Como remover o trojan Dolphin X RAT do sistema operativo

Trojan

Também conhecido como: Dolphin X remote access trojan

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o Dolphin X RAT?

O Dolphin X RAT é um malware multiuso para Windows vendido como um serviço de subscrição a cibercriminosos. Combina um Trojan de Acesso Remoto (RAT), um ladrão de informações, um clipper de criptomoedas e uma ferramenta de negação de serviço distribuída (DDoS) num único pacote.

Investigações publicadas pela Varonis Threat Labs documentam que o Dolphin X tem como alvo mais de 300 aplicações em dez categorias, com um painel de operador que contém 329 funcionalidades. Um cibercriminoso que utiliza o pseudónimo "Kontraktnik" vende acesso à plataforma em fóruns clandestinos por 69,95 euros por mês.

O que distingue o Dolphin X de muitas ferramentas semelhantes é um perfilador comportamental de IA integrado. Analisa os dados de cada máquina infetada e atribui uma pontuação de risco, permitindo que os operadores classifiquem as vítimas e se concentrem primeiro nos alvos de maior valor. O BleepingComputer também relatou esta capacidade de classificação por IA.

Malware Dolphin X RAT

Visão geral do Dolphin X RAT

O Dolphin X funciona como uma plataforma de Malware-as-a-Service (MaaS). Os operadores adquirem uma subscrição, acedem a um painel de controlo online e recebem builds de malware compilados no lado do servidor, na infraestrutura de backend do fornecedor. Este modelo de compilação remota significa que cada build é montado nos servidores do fornecedor, em vez de na máquina do próprio operador.

O investigador Daniel Kelley, da Varonis Threat Labs, examinou o painel do operador, o builder e o tráfego de rede. A análise identificou strings que confirmam um fluxo de trabalho ativo de criação de perfis com IA, incluindo referências à pontuação de risco e à recuperação de dados de perfil.

Todos os dados roubados de uma máquina infetada são reunidos num único arquivo antes da exfiltração. O malware foi concebido para funcionar em silêncio, deixando poucos indicadores visíveis no sistema comprometido.

Capacidades de roubo de dados

O módulo stealer do Dolphin X tem como alvo nove navegadores baseados em Chromium e Gecko, extraindo palavras-passe guardadas, cookies, entradas de preenchimento automático e favoritos. Também alcança 100 extensões de navegador de carteiras de criptomoeda e 65 aplicações de carteira para desktop, incluindo Exodus e MetaMask.

As palavras-passe de WiFi armazenadas no sistema são recolhidas, e o Gestor de Credenciais do Windows é despejado à procura de quaisquer credenciais guardadas. Um caçador de ficheiros sensíveis analisa a máquina em busca de documentos e ficheiros que possam interessar ao operador.

As credenciais de desenvolvimento e de nuvem são um foco específico. O stealer recolhe chaves SSH, ficheiros .env, tokens de acesso à nuvem e dados de mais de 30 ferramentas de linha de comandos de nuvem. Dez aplicações de gestor de palavras-passe estão também no seu âmbito.

São capturados dados de sessão do Discord, Telegram, Steam e Minecraft, juntamente com credenciais de ferramentas de administração de sistemas, incluindo FileZilla, WinSCP e PuTTY.

Controlo remoto, vigilância e clipping

O módulo de controlo remoto dá aos operadores acesso em tempo real à máquina infetada. Uma funcionalidade de ambiente de trabalho remoto permite visualizar e interagir com o ecrã da vítima em tempo real. Uma reverse shell permite a execução direta de comandos, e um gestor de ficheiros integrado e um scanner de rede completam o conjunto de ferramentas principal.

Um módulo HVNC (Hidden Virtual Network Computing) cria uma sessão de ambiente de trabalho paralela invisível para a vítima. Os operadores podem trabalhar dentro desta sessão oculta sem despoletar qualquer indicação visível de atividade no ecrã da vítima.

Uma capacidade de reverse-proxy SOCKS5 encaminha o tráfego do operador através da máquina infetada. O clipper de criptomoeda vigia a área de transferência do Windows e substitui silenciosamente qualquer endereço de carteira copiado por um controlado pelo atacante, redirecionando os pagamentos de criptomoeda sem que a vítima se aperceba.

Persistência, evasão de defesas e capacidades ofensivas

O Dolphin X consegue persistência através de entradas de chaves Run no Registo do Windows, da pasta de arranque do Windows, de tarefas agendadas e da instalação de serviços do Windows. Um módulo de bootkit UEFI também consta entre as suas opções de persistência, capaz de sobreviver mesmo a uma reinstalação completa do sistema operativo.

A evasão de defesas é um dos seus pontos fortes principais. O malware corrige o AMSI e o ETW - duas interfaces do Windows usadas por software de segurança - e usa chamadas de sistema diretas para contornar os hooks de API em modo de utilizador. Também consegue contornar o Controlo de Conta de Utilizador (UAC) usando oito métodos diferentes.

Um motor de mutação de três níveis faz com que cada build pareça único. O primeiro nível reescreve o fluxo de controlo e volta a encriptar as strings incorporadas. O segundo baralha as tabelas de importação. O terceiro modifica os timestamps PE, os cabeçalhos Rich e o preenchimento de secções.

As capacidades adicionais incluem manipular o Windows Defender, editar a firewall e o ficheiro Hosts, aplicar técnicas anti-forenses e propagar-se para unidades USB ligadas. O módulo DDoS suporta mais de 20 métodos de ataque, e também estão disponíveis proxying e controlo ao estilo de botnet.

As funcionalidades de manipulação do sistema permitem que o malware bloqueie as atualizações do Windows, restrinja o acesso ao Gestor de Tarefas e ao Editor de Registo, injete código através de injeção de DLL e injeção de shellcode, e desencadeie um Ecrã Azul da Morte a pedido.

Criação de perfis de vítimas com IA

O criador de perfis comportamentais com IA é uma das funcionalidades mais distintivas do Dolphin X RAT. Analisa automaticamente os dados de cada máquina infetada - incluindo aplicações instaladas, atividade de navegação e padrões de utilização de software - e gera uma pontuação de risco e um resumo diário para cada vítima.

Estas pontuações permitem aos operadores classificar as máquinas infetadas e focarem-se primeiro nas mais valiosas. Segundo a Varonis, o criador de perfis ajuda os atacantes a identificar máquinas que provavelmente proporcionarão acesso a redes corporativas, ambientes de nuvem, participações em criptomoeda ou contas financeiras.

O motor de IA específico que alimenta esta funcionalidade não foi confirmado sem a execução de uma amostra em tempo real. Dito isto, as strings encontradas durante a análise da Varonis - incluindo referências à pontuação de risco e às rotinas de arranque do criador de perfis - indicam que o componente é totalmente funcional.

Resumo da Ameaça:
Nome Dolphin X remote access trojan
Tipo De Ameaça RAT, Information Stealer, Clipper, Trojan
Sintomas Os Trojans de Acesso Remoto foram concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem em silêncio, pelo que não há sintomas específicos claramente visíveis numa máquina infetada.
Métodos De Distribuição Anexos de e-mail infetados, anúncios online maliciosos, engenharia social, "cracks" de software, sites falsos.
Danos Roubo de palavras-passe e informações bancárias, roubo de identidade, roubo de criptomoeda, adição do computador da vítima a uma botnet, infeções adicionais, perda monetária, sequestro de contas, controlo remoto do dispositivo infetado.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O Dolphin X RAT proporciona aos cibercriminosos um conjunto abrangente de ferramentas para roubar dados, controlar remotamente máquinas infetadas e desviar transferências de criptomoeda. O criador de perfis de vítimas com IA acrescenta uma camada de segmentação normalmente não encontrada em malware deste tipo, ajudando os operadores a concentrarem-se nos sistemas comprometidos mais valiosos.

As vítimas podem enfrentar roubo de palavras-passe, sequestro de contas, perda de criptomoeda e acesso remoto não autorizado aos seus dispositivos. As opções de persistência profunda do malware - incluindo um bootkit UEFI - tornam-no particularmente difícil de remover sem ferramentas de segurança dedicadas. Deve ser eliminado do sistema sem demora.

Mais exemplos de malware classificado como RAT são o MarkiRAT, o Starland e o DenoRAT.

Como é que o Dolphin X RAT se infiltrou no meu computador?

O Dolphin X RAT é vendido como um serviço de subscrição a cibercriminosos, cada um dos quais o implementa através dos seus próprios canais escolhidos. O programador, conhecido como "Kontraktnik", trata da infraestrutura de backend e compila os builds no lado do servidor, dando aos subscritores uma ferramenta pronta a implementar que exige competências técnicas mínimas.

Os métodos de distribuição comuns usados pelos operadores de MaaS incluem e-mails de phishing com anexos ou links maliciosos, sites falsos de download de software, software pirateado e cracks, e malvertising.

Os atacantes também podem recorrer a sites de instaladores falsos que se fazem passar por software legítimo. Os tipos de ficheiros comuns usados nessas campanhas incluem instaladores executáveis, pacotes de arquivo e anexos de documentos maliciosos. Estar atento a links de download inesperados e a anexos de e-mail não solicitados é uma das defesas mais fiáveis.

Como evitar a instalação de malware?

Descarregue software apenas de sites oficiais de programadores e de lojas de plataformas verificadas. Evite cracks, geradores de chaves e conteúdo pirateado, pois são veículos comuns de entrega de malware. Tenha cuidado com e-mails inesperados, especialmente os que contêm anexos ou links, mesmo quando o remetente parece ser alguém que conhece.

Mantenha o seu sistema operativo e todas as aplicações atualizados, pois os atacantes exploram frequentemente vulnerabilidades em software desatualizado. Use uma solução de segurança respeitável e execute análises regulares ao sistema. Se acredita que o seu computador já está infetado, recomendamos que execute uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Site que promove o Dolphin X RAT:

Site do Dolphin X RAT promovendo funcionalidades de stealer e de controlo remoto

Publicação em fórum de hackers a promover o Dolphin X RAT:

Publicação em fórum de hackers a promover o Dolphin X RAT

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente é melhor deixar que programas antivírus ou anti-malware o façam automaticamente. Para remover este malware, recomendamos usar o Combo Cleaner Antivirus para Windows.

Se pretende remover o malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, usando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

remoção manual de malware passo 1Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações no sistema de ficheiros:

Aspeto da aplicação Autoruns

remoção manual de malware passo 2Reinicie o seu computador em Modo de Segurança:

Utilizadores de Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do seu computador, prima a tecla F8 no teclado várias vezes até ver o menu de Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Executar o Windows 7 ou Windows XP em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores de Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá ao Ecrã Inicial do Windows 8, escreva Avançadas, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar para o "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC irá reiniciar para o ecrã de Definições de arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar o Windows 8 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores de Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém premida a tecla "Shift" no teclado. Na janela "escolha uma opção", clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".

No menu de opções avançadas, selecione "Definições de arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar no botão "F5" do teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Executar o Windows 10 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":

remoção manual de malware passo 3Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extrair o arquivo Autoruns.zip e executar a aplicação Autoruns.exe

remoção manual de malware passo 4Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

remoção manual de malware passo 5Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que deseja eliminar.

Deve anotar o seu caminho e nome completos. Note que algum malware esconde os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que deseja remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar pelo nome do malware no seu computador. Certifique-se de que ativa os ficheiros e pastas ocultos antes de prosseguir. Se encontrar o nome do ficheiro do malware, certifique-se de que o remove.

Procurar o malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui essas competências, deixe a remoção de malware para programas antivírus e anti-malware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e use software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos que o analise com o Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware Dolphin X RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação irá apagar o Dolphin X RAT juntamente com todos os dados na unidade. Esse é o último recurso. Executar uma ferramenta de segurança respeitável como o Combo Cleaner é o primeiro passo recomendado e deverá remover a infeção sem destruir os seus ficheiros.

Quais são os maiores problemas que o malware Dolphin X RAT pode causar?

O Dolphin X RAT pode roubar palavras-passe, tokens de sessão e criptomoeda de centenas de aplicações, permitir que os atacantes visualizem e controlem remotamente o ambiente de trabalho, e adicionar a máquina a uma botnet de DDoS.

As vítimas podem enfrentar roubo de identidade, carteiras de criptomoeda esvaziadas, acesso não autorizado a contas corporativas ou de nuvem, e fraude financeira - tudo isto sem qualquer sinal visível de que a máquina está comprometida.

Qual é o objetivo do malware Dolphin X RAT?

O objetivo do Dolphin X RAT é dar aos cibercriminosos uma plataforma abrangente para roubar dados sensíveis, controlar remotamente máquinas infetadas e desviar transações de criptomoeda. Um criador de perfis com IA também classifica as vítimas por valor, para que os operadores se possam concentrar nos alvos de maior prioridade.

Como é que o malware Dolphin X RAT se infiltrou no meu computador?

O Dolphin X RAT é vendido como um serviço de subscrição a cibercriminosos que o implementam através dos seus próprios canais. Os métodos de infeção comuns incluem e-mails de phishing, sites falsos de download de software, pacotes de software pirateado e campanhas de malvertising.

O Combo Cleaner protege-me de malware?

Sim. O Combo Cleaner pode detetar e remover o Dolphin X RAT e a maioria dos outros malwares conhecidos. Como as ameaças avançadas se podem esconder profundamente no sistema, executar uma análise completa é a forma mais fiável de garantir que a máquina está completamente limpa.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar