Como remover o trojan MarkiRAT do sistema operativo
TrojanTambém conhecido como: Trojan de acesso remoto MarkiRAT
Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o MarkiRAT?
O MarkiRAT é um Trojan de Acesso Remoto (RAT) utilizado por um grupo de ameaças ligado ao Irão para vigiar civis iranianos, dissidentes e comunidades da diáspora. De acordo com uma investigação publicada pela Recorded Future, o malware é implantado pelo TAG-182, um grupo com ligação ao Irão e possíveis conexões com o autor de ameaças Ferocious Kitten.
Uma vez instalado, o MarkiRAT captura silenciosamente capturas de ecrã do ecrã da vítima e carrega-as para um servidor controlado pelo atacante. As vítimas são visadas através de clientes VPN falsificados e leitores multimédia promovidos nas redes sociais, atingindo principalmente utilizadores de língua persa.

Visão geral do MarkiRAT
O MarkiRAT opera em segundo plano sem qualquer interface visível, transmitindo informações roubadas para um servidor de comando e controlo (C2). As capturas de ecrã obtidas são transmitidas através de pedidos POST multipart form-data para um endpoint de carregamento PHP na infraestrutura do atacante.
Para se disfarçar, o MarkiRAT é executado com o nome de processo svehost.exe - um erro ortográfico deliberado do processo legítimo do sistema Windows svchost.exe. Esta imitação pode enganar os utilizadores que reparam no nome no Gestor de Tarefas sem observar com atenção.
Persistência e evasão de defesas
O MarkiRAT utiliza o serviço Windows Background Intelligent Transfer Service (BITS) para operações de ficheiros. O BITS é um componente incorporado do Windows normalmente utilizado por atualizações e instalações de software, o que torna a sua utilização indevida muito menos evidente do que um mecanismo típico de descarregamento de malware.
O malware também manipula os atributos dos ficheiros para os ocultar dos exploradores de ficheiros padrão do Windows. Juntamente com a imitação de nomes de processos, estas técnicas permitem ao MarkiRAT manter uma presença num sistema infetado sem chamar a atenção.
| Nome | Trojan de acesso remoto MarkiRAT |
| Tipo De Ameaça | Trojan de Acesso Remoto (RAT) |
| Nomes De Deteção | Avast (Win64:MalwareX-gen [Spy]), Combo Cleaner (Trojan.Agent.FZ), ESET-NOD32 (Win64/Spy.Agent.AAV Trojan), Kaspersky (Trojan.Win32.Khalesi.rcyo), Microsoft (Trojan:Win64/EternalSunshine.A!dha), Lista Completa (VirusTotal) |
| Sintomas | Os Trojans de Acesso Remoto são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não há sintomas específicos claramente visíveis numa máquina infetada. |
| Métodos De Distribuição | Sites falsos, instaladores de software maliciosos, redes sociais. |
| Danos | Palavras-passe e informações bancárias roubadas, roubo de identidade, computador da vítima adicionado a uma botnet, infeções adicionais, perdas monetárias, sequestro de contas. |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O MarkiRAT dá aos agentes de ameaças uma presença persistente e encoberta nos dispositivos infetados, permitindo vigilância contínua através da captura de ecrãs e exfiltração de dados para um servidor remoto. As suas técnicas de imitação de processos e ocultação de ficheiros tornam-no difícil de detetar sem software de segurança dedicado.
As vítimas - particularmente aquelas visadas devido às suas opiniões políticas ou ligações ao Irão - enfrentam riscos graves: vigilância contínua, roubo de informações pessoais sensíveis e exposição a exploração adicional. O MarkiRAT deve ser removido do sistema o mais rapidamente possível.
Mais exemplos de RATs são o Starland, o DenoRAT e o LabubaRAT.
Como é que o MarkiRAT se infiltrou no meu computador?
De acordo com a investigação publicada pela Recorded Future, o MarkiRAT é distribuído pelo TAG-182 através de pacotes de software trojanizados promovidos a utilizadores de língua persa através de plataformas de redes sociais, incluindo o Instagram. As vítimas são direcionadas para domínios controlados pelos atacantes que fornecem arquivos RAR contendo a carga maliciosa.
A campanha utiliza aplicações falsas concebidas para parecerem credíveis - clientes VPN falsos e leitores multimédia falsificados. Foram identificados como pontos de distribuição sites falsos que se fazem passar por um serviço VPN chamado StarVPN e um leitor multimédia chamado YESHICA YEPlayer. Depois de uma vítima descarregar e executar um destes pacotes, o MarkiRAT é instalado silenciosamente no sistema.
De forma mais ampla, ameaças deste tipo também chegam às vítimas através de e-mails de phishing, canais de descarregamento não fidedignos, software pirateado e ligações partilhadas através de aplicações de mensagens. Os ficheiros maliciosos são normalmente empacotados dentro de arquivos (ZIP, RAR) contendo um executável que instala o trojan juntamente com uma aplicação credível mas falsa.
Como evitar a instalação de malware?
Descarregue software apenas a partir de sites oficiais de programadores ou lojas de aplicações fidedignas. As páginas de descarregamento falsas promovidas através das redes sociais - particularmente aquelas que anunciam ferramentas VPN, leitores multimédia ou outros utilitários gratuitos - são um método de distribuição conhecido de malware. Trate os ficheiros enviados por contactos desconhecidos através de aplicações de mensagens ou e-mail com igual cautela.
Mantenha o seu sistema operativo e todo o software instalado atualizados e utilize software de segurança respeitável para proteção contínua. Evite software pirateado, geradores de chaves e ferramentas de ativação não oficiais. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.
Sites falsos que distribuem instaladores maliciosos contendo o MarkiRAT (fonte: broadcom.com):
Remoção automática instantânea do malware:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:
DESCARREGAR Combo CleanerAo descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Menu rápido:
- O que é o MarkiRAT?
- PASSO 1. Remoção manual do malware MarkiRAT.
- PASSO 2. Verifique se o seu computador está limpo.
Como remover malware manualmente?
A remoção manual de malware é uma tarefa complicada - normalmente, é melhor permitir que os programas antivírus ou antimalware o façam automaticamente. Para remover este malware, recomendamos utilizar o Combo Cleaner Antivirus para Windows.
Se pretender remover o malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:
Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Reinicie o seu computador em Modo de Segurança:
Utilizadores de Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":
Utilizadores de Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá ao Ecrã Inicial do Windows 8, escreva Avançadas, nos resultados de pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.
Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".
Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":
Utilizadores de Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém premida a tecla "Shift" no teclado. Na janela "escolha uma opção", clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".
No menu de opções avançadas, selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar na tecla "F5" no teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":
Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.
Deve anotar o seu caminho completo e nome. Note que alguns malware ocultam nomes de processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de continuar. Se encontrar o nome do ficheiro do malware, certifique-se de removê-lo.

Reinicie o seu computador em modo normal. Seguir estes passos deve remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui estas competências, deixe a remoção de malware para os programas antivírus e antimalware.
Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com Combo Cleaner Antivirus para Windows.
Perguntas Frequentes (FAQ)
O meu computador está infetado com o malware MarkiRAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?
A formatação removerá o MarkiRAT, mas também apagará todos os ficheiros na unidade. Deve tentar primeiro uma ferramenta de segurança respeitável, como o Combo Cleaner - pode eliminar a infeção sem destruir os seus dados.
Quais são os maiores problemas que o malware MarkiRAT pode causar?
O MarkiRAT permite aos atacantes capturar ecrãs e exfiltrar dados do dispositivo infetado. Isto coloca as vítimas em risco de vigilância contínua, roubo de informações pessoais, apropriação de contas e exploração adicional pelo atacante.
Qual é o objetivo do malware MarkiRAT?
O MarkiRAT é utilizado para realizar vigilância encoberta - visando principalmente civis iranianos, dissidentes e comunidades da diáspora. Os seus operadores utilizam-no para monitorizar remotamente as vítimas e extrair informações de computadores infetados.
Como é que o malware MarkiRAT se infiltrou no meu computador?
O MarkiRAT foi observado a espalhar-se através de clientes VPN falsos e leitores multimédia falsificados promovidos a utilizadores de língua persa através das redes sociais. De forma mais ampla, ameaças deste tipo também chegam às vítimas através de e-mails de phishing, software pirateado e sites de descarregamento não fidedignos.
O Combo Cleaner irá proteger-me de malware?
Sim. O Combo Cleaner pode detetar e remover a maioria das ameaças de malware conhecidas, incluindo RATs como o MarkiRAT. Recomenda-se executar uma análise completa do sistema para garantir que todos os componentes da infeção são encontrados e eliminados.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar


▼ Mostrar comentários