So entfernen Sie die Malware Starland RAT vom Betriebssystem
TrojanerAuch bekannt als: Starland Remote-Access-Trojaner
Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Was für eine Malware ist Starland RAT?
Starland RAT ist ein Remote Access Trojaner (RAT), mit dem Cyberkriminelle einen infizierten Windows-Computer heimlich steuern, Befehle darauf ausführen und zusätzliche Malware darauf einschleusen können, ohne dass das Opfer etwas Ungewöhnliches bemerkt.
Laut einer von Cisco Talos veröffentlichten Untersuchung wird Starland RAT von einem finanziell motivierten Bedrohungsakteur eingesetzt, der als UAT-11795 verfolgt wird, zusammen mit einem separaten, maßgeschneiderten Command-and-Control-Implantat (C2) namens WLDR.
Starland RAT wird als legitime Software-Installationsprogramme getarnt verbreitet, darunter gefälschte Versionen von MobaXterm, WebEx, Zoom, DBeaver und FACEIT, die über eine als Waffe eingesetzte HTA-Datei verbreitet werden, die ClickFix-artiges Social Engineering nutzt, um Opfer zur Ausführung zu verleiten.

Starland RAT im Überblick
Wenn ein Opfer einen der trojanisierten Installer ausführt, entschlüsselt eine versteckte, mit Python entwickelte Komponente, die im Installer als Datei namens LICENSE.txt getarnt ist, eine eingebettete Kopie von Starland RAT und startet sie direkt im Arbeitsspeicher des Computers.
Da Starland RAT selbst nie als separate Datei auf der Festplatte gespeichert wird, ist es für Antivirensoftware viel schwieriger, ihn abzufangen, bevor er ausgeführt wird.
Sobald er aktiv ist, sammelt er grundlegende Informationen über den infizierten Computer, richtet eine geplante Aufgabe ein, damit er nach einem Neustart weiterläuft, und öffnet eine Verbindung zu einem C2-Server, der von den Cyberkriminellen hinter der Kampagne betrieben wird, um auf weitere Anweisungen zu warten.
Funktionen von Starland RAT
Starland RAT kann von seinen Betreibern einen shellexecute-Befehl empfangen, der ihn anweist, zusätzlichen Shellcode direkt im Arbeitsspeicher auszuführen.
In beobachteten Fällen hat dieser Shellcode CastleStealer, eine separate Informationen stehlende Malware, oder eine Variante des bekannten Remcos-RAT ausgeliefert, je nachdem, ob der infizierte Computer 64-Bit- oder 32-Bit-Shellcode ausführt. Damit wird Starland RAT faktisch zu einem Loader für weitere Bedrohungen, sobald er auf dem System Fuß gefasst hat.
Persistenz und Umgehung von Abwehrmechanismen
Um einen Neustart zu überstehen, fügt die anfängliche HTA-Datei unter dem Schlüssel HKCU\Software\Microsoft\Windows\CurrentVersion\Run der Windows-Registrierung einen Eintrag hinzu, der auf mshta.exe verweist, das legitime Windows-Tool zum Ausführen von HTA-Dateien.
Dadurch kann die Infektionskette bei jeder Anmeldung des Benutzers unauffällig neu starten. Die Python-Komponente, die Starland RAT entpackt, wird zudem mit unnötigen Junk-Funktionen aufgefüllt und verschlüsselt die RAT-Payload - beides dient dazu, die Analyse zu verlangsamen und die Wahrscheinlichkeit einer Erkennung zu verringern.
WLDR: ein zweiter Command-and-Control-Kanal
Getrennt von den über Shellcode ausgelieferten Payloads kann Starland RAT auch WLDR einsetzen, ein speziell für diese Kampagne entwickeltes, auf PowerShell basierendes C2-Implantat.
WLDR gelangt über eine Kette von verschleierten PowerShell-Skripten und eine Batch-Datei auf das System und verschafft den Cyberkriminellen einen zweiten, unabhängigen Kanal, um dem infizierten Computer Befehle zu erteilen.
| Name | Starland Remote-Access-Trojaner |
| Bedrohungstyp | Remote Access Trojaner (RAT) |
| Erkennungsnamen | Avira (TR/W32.Malware), Combo Cleaner (QD:Trojan.Astraea.AD4BCC005A), Emsisoft (QD:Trojan.Astraea.AD4BCC005A (B)), Sophos (Mal/Generic-S), Vollständige Liste (VirusTotal) |
| Symptome | Remote Access Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind. |
| Verbreitungsmethoden | Trojanisierte Software-Installer, waffenfähig gemachte HTA-Dateien, ClickFix, Social Engineering. |
| Schaden | Gestohlene Passwörter und Bankinformationen, Identitätsdiebstahl, Einbindung des Computers des Opfers in ein Botnetz, zusätzliche Infektionen, finanzieller Verlust, Konto-Hijacking. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
Starland RAT verschafft Cyberkriminellen direkten Fernzugriff auf einen infizierten Computer, während er nahezu vollständig aus dem Arbeitsspeicher läuft, was ihn mit einem kurzen Blick auf das Dateisystem schwer erkennbar macht.
Bleibt er unentdeckt, kann er dazu verwendet werden, zusätzliche Malware wie Informationsdiebe oder andere RATs zu installieren, gespeicherte Daten zu stehlen und die Kontrolle über den Rechner an seine Betreiber zu übergeben. Jeder Computer, der Anzeichen dieser Infektionskette zeigt, sollte umgehend gescannt und bereinigt werden.
Weitere Beispiele für RATs sind DenoRAT, LabubaRAT und MODBEACON.
Wie hat Starland RAT meinen Computer infiltriert?
In der von Talos dokumentierten Kampagne werden Opfer über eine waffenfähig gemachte HTA-Datei angelockt, die ClickFix-artige Aufforderungen verwendet, um sie zur Ausführung eines Skripts zu bewegen. Dieses Skript legt eine Batch-Datei ab und lädt einen trojanisierten Installer herunter, der als bekannte Anwendung wie WebEx, Zoom, MobaXterm, DBeaver oder FACEIT getarnt ist.
Das Ausführen des gefälschten Installers löst unbemerkt den versteckten Python-Loader aus, der Starland RAT im Arbeitsspeicher entschlüsselt und startet, ohne dass das Opfer etwas Ungewöhnliches bemerkt.
Ganz allgemein erreichen Bedrohungen wie Starland RAT ihre Opfer häufig über Phishing-E-Mails, gefälschte oder typosquattete Download-Seiten, bösartige Werbung, raubkopierte Software und Cracks sowie andere Formen von Social Engineering.
Wie vermeidet man die Installation von Malware?
Seien Sie vorsichtig bei unerwarteten E-Mails, Nachrichten und Links, insbesondere bei solchen, die Sie zum Herunterladen von Software oder zum Ausführen eines Befehls drängen. Laden Sie Anwendungen nur von offiziellen Anbieter-Websites herunter, vermeiden Sie gecrackte oder raubkopierte Software und halten Sie Windows und installierte Programme auf dem neuesten Stand.
Achten Sie auf jede Seite, die Sie auffordert, einen Befehl in das Ausführen-Dialogfeld oder ein PowerShell-Fenster zu kopieren und einzufügen, da dies ein gängiger ClickFix-Trick ist, mit dem Malware wie Starland RAT installiert wird. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um die eingedrungene Malware automatisch zu beseitigen.
Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist Starland RAT?
- SCHRITT 1. Manuelle Entfernung der Starland RAT-Malware.
- SCHRITT 2. Überprüfen Sie, ob Ihr Computer sauber ist.
Wie entfernt man Malware manuell?
Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.
Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers ausgeführt wird:

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein verdächtig aussehendes Programm identifiziert haben, sollten Sie mit diesen Schritten fortfahren:
Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen sowie Speicherorte in der Registrierung und im Dateisystem an:

Starten Sie Ihren Computer im abgesicherten Modus neu:
Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü Erweiterte Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Video, das zeigt, wie man Windows 7 im „abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 8: Starten Sie Windows 8 im abgesicherten Modus mit Netzwerktreibern - Gehen Sie zum Windows 8-Startbildschirm, geben Sie Erweitert ein und wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.
Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer startet nun in das Menü „Erweiterte Startoptionen" neu. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für die erweiterten Optionen auf „Starteinstellungen".
Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC startet nun in den Bildschirm Starteinstellungen neu. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Video, das zeigt, wie man Windows 8 im „abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die Taste „Umschalt" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".
Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Video, das zeigt, wie man Windows 10 im „abgesicherten Modus mit Netzwerktreibern" startet:
Extrahieren Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie danach auf das Symbol „Refresh".

Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und suchen Sie die Malware-Datei, die Sie beseitigen möchten.
Sie sollten deren vollständigen Pfad und Namen notieren. Beachten Sie, dass manche Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf dessen Namen und wählen Sie „Delete".

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, achten Sie darauf, ihn zu entfernen.

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Bedrohungsentfernung fortgeschrittene Computerkenntnisse erfordert. Wenn Sie diese Kenntnisse nicht besitzen, überlassen Sie die Malware-Entfernung Antiviren- und Anti-Malware-Programmen.
Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzustellen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.
Häufig gestellte Fragen (FAQ)
Mein Computer ist mit der Starland RAT-Malware infiziert. Sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Das Formatieren des Speichergeräts entfernt Starland RAT, löscht aber auch jede Datei auf dem Laufwerk. Zunächst sollte in der Regel eine seriöse Sicherheitslösung wie Combo Cleaner ausprobiert werden.
Welche sind die größten Probleme, die die Starland RAT-Malware verursachen kann?
Da er hauptsächlich im Arbeitsspeicher läuft und Cyberkriminellen direkten Fernzugriff verschafft, kann Starland RAT dazu verwendet werden, gespeicherte Daten zu stehlen, den Benutzer zu überwachen und unauffällig zusätzliche Malware wie Stealer oder andere RATs zu installieren.
Dies kann zu Identitätsdiebstahl, Kontoübernahme, Finanzbetrug und weiterer Kompromittierung des infizierten Computers führen.
Was ist der Zweck der Starland RAT-Malware?
Der Zweck von Starland RAT besteht darin, Cyberkriminellen die Fernsteuerung über infizierte Computer zu ermöglichen, damit sie Befehle ausführen, zusätzliche Malware wie CastleStealer oder Remcos-RAT einsetzen und verdeckten Zugriff aufrechterhalten können, während sie verborgen bleiben.
Wie hat die Starland RAT-Malware meinen Computer infiltriert?
Es wurde beobachtet, dass sich Starland RAT über waffenfähig gemachte HTA-Dateien verbreitet, die ClickFix-artige Aufforderungen verwenden, um Opfer dazu zu bringen, trojanisierte Installer auszuführen, die als WebEx, Zoom, MobaXterm, DBeaver oder FACEIT getarnt sind.
Ganz allgemein erreichen Bedrohungen dieser Art ihre Opfer auch über Phishing-E-Mails, gefälschte Download-Seiten, raubkopierte Software und andere Social-Engineering-Tricks.
Schützt mich Combo Cleaner vor Malware?
Ja. Combo Cleaner kann die meiste bekannte Malware erkennen und entfernen. Fortgeschrittene Bedrohungen können sich tief im System verbergen, daher wird ein vollständiger Systemscan empfohlen, um sicherzustellen, dass nichts übersehen wird.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden