So entfernen Sie die LabubaRAT-Malware vom Betriebssystem

Trojaner

Auch bekannt als: LabubaRAT Remote-Access-Trojaner

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Was für eine Art von Malware ist LabubaRAT?

LabubaRAT ist ein Remote Access Trojan (RAT), der in der Programmiersprache Rust geschrieben wurde und sich als NVIDIA-Software tarnt. Die analysierte Probe trug den Namen nvidia-sysruntime.exe und enthielt gefälschte NVIDIA-Versionsinformationen und -Branding, um wie ein legitimes Systemtool zu erscheinen.

Laut einer von Blackpoint Cyber veröffentlichten Untersuchung verschafft LabubaRAT den Betreibern die Fernsteuerung über infizierte Rechner. Sobald es aktiv ist, ermöglicht es Angreifern, Befehle auszuführen, Screenshots aufzunehmen, Dateien zu verwalten und den Datenverkehr über die Internetverbindung des Opfers mithilfe eines SOCKS5-Proxys umzuleiten.

Die Malware ist mit einem flexiblen Konfigurationsmodell ausgestattet, das es verschiedenen Betreibern ermöglicht, dieselbe Binärdatei mit individuellen Einstellungen - Serveradressen, API-Schlüssel und Kampagnenkennungen - bereitzustellen, ohne sie neu zu kompilieren. Dies deutet auf ein Malware-as-a-Service-(MaaS)-Modell hin, bei dem LabubaRAT mehreren kriminellen Kunden zur Verfügung gestellt wird.

LabubaRAT-Malware-Erkennungen auf VirusTotal

LabubaRAT Übersicht

LabubaRAT kontaktiert seine Betreiber über einen verschlüsselten HTTPS-Kanal und fragt regelmäßig einen entfernten Server nach neuen Anweisungen ab. Das Command-and-Control-Panel (C2) der Malware wurde unter dem Namen „LabubaPanel" identifiziert. Der lokale Zustand wird in einer SQLite-Datenbankdatei namens nvctr_sys.db gespeichert. Ist der primäre Kanal nicht verfügbar, leitet die Malware Anfragen ersatzweise über Windows WebView2 oder über DNS-Tunneling mit Base32-Kodierung.

Beim ersten Start erstellt LabubaRAT ein Profil des infizierten Computers und sendet einen Registrierungsbericht an den Server des Angreifers zurück. Dieser umfasst den Hostnamen, das CPU-Modell, den Arbeitsspeicher, die öffentliche IP-Adresse, den Verbindungstyp und die Domänenzugehörigkeit. Die Malware sucht außerdem nach installierten Browsern und aktiven Sicherheitsprodukten, darunter Microsoft Defender, CrowdStrike, SentinelOne, Sophos, Malwarebytes, Kaspersky und mehrere andere.

Die Fähigkeiten von LabubaRAT

Betreiber können Befehle senden, die in der Windows-Eingabeaufforderung, in PowerShell oder als JavaScript über den Windows Script Host ausgeführt werden. Die Ergebnisse werden in Echtzeit an das Panel des Betreibers zurückgesendet, wodurch der Angreifer eine direkte interaktive Sicht auf das System erhält.

LabubaRAT enthält Dateiverwaltungsfunktionen, mit denen Betreiber Dateien auf den infizierten Rechner hochladen, Dateien von ihm herunterladen, Dateien löschen, Verzeichnisse erstellen sowie Archive komprimieren oder entpacken können. Diese Fähigkeiten ermöglichen es einem Angreifer, zusätzliche Payloads abzulegen, Dokumente zu stehlen oder Dateien auf dem System zu verändern.

Auch Bildschirmaufnahmen werden unterstützt - der RAT kann auf Abruf unbemerkt Screenshots vom Desktop des Opfers erstellen. Die SOCKS5-Proxy-Funktion ermöglicht es Angreifern, ihren eigenen Datenverkehr über die Internetverbindung des Opfers zu leiten, wodurch der Ursprung des Angreifers effektiv verschleiert wird oder ihm Zugang zu Netzwerkressourcen gewährt wird, die nur vom Standort des Opfers aus sichtbar sind.

Persistenz und Umgehung

LabubaRAT stellt Persistenz her, indem es einen Eintrag in der Windows-Registry unter dem Run-Schlüssel des aktuellen Benutzers (HKCU\Run) hinzufügt, wodurch es bei jeder Anmeldung des Benutzers automatisch gestartet wird. Die Malware akzeptiert ein --install-Argument zum Erstellen dieses Eintrags und ein --uninstall-Argument zum Entfernen desselben.

Zur Umgehung wird das Sample als legitim aussehende 64-Bit-Windows-Anwendung mit gefälschten NVIDIA-Metadaten aufgebaut. Es verwendet einen Mutex namens Local\NVIDIAContainerMonitor_SingleInstance, um zu verhindern, dass mehrere Kopien gleichzeitig ausgeführt werden - ein Verhaltensmerkmal echter Software, das ihm hilft, sich unter die echten NVIDIA-Prozesse zu mischen.

Konfigurationswerte - einschließlich der C2-Serveradresse, API-Schlüssel und des Betreibergruppen-Tags - können als Base64-kodierte Befehlszeilenargumente übergeben werden, wodurch sie bei einer einfachen Protokollprüfung schwerer zu erkennen sind. Zusätzliche Einstellungen werden aus Umgebungsvariablen mit dem Präfix ZM_ gelesen.

Bedrohungsübersicht:
Name LabubaRAT Remote-Access-Trojaner
Bedrohungstyp Remote Access Trojan (RAT)
Erkennungsnamen ALYac (Trojan.Agent.LabubaRAT), Kaspersky (Backdoor.Win64.Agent.smgdxs), Microsoft (Trojan:Win64/LabubaRat!AMTB), Vollständige Liste (VirusTotal)
Symptome Remote Access Trojans sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unbemerkt zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind.
Verbreitungsmethoden Als NVIDIA-Software getarnte Schadsoftware, gefälschte Websites, Phishing-E-Mails, bösartige Anhänge.
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Hinzufügen des Computers des Opfers zu einem Botnetz, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

LabubaRAT verschafft Angreifern die vollständige Fernsteuerung über infizierte Rechner. Sie können Befehle ausführen, den Bildschirm erfassen, Dateien verwalten und Datenverkehr über die Verbindung des Opfers leiten - und das alles, während sie für das Opfer völlig unsichtbar bleiben.

Die Verwendung von gefälschtem NVIDIA-Branding, registrybasierter Persistenz und mehreren Ausweichkommunikationskanälen macht es zu einer heimlichen und widerstandsfähigen Bedrohung. LabubaRAT sollte sofort von jedem betroffenen System entfernt werden.

Weitere Beispiele für RATs sind RemotePE, MODBEACON und Navi.

Wie ist LabubaRAT in meinen Computer eingedrungen?

Forscher von Blackpoint Cyber analysierten ein LabubaRAT-Sample namens nvidia-sysruntime.exe, das sich als NVIDIA Container Runtime Monitor ausgab. Es trug authentisch aussehende NVIDIA-Versionsinformationen und -Branding, um Benutzer glauben zu lassen, es handele sich um einen echten Treiber oder eine echte Systemkomponente.

Malware, die sich als bekannte Software ausgibt, wird typischerweise über gefälschte Download-Websites verbreitet, die wie offizielle Herstellerseiten aussehen sollen, über Phishing-E-Mails mit bösartigen Dateianhängen sowie über Links, die in sozialen Medien oder Messaging-App-Gesprächen versendet werden.

Weitere gängige Infektionswege sind inoffizielle Software-Downloads, Raubkopien und Cracks oder Key-Generatoren. Angreifer tarnen bösartige Dateien häufig als bekannte Systemwerkzeuge oder beliebte Anwendungen, da Benutzer sie mit höherer Wahrscheinlichkeit ohne Argwohn ausführen.

Wie kann man die Installation von Malware vermeiden?

Laden Sie Software nur von der offiziellen Website des Entwicklers oder einer verifizierten Plattform herunter. Verwenden Sie niemals Cracks, Key-Generatoren oder Raubkopien - diese gehören zu den häufigsten Quellen für Malware. Seien Sie vorsichtig bei E-Mail-Anhängen und Links in Nachrichten, selbst wenn der Absender bekannt erscheint. Vermeiden Sie es, auf verdächtige Werbeanzeigen oder Pop-ups zu klicken, und lehnen Sie Browser-Benachrichtigungsanfragen von Websites ab, denen Sie nicht vertrauen.

Halten Sie das Betriebssystem und alle installierten Anwendungen aktuell, um Sicherheitslücken zu schließen, die Angreifer ausnutzen könnten. Verwenden Sie ein seriöses Antiviren- oder Anti-Malware-Programm und scannen Sie Ihren Computer regelmäßig. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Wie entfernt man Malware manuell?

Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.

Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers ausgeführt wird:

Malware-Prozess läuft im Task-Manager

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:

Manuelle Malware-Entfernung Schritt 1Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen, Registry- und Dateisystemspeicherorte an:

Erscheinungsbild der Autoruns-Anwendung

Manuelle Malware-Entfernung Schritt 2Starten Sie Ihren Computer im abgesicherten Modus neu:

Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü Erweiterte Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Windows 7 oder Windows XP im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 8: Windows 8 im abgesicherten Modus mit Netzwerktreibern starten - Gehen Sie zum Windows 8-Startbildschirm, geben Sie Erweitert ein und wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen und wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.

Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü Erweiterte Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm mit den erweiterten Optionen auf „Starteinstellungen".

Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Windows 8 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".

Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Windows 10 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Manuelle Malware-Entfernung Schritt 3Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Autoruns.zip-Archiv entpacken und Autoruns.exe-Anwendung ausführen

Manuelle Malware-Entfernung Schritt 4Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Ergebnisse der Autoruns-Anwendung aktualisieren

Manuelle Malware-Entfernung Schritt 5Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und lokalisieren Sie die Malware-Datei, die Sie beseitigen möchten.

Sie sollten deren vollständigen Pfad und Namen notieren. Beachten Sie, dass manche Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen Sie „Delete".

Malware in Autoruns löschen

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, stellen Sie sicher, dass Sie ihn entfernen.

Nach Malware suchen und sie löschen

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Bedrohungsentfernung fortgeschrittene Computerkenntnisse erfordert. Wenn Sie nicht über diese Kenntnisse verfügen, überlassen Sie die Malware-Entfernung Antiviren- und Anti-Malware-Programmen.

Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzugehen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.

Häufig gestellte Fragen (FAQ)

Mein Computer ist mit der LabubaRAT-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Das Formatieren des Speichergeräts entfernt LabubaRAT, löscht aber auch jede Datei auf dem Laufwerk. Ein seriöses Sicherheitstool wie Combo Cleaner sollte zuerst ausprobiert werden. Eine Neuformatierung sollte am besten als letztes Mittel betrachtet werden.

Was sind die größten Probleme, die die LabubaRAT-Malware verursachen kann?

LabubaRAT verschafft Angreifern die Fernsteuerung über den infizierten Rechner. Sie können Befehle ausführen, Screenshots erstellen, Dateien stehlen und ihren Datenverkehr über die Verbindung des Opfers leiten. Dies kann zu Datendiebstahl, Identitätsbetrug und der Installation zusätzlicher Malware führen.

Was ist der Zweck der LabubaRAT-Malware?

LabubaRAT ist darauf ausgelegt, entfernten Betreibern die vollständige Kontrolle über infizierte Computer zu verschaffen. Ihr Zweck besteht darin, Angreifern zu ermöglichen, Befehle auszuführen, Dateien zu stehlen, den Bildschirm zu erfassen und das Gerät des Opfers als Traffic-Relay zu nutzen - und das alles, während sie vor dem Benutzer verborgen bleiben.

Wie ist die LabubaRAT-Malware in meinen Computer eingedrungen?

Das analysierte Sample gab sich unter dem Dateinamen nvidia-sysruntime.exe als NVIDIA-Software aus. Bedrohungen dieser Art erreichen Opfer typischerweise über gefälschte Download-Sites, Phishing-E-Mails, Social-Media-Nachrichten oder Raubkopien und Cracks.

Wird Combo Cleaner mich vor Malware schützen?

Ja. Combo Cleaner kann die meisten bekannten Malware-Programme erkennen und entfernen, einschließlich Bedrohungen wie LabubaRAT. Es wird empfohlen, einen vollständigen Systemscan durchzuführen, um sicherzustellen, dass nichts übersehen wird, da sich fortgeschrittene Bedrohungen manchmal in unerwarteten Teilen des Systems verstecken können.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden