros RATs, roubar dados guardados e entregar o controlo da máquina aos seus operadores. Qualquer computador que apresente sinais desta cadeia de infeção deve ser analisado e limpo imediatamente.
Mais exemplos de RATs são o DenoRAT, o LabubaRAT e o MODBEACON.
Como é que o Starland RAT se infiltrou no meu computador?
Na campanha documentada pela Talos, as vítimas são atraídas através de um ficheiro HTA armado que utiliza avisos do tipo ClickFix para as levar a executar um script. Esse script deposita um ficheiro batch e transfere um instalador trojanizado disfarçado de uma aplicação bem conhecida como WebEx, Zoom, MobaXterm, DBeaver ou FACEIT.
A execução do instalador falso aciona silenciosamente o carregador Python oculto, que desencripta e lança o Starland RAT na memória sem que a vítima note nada fora do normal.
De forma mais geral, ameaças como o Starland RAT geralmente chegam às vítimas através de e-mails de phishing, páginas de transferência falsas ou com typosquatting, anúncios maliciosos, software pirateado e cracks e outras formas de engenharia social.
Como evitar a instalação de malware?
Tenha cuidado com e-mails, mensagens e ligações inesperados, especialmente aqueles que o incentivam a transferir software ou a executar um comando. Transfira aplicações apenas a partir de sites oficiais dos fornecedores, evite software pirateado ou com cracks e mantenha o Windows e os programas instalados atualizados.
Preste atenção a qualquer página que lhe peça para copiar e colar um comando na caixa de diálogo Executar ou numa janela do PowerShell, pois este é um truque comum do ClickFix utilizado para instalar malware como o Starland RAT. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.
Remoção automática instantânea do malware:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:
DESCARREGAR Combo CleanerAo descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Menu rápido:
- O que é o Starland RAT?
- PASSO 1. Remoção manual do malware Starland RAT.
- PASSO 2. Verifique se o seu computador está limpo.
Como remover malware manualmente?
A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que programas antivírus ou antimalware o façam automaticamente. Para remover este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Se pretender remover o malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:
Transfira um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, localizações do Registo e do sistema de ficheiros:

Reinicie o seu computador no Modo de Segurança:
Utilizadores do Windows XP e Windows 7: Inicie o seu computador no Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Vídeo que mostra como iniciar o Windows 7 no "Modo de Segurança com Rede":
Utilizadores do Windows 8: Inicie o Windows 8 no Modo de Segurança com Rede - Vá ao Ecrã Inicial do Windows 8, digite Avançadas, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.
Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar para o "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".
Clique no botão "Reiniciar". O seu PC irá reiniciar para o ecrã Definições de Arranque. Prima F5 para arrancar no Modo de Segurança com Rede.

Vídeo que mostra como iniciar o Windows 8 no "Modo de Segurança com Rede":
Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém premida a tecla "Shift" no teclado. Na janela "escolha uma opção", clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".
No menu de opções avançadas, selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar no botão "F5" no teclado. Isto irá reiniciar o seu sistema operativo no modo de segurança com rede.

Vídeo que mostra como iniciar o Windows 10 no "Modo de Segurança com Rede":
Extraia o arquivo transferido e execute o ficheiro Autoruns.exe.

Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.
Deve anotar o seu caminho completo e nome. Note que algum malware oculta os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Depois de remover o malware através da aplicação Autoruns (o que garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de que ativa os ficheiros e pastas ocultos antes de prosseguir. Se encontrar o nome do ficheiro do malware, certifique-se de que o remove.

Reinicie o seu computador no modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não tiver essas competências, deixe a remoção de malware para os programas antivírus e antimalware.
Estes passos podem não funcionar com infeções avançadas de malware. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com Combo Cleaner Antivirus para Windows.
Perguntas Frequentes (FAQ)
O meu computador está infetado com o malware Starland RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?
Formatar o dispositivo de armazenamento irá remover o Starland RAT, mas também apagará todos os ficheiros da unidade. Uma solução de segurança respeitável como o Combo Cleaner deve normalmente ser experimentada primeiro.
Quais são os maiores problemas que o malware Starland RAT pode causar?
Uma vez que é executado principalmente na memória e dá aos cibercriminosos acesso remoto direto, o Starland RAT pode ser utilizado para roubar dados guardados, monitorizar o utilizador e instalar silenciosamente malware adicional, como ladrões de informações ou outros RATs.
Isto pode levar ao roubo de identidade, à tomada de controlo de contas, à fraude financeira e a um maior comprometimento do computador infetado.
Qual é o objetivo do malware Starland RAT?
O objetivo do Starland RAT é dar aos cibercriminosos controlo remoto sobre computadores infetados para que possam executar comandos, implementar malware adicional como o CastleStealer ou o RAT Remcos e manter acesso encoberto enquanto permanecem ocultos.
Como é que o malware Starland RAT se infiltrou no meu computador?
O Starland RAT foi observado a espalhar-se através de ficheiros HTA armados que utilizam avisos do tipo ClickFix para levar as vítimas a executar instaladores trojanizados disfarçados de WebEx, Zoom, MobaXterm, DBeaver ou FACEIT.
De forma mais geral, ameaças deste tipo também chegam às vítimas através de e-mails de phishing, sites de transferência falsos, software pirateado e outros truques de engenharia social.
O Combo Cleaner irá proteger-me de malware?
Sim. O Combo Cleaner pode detetar e remover a maioria do malware conhecido. As ameaças avançadas podem esconder-se profundamente no sistema, pelo que é recomendada uma análise completa do sistema para garantir que nada é esquecido.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar
▼ Mostrar comentários