Como se livrar do SnakeBiteAgent RAT

Trojan

Também conhecido como: Trojan de acesso remoto SnakeBiteAgent

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o SnakeBiteAgent?

O SnakeBiteAgent é um Remote Access Trojan (RAT) descoberto pela ANY.RUN. Ele concede aos atacantes controlo sobre um computador Windows infetado e reúne roubo de palavras-passe, fraude bancária, roubo de criptomoedas e vigilância ao vivo numa única ferramenta.

O que torna este RAT invulgar é que ele não permanece completamente invisível. Depois de se instalar na máquina, pode exibir uma janela de bloqueio em ecrã inteiro que impede o acesso ao ambiente de trabalho e exige uma palavra-passe de desbloqueio, enquanto os restantes módulos continuam a funcionar em segundo plano.

Deteções do SnakeBiteAgent RAT no VirusTotal

Visão geral do SnakeBiteAgent RAT

O malware é construído em torno de um grande conjunto de comandos - cerca de 274 métodos, nenhum deles ocultado por ofuscação, o que significa que cada técnica que ele suporta está claramente nomeada dentro do ficheiro. Os operadores ligam-se à máquina infetada através de um único canal e emitem comandos através dele.

Uma das funcionalidades principais é um ambiente de trabalho oculto. O RAT cria um segundo ambiente de trabalho invisível do Windows e inicia um navegador, o Explorer e o Bloco de Notas dentro dele. A vítima não vê nada no ecrã, mas o atacante pode navegar, abrir ficheiros e clicar como se estivesse sentado ao teclado.

Além disso, o SnakeBiteAgent captura o ecrã real e transmite as imagens de volta através da mesma ligação. Na prática, o operador vê tudo o que a vítima faz e também pode trabalhar na máquina sem ser visto.

O ecrã de bloqueio apresentado após a infiltração

Depois de a infeção estar instalada, o malware pode exibir uma janela preta em ecrã inteiro intitulada SYSTEM LOCKED, afirmando que o computador foi bloqueado e que todo o acesso está restringido. Pede uma palavra-passe de desbloqueio e diz à vítima para contactar um endereço de e-mail, Supports@consultant.com, para obtê-la.

A mensagem é curta e não oferece qualquer explicação além disso. Não há razão para escrever aos criminosos por trás dela - pagar ou negociar não desfaz a infeção, e a máquina permanece totalmente comprometida independentemente de o ecrã de bloqueio ser removido.

Roubo de dados, bancário e de criptomoeda

O SnakeBiteAgent visa credenciais guardadas em navegadores baseados em Chromium, incluindo o Chrome e o Edge, extraindo tanto os inícios de sessão armazenados como os dados de cartões guardados. Também lê o ficheiro de palavras-passe guardadas usado pelo Firefox e recolhe credenciais armazenadas pelo próprio Windows.

O RAT pode injetar comandos numa sessão de navegador em execução e inicia o navegador fora do ecrã com os avisos de automatização desativados, para que nada pareça fora do lugar. Além disso, executa um pequeno servidor web na própria máquina, servindo páginas falsas de início de sessão incorporadas do Gmail, Microsoft e Yahoo e registando cada tentativa de início de sessão.

O setor bancário é uma prioridade clara. O malware vigia sites bancários em primeiro plano e analisa o histórico de navegação em busca de visitas recentes, com uma lista de alvos de 51 instituições, 31 delas no Sudeste Asiático. Para criptomoeda, monitoriza a área de transferência e troca endereços de carteiras e números de conta copiados, e procura ficheiros de carteiras no disco.

Capacidades de vigilância

O malware inclui um keylogger que regista as teclas premidas para um ficheiro local, pelo que as palavras-passe escritas manualmente acabam por ser capturadas mesmo quando não estão armazenadas num navegador. O conteúdo da área de transferência também é registado.

Também pode ligar a webcam e gravar a partir do microfone. Combinado com a captura de ecrã, isto dá aos operadores uma imagem bastante completa da vítima, do ambiente que a rodeia e das suas conversas.

Evasão de defesas e acesso remoto

Para permanecer ativo no sistema, o SnakeBiteAgent adultera o Microsoft Defender através de definições de política no Registo do Windows e tenta parar o serviço Defender. Também abusa de uma funcionalidade de depuração do Windows para bloquear o arranque de programas selecionados, o que é comummente usado para impedir que ferramentas de segurança sejam iniciadas.

Outro truque é um ciclo que reapresenta repetidamente o pedido de Controlo de Conta de Utilizador até que a vítima finalmente clique em Sim, concedendo direitos elevados ao malware.

Para acesso a longo prazo, o RAT instala silenciosamente software legítimo de suporte remoto como o AnyDesk e o MeshCentral, abre um proxy SOCKS que encaminha o tráfego do atacante através da ligação da vítima, analisa a rede local em busca de outras máquinas, e descarrega e executa mais payloads através do PowerShell.

Resumo da Ameaça:
Nome Trojan de acesso remoto SnakeBiteAgent
Tipo De Ameaça Trojan de Acesso Remoto (RAT), Ladrão de Informações, Keylogger, Clipper
Nomes De Deteção Avast (Win32:MalwareX-gen [Spy]), Combo Cleaner (Gen:Variant.Ransom.Chaos.34), ESET-NOD32 (MSIL/Spy.Agent.FUY Trojan), Kaspersky (HEUR:Trojan.Win32.Generic), Microsoft (Trojan:MSIL/Stealer.HC!MTB), Lista Completa (VirusTotal)
Sintomas Os Trojans de Acesso Remoto são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não há sintomas específicos claramente visíveis numa máquina infetada. Neste caso, pode ser apresentada uma janela em ecrã inteiro afirmando que o sistema está bloqueado.
Métodos De Distribuição Anexos de e-mail infetados, anúncios online maliciosos, engenharia social, "cracks" de software.
Danos Palavras-passe e informações bancárias roubadas, roubo de identidade, computador da vítima adicionado a uma botnet, infeções adicionais, perda monetária, sequestro de contas.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O SnakeBiteAgent é uma ameaça grave que pode esvaziar contas bancárias e criptomoeda, entregar contas de e-mail e de redes sociais, espiar a vítima através da webcam e do microfone, e abrir a porta a mais infeções. O ecrã de bloqueio que apresenta é apenas a parte visível de um comprometimento muito mais amplo, e o malware deve ser removido o mais rapidamente possível.

Mais exemplos de RATs são o PackClient, o E4del e o PINHOLE.

Como é que o SnakeBiteAgent se infiltrou no meu computador?

Ameaças desta classe chegam geralmente através de e-mails e mensagens de phishing. O anexo ou ligação é apresentado como uma fatura, um aviso de entrega, uma oferta de emprego ou um documento que tem de ser revisto, e a sua abertura inicia o trojan.

O software pirateado é outra via comum. Ferramentas de ativação ilegais e cracks descarregados de sites de torrents, páginas de alojamento de ficheiros e fóruns duvidosos frequentemente transportam um RAT em vez de, ou juntamente com, o programa prometido. Pedidos falsos de atualização de software e anúncios enganosos levam ao mesmo resultado.

O malware também é distribuído através de sites de descarga falsos que se fazem passar por aplicações bem conhecidas, publicidade maliciosa, unidades USB infetadas e vulnerabilidades em software desatualizado. Os ficheiros utilizados variam de executáveis e instaladores a arquivos, documentos, scripts e ficheiros de atalho.

Como evitar a instalação de malware?

Trate e-mails e mensagens inesperados com suspeita, especialmente quando o incentivam a abrir um anexo ou a clicar numa ligação. Verifique quem é realmente o remetente antes de fazer qualquer coisa. Descarregue software apenas de sites oficiais e lojas de aplicações, e mantenha-se afastado de cracks, geradores de chaves e conteúdo pirateado, uma vez que essas são uma forma fiável de acabar infetado.

Mantenha o Windows e os seus programas instalados atualizados através das respetivas ferramentas oficiais de atualização, e não confie em pedidos de atualização que aparecem em sites aleatórios. Evite anúncios e janelas pop-up intrusivos, e não permita notificações de páginas que não conhece. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Ecrã de bloqueio apresentado pelo SnakeBiteAgent após a infiltração:

Ecrã de bloqueio do SnakeBiteAgent RAT apresentado num computador infetado

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que programas antivírus ou anti-malware o façam automaticamente. Para remover este malware, recomendamos usar o Combo Cleaner Antivirus para Windows.

Se pretende remover o malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, usando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

remoção manual de malware passo 1Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Aspeto da aplicação Autoruns

remoção manual de malware passo 2Reinicie o seu computador em Modo de Segurança:

Utilizadores do Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu de Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Executar o Windows 7 ou Windows XP em Modo de Segurança com Rede

Vídeo mostrando como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores do Windows 8: Inicie o Windows 8 em Modo de Segurança com Rede - Vá para o Ecrã Inicial do Windows 8, escreva Avançadas, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar o Windows 8 em Modo de Segurança com Rede

Vídeo mostrando como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém premido o botão "Shift" no teclado. Na janela "escolha uma opção", clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".

No menu de opções avançadas, selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar no botão "F5" no teclado. Isto reiniciará o seu sistema operativo em modo de segurança com rede.

Executar o Windows 10 em Modo de Segurança com Rede

Vídeo mostrando como iniciar o Windows 10 em "Modo de Segurança com Rede":

remoção manual de malware passo 3Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extrair o arquivo Autoruns.zip e executar a aplicação Autoruns.exe

remoção manual de malware passo 4Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

remoção manual de malware passo 5Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.

Deve anotar o seu caminho e nome completos. Note que algum malware oculta os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de continuar. Se encontrar o nome do ficheiro do malware, certifique-se de o remover.

Procurar malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui essas competências, deixe a remoção de malware para os programas antivírus e anti-malware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as últimas atualizações do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com o Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware SnakeBiteAgent, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação certamente removerá a infeção, mas também apaga todos os ficheiros armazenados na unidade. Na maioria dos casos, uma análise com uma ferramenta de segurança respeitável como o Combo Cleaner é o melhor primeiro passo, e a formatação deve ser mantida como último recurso.

Quais são os maiores problemas que o malware SnakeBiteAgent pode causar?

Pode esvaziar contas bancárias e carteiras de criptomoeda, entregar contas de e-mail e de redes sociais, e gravar a vítima através da webcam e do microfone. Além disso, permite aos atacantes instalar mais malware e usar o computador infetado como trampolim para outros dispositivos na mesma rede.

Qual é o objetivo do malware SnakeBiteAgent?

O seu objetivo é dar aos atacantes controlo remoto oculto sobre o computador para que possam roubar credenciais, cometer fraude bancária e de criptomoeda, vigiar o utilizador e executar quaisquer comandos ou payloads adicionais que escolham. O ecrã de bloqueio que apresenta é usado para pressionar a vítima a contactar os criminosos.

Como é que o malware SnakeBiteAgent se infiltrou no meu computador?

RATs deste tipo geralmente chegam às vítimas através de e-mails de phishing com anexos ou ligações maliciosos, software pirateado e cracks, páginas falsas de descarga e atualização, publicidade maliciosa e unidades removíveis infetadas.

O Combo Cleaner protege-me de malware?

Sim. O Combo Cleaner deteta e remove quase todas as infeções de malware conhecidas. Tenha em conta que as ameaças avançadas frequentemente se enterram profundamente no sistema, pelo que executar uma análise completa do sistema em vez de uma rápida é importante.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar