Como remover o trojan Golden Gh0st RAT do sistema operativo

Trojan

Também conhecido como: Trojan de acesso remoto Golden Gh0st

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o Golden Gh0st RAT?

O Golden Gh0st RAT é um Trojan de Acesso Remoto (RAT) operado pelo CylindricalCanine, um subgrupo do grupo cibercriminoso chinês GoldenEyeDog (também rastreado como APT-Q-27). O malware baseia-se na base de código do Gh0st RAT, que foi divulgada publicamente em 2008 e tem sido adaptada para ataques desde então.

De acordo com uma investigação publicada pela Expel, o CylindricalCanine visa principalmente organizações financeiras na região da Ásia-Pacífico. O malware dá aos atacantes controlo remoto sobre os dispositivos infetados, recolhe credenciais de navegadores populares e pode implementar payloads adicionais a qualquer momento.

Deteções do Golden Gh0st RAT no VirusTotal

Visão geral do Golden Gh0st RAT

O Golden Gh0st RAT foi documentado sob vários nomes. A Expel observa que corresponde ao que a AnyRun publicou como Zhong Stealer no início de 2025, bem como a um backdoor sem nome discutido em publicações de Xiao Yi e da CyStack. Estes nomes refletem diferentes análises do mesmo payload subjacente.

A cadeia de ataque completa depende de dois componentes: um loader de primeira fase chamado Golden Gh0st Loader e o próprio payload do RAT. O loader obtém o RAT a partir de um serviço de armazenamento na nuvem, desencripta-o na memória e executa-o sem gravar o payload no disco como um ficheiro autónomo.

Em abril de 2026, o CylindricalCanine usou este malware para obter acesso à DigiCert, um importante fornecedor de certificados de assinatura de código. Os atacantes intercetaram códigos de inicialização pertencentes a clientes da DigiCert e usaram-nos para assinar o seu próprio malware com certificados legítimos, ajudando esses ficheiros a contornar as verificações do Windows SmartScreen.

Mecanismo de entrega

O Golden Gh0st Loader começa por obter um ficheiro de texto a partir de um serviço de armazenamento na nuvem - como o Alibaba Cloud OSS ou o Google Cloud Storage - que lista os URLs dos seus componentes adicionais. Esses componentes incluem uma aplicação legítima, um ou mais ficheiros DLL de apoio e um ficheiro .log encriptado que contém o payload do RAT.

A aplicação legítima carrega a DLL maliciosa através de DLL side-loading. A DLL desencripta o ficheiro .log na memória usando uma cifra simples ao nível dos bytes e executa o payload do RAT resultante sem o gravar como um ficheiro separado. A Expel observa que este padrão de carregamento de três ficheiros se manteve consistente ao longo das campanhas desde pelo menos 2024.

Para evitar acionar os avisos do Windows SmartScreen, os ficheiros do loader são assinados com certificados de assinatura de código. O acompanhamento da Expel encontrou pelo menos 75 certificados únicos usados para este fim entre 2024 e meados de 2026, incluindo, após a violação da DigiCert, certificados associados a empresas legítimas.

Capacidades

Uma vez ativo, o Golden Gh0st RAT dá aos operadores um vasto conjunto de ferramentas de controlo remoto. Podem capturar capturas de ecrã do ambiente de trabalho da vítima, ativar um keylogger, listar todos os processos em execução com os seus caminhos de ficheiro completos, executar comandos de shell e abrir URLs numa janela de navegador oculta.

Um módulo de proxy SOCKS/TCP integrado permite aos atacantes encaminhar o seu próprio tráfego de internet através da máquina da vítima. Outros módulos podem suprimir totalmente a saída de ecrã da vítima ou exibir uma caixa de mensagem no ambiente de trabalho.

O roubo de credenciais está integrado no RAT através de vários módulos direcionados. Recolhe dados de início de sessão guardados no Chrome, no Firefox e no Skype. Também tem como alvo navegadores comuns na China: 360 Secure Browser, 360 Speed Browser e Tencent QQ Browser, bem como ficheiros de dados pertencentes a aplicações Tencent QQ.

Os operadores podem largar e executar ficheiros adicionais no host infetado a qualquer momento, transformando o RAT numa plataforma de preparação para mais malware. Um plugin chamado plugin32.dll - entregue a partir do servidor de comando e controlo após o comprometimento inicial - configura um backdoor RDP persistente na máquina.

Persistência e evasão de defesas

Para persistência, o Golden Gh0st RAT larga um ficheiro batch que funciona como um vigilante. Verifica periodicamente se o malware ainda está em execução e reinicia-o caso o processo tenha sido terminado, mantendo o RAT ativo mesmo que um utilizador ou uma ferramenta de segurança o termine.

O plugin plugin32.dll estabelece uma presença mais profunda. Cria uma nova conta de utilizador do Windows com um nome de utilizador e uma palavra-passe codificados no payload, adiciona a conta ao grupo Administrador e modifica o Registo do Windows para ativar o início de sessão automático dessa conta.

Esta alteração no registo permite ao atacante voltar a iniciar sessão via RDP a qualquer momento, mesmo após um reinício, sem necessidade de qualquer ação adicional por parte da vítima. A conta é criada silenciosamente em segundo plano e não é visível para o utilizador comum.

O RAT pode também tentar um contorno do UAC para obter privilégios elevados e pode terminar processos específicos por nome, incluindo a shell do Windows Explorer. Para encobrir os seus rastos, apaga os Registos de Eventos do Windows nos canais Aplicação, Segurança e Sistema e limpa o histórico e os cookies do Internet Explorer.

Uma rotina de autodestruição elimina os ficheiros de payload do malware, remove qualquer tarefa agendada ou serviço do Windows que tenha registado e termina as suas tarefas em execução. O RAT comunica com os atacantes através de tráfego WebSocket encriptado usando chaves de encriptação codificadas incorporadas no implante, numa ligação simples em vez de TLS.

Resumo da Ameaça:
Nome Trojan de acesso remoto Golden Gh0st
Tipo De Ameaça Trojan de Acesso Remoto (RAT), Ladrão de Informações, Trojan
Nomes De Deteção Avast (FileRepMalware [Misc]), Combo Cleaner (Gen:Variant.Zusy.613297), Emsisoft (Gen:Variant.Zusy.613297 (B)), Kaspersky (HEUR:Trojan.Win32.Loader.gen), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Lista Completa (VirusTotal)
Sintomas Os Trojans de Acesso Remoto são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não são visíveis quaisquer sintomas específicos numa máquina infetada.
Métodos De Distribuição E-mails de phishing, anexos de ficheiros maliciosos, sites do tipo watering hole.
Danos Palavras-passe e informações bancárias roubadas, roubo de identidade, computador da vítima adicionado a uma botnet, infeções adicionais, perda monetária, sequestro de contas.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O Golden Gh0st RAT dá aos atacantes acesso profundo e persistente a uma máquina infetada. Podem roubar credenciais, espiar o utilizador, retransmitir tráfego de rede através do dispositivo da vítima e instalar malware adicional. A conta de backdoor e o acesso RDP criados pelo plugin tornam a limpeza completa difícil sem uma análise de segurança minuciosa.

As vítimas enfrentam roubo de identidade, apropriação de contas, acesso não autorizado a serviços financeiros e a utilização da sua máquina como plataforma de lançamento para mais ataques. O malware deve ser removido do sistema imediatamente utilizando software de segurança respeitável.

Mais exemplos de RATs são Heisenberg, Dolphin X e TONResolver.

Como é que o Golden Gh0st RAT se infiltrou no meu computador?

Conforme documentado pela Expel, a principal tática do CylindricalCanine é enviar e-mails de phishing que contêm uma ligação para um ficheiro malicioso. O ficheiro é disfarçado como uma captura de ecrã ou fotografia - por exemplo, um EXE com um nome baseado numa data dentro de um arquivo ZIP. Quando uma vítima o abre, o Golden Gh0st Loader é executado e descarrega o payload do RAT.

Em algumas campanhas, estes e-mails são captados por sistemas empresariais de tickets, colocando a ligação maliciosa diretamente na caixa de entrada de uma equipa de suporte. Os funcionários que clicam na ligação esperando uma captura de ecrã de um cliente executam o loader sem o saber. Campanhas separadas também usaram sites do tipo watering hole que se fazem passar por páginas de download de VPN como método de entrega.

De forma mais ampla, ameaças como esta chegam às vítimas através de sites falsos de download de software, sites comprometidos e conteúdo pirateado. Qualquer ficheiro inesperado que chegue de um contacto desconhecido deve ser tratado como potencialmente perigoso, especialmente se for um executável empacotado dentro de um arquivo.

Como evitar a instalação de malware?

Trate qualquer e-mail inesperado com cautela, especialmente se contiver uma ligação ou um anexo. Não abra ficheiros de contactos desconhecidos, mesmo quando parecem ser imagens ou documentos. Descarregue software apenas de fontes oficiais e evite programas pirateados, geradores de chaves e sites de download não oficiais.

Mantenha o seu sistema operativo e todas as aplicações atualizadas. Utilize software antivírus ou antimalware respeitável e execute análises regulares. Tenha cuidado com as notificações de navegador de sites desconhecidos e evite clicar em anúncios suspeitos. Se acredita que o seu computador já está infetado, recomendamos que execute uma análise com Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que os programas antivírus ou antimalware o façam automaticamente. Para remover este malware recomendamos utilizar Combo Cleaner Antivirus para Windows.

Se pretender remover malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

passo 1 da remoção manual de malwareDescarregue um programa chamado Autoruns. Este programa mostra as aplicações de arranque automático, o Registo e as localizações do sistema de ficheiros:

Aspeto da aplicação Autoruns

passo 2 da remoção manual de malwareReinicie o seu computador em Modo de Segurança:

Utilizadores do Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu de Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Executar o Windows 7 ou Windows XP em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores do Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá para o Ecrã Inicial do Windows 8, escreva Avançado, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas e, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar para o "menu de opções de Arranque avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar o Windows 8 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém premido o botão "Shift" no teclado. Na janela "escolha uma opção", clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".

No menu de opções avançadas, selecione "Definições de arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar no botão "F5" do teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Executar o Windows 10 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":

passo 3 da remoção manual de malwareExtraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extraia o arquivo Autoruns.zip e execute a aplicação Autoruns.exe

passo 4 da remoção manual de malwareNa aplicação Autoruns, clique em "Options" na parte superior e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

passo 5 da remoção manual de malwareVerifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.

Deve anotar o seu caminho e nome completos. Note que algum malware oculta os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Após remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de prosseguir. Se encontrar o nome do ficheiro do malware, certifique-se de que o remove.

Procurar o malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não tiver estas competências, deixe a remoção de malware para os programas antivírus e antimalware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos que o analise com Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware Golden Gh0st RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação remove o malware, mas também apaga todos os ficheiros da unidade. Tente primeiro executar uma ferramenta de segurança respeitável, como o Combo Cleaner - pode remover a maioria das ameaças sem destruir os seus dados.

Quais são os maiores problemas que o malware Golden Gh0st RAT pode causar?

O Golden Gh0st RAT pode resultar em credenciais roubadas, apropriação de contas, roubo de identidade e acesso não autorizado a contas bancárias e financeiras. Os atacantes podem também instalar malware adicional ou encaminhar o seu próprio tráfego através da máquina infetada.

Qual é o propósito do malware Golden Gh0st RAT?

O Golden Gh0st RAT foi concebido para dar aos atacantes controlo remoto sobre computadores infetados. Os operadores podem roubar credenciais, capturar capturas de ecrã, registar as teclas premidas, criar contas de administrador ocultas e implementar mais malware, tudo isto enquanto permanecem ocultos da vítima.

Como é que o malware Golden Gh0st RAT se infiltrou no meu computador?

O Golden Gh0st RAT é propagado principalmente através de e-mails de phishing que contêm ligações para ficheiros disfarçados de capturas de ecrã. Também foi distribuído através de sites do tipo watering hole que se fazem passar por páginas de download de VPN. Em ambos os casos, a vítima executa o ficheiro malicioso acreditando que é legítimo.

O Combo Cleaner protege-me de malware?

Sim. O Combo Cleaner pode detetar e remover a maioria do malware conhecido. Como o Golden Gh0st RAT cria contas de backdoor persistentes e apaga os seus próprios rastos, executar uma análise completa do sistema é importante para garantir que todos os componentes são removidos.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar