Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Was für eine Malware ist TELEPUZ?
TELEPUZ ist eine modulare Malware-as-a-Service (MaaS)-Plattform, die Remote-Access-Trojaner (RAT)-Funktionen mit datenstehlenden Fähigkeiten kombiniert. Sie ist in C geschrieben und wird als 64-Bit-Windows-DLL eingesetzt. Sie läuft unbemerkt im Hintergrund und verschafft Angreifern die vollständige Fernsteuerung über infizierte Systeme.
Laut einer von Elastic Security Labs veröffentlichten Untersuchung wird TELEPUZ über ClickFix verbreitet - eine Social-Engineering-Technik, bei der eine bösartige Website den Besucher dazu verleitet, einen PowerShell-Befehl in das Dialogfeld „Ausführen" einzufügen, wodurch die Malware unbemerkt abgerufen und installiert wird.
Sobald TELEPUZ aktiv ist, kann es Browser-Anmeldedaten und Cookies stehlen, Tastatureingaben protokollieren, Code in Banking-Websites einschleusen, Screenshots aufnehmen und Betreibern ermöglichen, Befehle aus der Ferne zu senden. Es unterstützt 36 verschiedene Befehle und verschafft Angreifern damit nahezu vollständige Kontrolle über ein kompromittiertes Gerät.

TELEPUZ Übersicht
Elastic Security Labs identifizierte TELEPUZ erstmals Ende April 2026, wobei das Build-Volumen ab Anfang Juni stetig zunahm. Nahezu täglich tauchen neue Samples auf VirusTotal auf, was auf eine aktive Entwicklung hindeutet. Das Projekt scheint von einem kleinen Team oder einem einzelnen Entwickler betrieben zu werden.
TELEPUZ ist um einen schlanken Kern und optionale Module herum aufgebaut, die Betreiber bei Bedarf auf infizierte Geräte übertragen können. Zu den bestätigten Modulen gehören ein Keylogger, ein Browser-Anmeldedatendieb und ein Web-Injector. Jedes Modul ist eine separate Binärdatei, die bei Bedarf vom Server des Betreibers abgerufen wird.
Die ClickFix-Auslieferungskette beginnt auf einer kompromittierten oder von Angreifern kontrollierten Webseite. Wenn das Opfer den eingefügten PowerShell-Befehl ausführt, wird eine Go-basierte VIDAR-Stealer-Variante als anfänglicher Loader heruntergeladen. Dieser Loader ruft dann den TELEPUZ-Stager und seine Hauptnutzlast von den von Angreifern kontrollierten Domains ab und startet sie.
Die Fähigkeiten von TELEPUZ
TELEPUZ unterstützt 36 Remote-Befehle, die eine breite Palette bösartiger Aktionen abdecken. Betreiber können Prozessinjektion durchführen, Prozesse auflisten und beenden, Dateien hochladen oder herunterladen, Screenshots erstellen, Shell-Befehle ausführen und Berechtigungen auf Administrator- oder SYSTEM-Ebene erhöhen.
Das Web-Injector-Modul verwendet das Chrome DevTools Protocol und die Firefox WebDriver BiDi-Schnittstelle, um Seiten im Browser des Opfers in Echtzeit abzufangen und zu verändern. Dies ermöglicht es dem Angreifer, Banking- und Finanzseiten unbemerkt zu verändern - zum Beispiel Eingabefelder auszutauschen, um eingegebene Anmeldedaten zu erfassen, ohne dass der Benutzer etwas Ungewöhnliches bemerkt.
Das Stealer-Modul zieht gespeicherte Cookies aus Chromium-basierten Browsern und Firefox. Das Keylogger-Modul zeichnet alles auf, was der Benutzer tippt. Alle erfassten Daten werden über den Command-and-Control-Kanal der Malware an den Betreiber zurückgesendet.
Command-and-Control-Kommunikation
TELEPUZ kommuniziert mit seinen Betreibern über WebSocket, mit optionaler TLS-Verschlüsselung. Befehle und Antworten folgen einer JSON-Struktur. Jedem infizierten Gerät wird eine eindeutige Sitzungs-ID zugewiesen, die aus Hardware-Seriennummern, dem Computernamen und dem Installationsdatum des Betriebssystems abgeleitet wird.
Wenn der primäre Server nicht erreichbar ist, greift TELEPUZ darauf zurück, aktualisierte Serveradressen von einem Telegram-Kanal, Steam-Profilseiten oder DNS-Einträgen abzurufen. Es kann auch als letzten Ausweg einen Polygon-Blockchain-Smart-Contract abfragen. Diese mehrfachen Ausweichpfade machen es widerstandsfähig gegen die Zerschlagung der Infrastruktur.
Persistenz und Verteidigungsumgehung
TELEPUZ installiert sich als Windows-Dienst namens CipherAllocator, um Neustarts zu überstehen. Es modifiziert auch die Windows-Registry als sekundären Persistenzmechanismus, wodurch eine einfache Entfernung auf Prozessebene nicht ausreicht, um das System vollständig zu bereinigen.
Um Sicherheitssoftware zu umgehen, patcht TELEPUZ das Antimalware Scan Interface (AMSI) und ETW (Event Tracing for Windows) im Speicher und ersetzt die NTDLL-Bibliothek durch eine saubere Kopie von der Festplatte, um von Sicherheitstools platzierte Hooks zu entfernen. Diese Schritte verhindern, dass Antivirensoftware die Aktivität der Malware überwacht.
Bevor TELEPUZ seinen Hauptcode ausführt, führt es eine Reihe von Anti-Analyse-Prüfungen durch. Es liest die Anzahl der CPU-Kerne, die RAM-Größe und den Festplattenspeicher aus, um virtuelle Maschinen zu erkennen, die üblicherweise von Sicherheitsforschern verwendet werden. Es sucht auch nach bekannten Sandbox-Benutzernamen, Computernamen und Hypervisor-Kennungen und erkennt Hardware-Breakpoints.
Eine geografische Filterung verhindert, dass TELEPUZ auf Systemen mit einer Locale eines GUS-Landes ausgeführt wird. Eine User Account Control (UAC)-Umgehung über COM-Elevation und die AppInfo-ALPC-Schnittstelle ermöglicht eine Rechteausweitung, ohne eine Windows-Aufforderung auszulösen. Indirekte Syscalls, Verschleierung durch Müllinstruktionen und eine benutzerdefinierte RC4-Zeichenketten-Verschlüsselung runden sein Umgehungs-Toolkit ab.
| Name | TELEPUZ-Virus |
| Bedrohungstyp | Remote Access Trojaner (RAT), Informationsdieb, Trojaner |
| Erkennungsnamen | Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80657455), ESET-NOD32 (Win64/Agent.JIQ Trojan), Kaspersky (Trojan.Win32.Agentb.ttbv), Microsoft (Trojan:Win32/Ravartar!rfn), Vollständige Liste (VirusTotal) |
| Symptome | Remote Access Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich erkennbar sind. |
| Verbreitungsmethoden | Betrügerische Websites, ClickFix, bösartige PowerShell-Befehle. |
| Schaden | Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Hinzufügen des Computers des Opfers zu einem Botnet, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
TELEPUZ verschafft Angreifern tiefen Zugriff auf infizierte Geräte. Seine Kombination aus RAT-Steuerung, Diebstahl von Anmeldedaten und Web-Injection bedeutet, dass Betreiber Opfer überwachen, Kontoanmeldedaten sammeln, Bankaktivitäten abfangen und jederzeit zusätzliche Nutzlasten bereitstellen können.
Die widerstandsfähige Command-and-Control-Infrastruktur der Malware, ihre umfangreichen Umgehungsfähigkeiten und die aktive Entwicklung machen sie zu einer ernsthaften Bedrohung. Opfer riskieren Identitätsdiebstahl, Finanzbetrug, Kontoübernahme und weitere Malware-Infektionen. TELEPUZ sollte umgehend von jedem infizierten System entfernt werden.
Weitere Beispiele für Malware, die als RAT klassifiziert wird, sind Starland, DenoRAT und MODBEACON.
Wie ist TELEPUZ in meinen Computer eingedrungen?
Basierend auf Untersuchungen von Elastic Security Labs wird TELEPUZ über eine mehrstufige ClickFix-Kette verbreitet. Opfer besuchen eine kompromittierte oder von Angreifern erstellte Website, die eine gefälschte Fehler- oder Verifizierungsseite anzeigt. Diese Seite weist den Benutzer an, den Ausführen-Dialog zu öffnen, einen bereits in die Zwischenablage geladenen PowerShell-Befehl einzufügen und ihn auszuführen.
Das Ausführen des Befehls kontaktiert einen von Angreifern kontrollierten Server und lädt eine Go-basierte VIDAR-Stealer-Variante als Loader der ersten Stufe herunter. Dieser Loader ruft dann den TELEPUZ-Stager und dessen Haupt-Nutzlast-DLL von kompromittierten Domains ab und führt sie vollständig im Speicher aus. Das Opfer sieht zu keinem Zeitpunkt des Prozesses einen Installer oder eine Warnung.
Über ClickFix hinaus werden Bedrohungen dieser Art auch über Phishing-E-Mails, gefälschte Software-Download-Seiten, raubkopierte Inhalte und Software-Cracks verbreitet. Sich von inoffiziellen Download-Quellen fernzuhalten und auf unerwartete Aufforderungen zu achten, senkt das Infektionsrisiko erheblich.
Wie kann man die Installation von Malware vermeiden?
Seien Sie vorsichtig bei jeder Webseite oder Nachricht, die Sie auffordert, PowerShell, den Ausführen-Dialog oder eine Eingabeaufforderung zu öffnen und einen Befehl einzufügen. Legitime Dienste und Software-Installer werden Sie niemals dazu auffordern. Laden Sie Programme nur von offiziellen Entwickler-Websites und vertrauenswürdigen App-Stores herunter und vermeiden Sie raubkopierte Inhalte, Key-Generatoren und inoffizielle Aktivierungstools.
Halten Sie Ihr Betriebssystem und alle installierten Programme aktuell, um bekannte Sicherheitslücken zu schließen. Vermeiden Sie es, auf Werbung und Pop-ups auf unbekannten Seiten zu klicken, und lehnen Sie Browser-Benachrichtigungsanfragen von Seiten ab, die Sie nicht kennen. Verwenden Sie eine seriöse Sicherheitslösung und führen Sie regelmäßige Scans durch. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.
Gefälschte CAPTCHA-Seite, die zur Auslieferung von TELEPUZ verwendet wird (Quelle: elastic.co):

TELEPUZ-Infektionskette (Quelle: elastic.co):

Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist TELEPUZ?
- SCHRITT 1. Manuelle Entfernung der TELEPUZ-Malware.
- SCHRITT 2. Überprüfen, ob Ihr Computer sauber ist.
Wie entfernt man Malware manuell?
Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, dies von Antiviren- oder Anti-Malware-Programmen automatisch erledigen zu lassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.
Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers ausgeführt wird:

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:
Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen, Registry- und Dateisystem-Speicherorte an:

Starten Sie Ihren Computer im abgesicherten Modus neu:
Windows XP- und Windows 7-Benutzer: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die F8-Taste auf Ihrer Tastatur, bis das Menü mit den erweiterten Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Windows 8-Benutzer: Starten Sie Windows 8 im abgesicherten Modus mit Netzwerktreibern - Gehen Sie zum Windows 8-Startbildschirm, tippen Sie Erweitert ein, wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.
Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü der erweiterten Startoptionen" neu starten. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".
Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC startet in den Bildschirm Starteinstellungen neu. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Windows 10-Benutzer: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie dann „Erweiterte Optionen".
Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die „F5"-Taste auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und lokalisieren Sie die Malware-Datei, die Sie beseitigen möchten.
Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen Sie „Delete".

Nach dem Entfernen der Malware über die Autoruns-Anwendung (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird) sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, entfernen Sie ihn unbedingt.

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Bedrohungsentfernung fortgeschrittene Computerkenntnisse erfordert. Wenn Sie diese Kenntnisse nicht haben, überlassen Sie die Malware-Entfernung Antiviren- und Anti-Malware-Programmen.
Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzugehen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.
Häufig gestellte Fragen (FAQ)
Mein Computer ist mit der TELEPUZ-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Das Formatieren des Speichergeräts entfernt TELEPUZ, löscht aber auch jede Datei auf dem Laufwerk. Das Ausführen eines seriösen Sicherheitstools wie Combo Cleaner ist in der Regel der sicherere erste Schritt und vermeidet dauerhaften Datenverlust.
Was sind die größten Probleme, die die TELEPUZ-Malware verursachen kann?
TELEPUZ kann Angreifern die vollständige Fernsteuerung eines infizierten Geräts geben, Browser-Anmeldedaten und Sitzungscookies stehlen, Bankaktivitäten durch Web-Injection abfangen und Tastatureingaben aufzeichnen. Dies kann zu Kontoübernahme, Identitätsdiebstahl, nicht autorisierten Finanztransaktionen und zusätzlichen Malware-Installationen führen.
Was ist der Zweck der TELEPUZ-Malware?
TELEPUZ ist darauf ausgelegt, Angreifern dauerhaften Fernzugriff auf infizierte Systeme zu verschaffen. Sein modulares Design ermöglicht es Betreibern, Anmeldedaten zu stehlen, Benutzeraktivitäten über einen Keylogger zu überwachen, Finanzwebseiten zu manipulieren, um Bankdaten zu erfassen, und bei Bedarf zusätzliche Nutzlasten zu übertragen.
Wie ist die TELEPUZ-Malware in meinen Computer eingedrungen?
Laut Elastic Security Labs wird TELEPUZ über ClickFix verbreitet - eine Technik, bei der bösartige Websites Benutzer dazu verleiten, einen PowerShell-Befehl einzufügen und auszuführen. Dieser Befehl lädt die Malware herunter und installiert sie, ohne dass weitere Aktionen des Opfers erforderlich sind.
Wird Combo Cleaner mich vor Malware schützen?
Ja. Combo Cleaner kann die meiste bekannte Malware erkennen und entfernen, einschließlich TELEPUZ. Da diese Malware fortgeschrittene Umgehungstechniken verwendet, wird empfohlen, einen vollständigen Systemscan durchzuführen, um sicherzustellen, dass die Infektion vollständig beseitigt ist.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden