So entfernen Sie den MarkiRAT-Trojaner vom Betriebssystem

Trojaner

Auch bekannt als: MarkiRAT Remote-Access-Trojaner

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Welche Art von Malware ist MarkiRAT?

MarkiRAT ist ein Remote Access Trojan (RAT), der von einem mit dem Iran verbundenen Bedrohungscluster eingesetzt wird, um iranische Zivilisten, Dissidenten und Diaspora-Gemeinschaften zu überwachen. Laut Forschungsergebnissen, die von Recorded Future veröffentlicht wurden, wird die Malware von TAG-182 eingesetzt, einer Gruppe mit Iran-Bezug und möglichen Verbindungen zum Bedrohungsakteur Ferocious Kitten.

Nach der Installation erstellt MarkiRAT im Hintergrund Screenshots des Bildschirms des Opfers und lädt sie auf einen von den Angreifern kontrollierten Server hoch. Die Opfer werden über gefälschte VPN-Clients und Medienplayer angegriffen, die über soziale Medien beworben werden und in erster Linie Farsi-sprachige Nutzer erreichen.

MarkiRAT-RAT-Erkennungen auf VirusTotal

MarkiRAT im Überblick

MarkiRAT arbeitet im Hintergrund ohne sichtbare Benutzeroberfläche und leitet gestohlene Informationen an einen Command-and-Control-Server (C2) weiter. Erfasste Screenshots werden über Multipart-Formulardaten-POST-Anfragen an einen PHP-Upload-Endpunkt in der Infrastruktur des Angreifers übertragen.

Um sich zu tarnen, läuft MarkiRAT unter dem Prozessnamen svehost.exe - eine absichtliche Falschschreibung des legitimen Windows-Systemprozesses svchost.exe. Diese Nachahmung kann Benutzer täuschen, die den Namen im Task-Manager sehen, ohne genau hinzusehen.

Persistenz und Umgehung von Abwehrmaßnahmen

MarkiRAT nutzt den Windows-Dienst Background Intelligent Transfer Service (BITS) für Dateioperationen. BITS ist eine integrierte Windows-Komponente, die normalerweise für Updates und Softwareinstallationen verwendet wird, wodurch ihr Missbrauch weit weniger auffällig ist als ein typischer Malware-Download-Mechanismus.

Die Malware manipuliert außerdem Dateiattribute, um ihre Dateien vor standardmäßigen Windows-Datei-Browsern zu verbergen. Zusammen mit der Nachahmung des Prozessnamens ermöglichen diese Techniken MarkiRAT, sich auf einem infizierten System festzusetzen, ohne Aufmerksamkeit zu erregen.

Bedrohungsübersicht:
Name MarkiRAT Remote-Access-Trojaner
Bedrohungstyp Remote Access Trojan (RAT)
Erkennungsnamen Avast (Win64:MalwareX-gen [Spy]), Combo Cleaner (Trojan.Agent.FZ), ESET-NOD32 (Win64/Spy.Agent.AAV Trojan), Kaspersky (Trojan.Win32.Khalesi.rcyo), Microsoft (Trojan:Win64/EternalSunshine.A!dha), Vollständige Liste (VirusTotal)
Symptome Remote Access Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, sodass auf einem infizierten Computer keine besonderen Symptome deutlich erkennbar sind.
Verbreitungsmethoden Gefälschte Websites, bösartige Softwareinstallationsprogramme, soziale Medien.
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Einbindung des Computers des Opfers in ein Botnetz, zusätzliche Infektionen, finanzielle Verluste, Kontoübernahme.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

MarkiRAT verschafft Bedrohungsakteuren einen dauerhaften, verdeckten Zugang zu infizierten Geräten und ermöglicht eine fortlaufende Überwachung durch Screenshot-Erfassung und Datenexfiltration an einen entfernten Server. Seine Prozessnachahmung und die Techniken zum Verbergen von Dateien machen es ohne spezielle Sicherheitssoftware schwer erkennbar.

Opfer - insbesondere solche, die aufgrund ihrer politischen Ansichten oder ihrer Verbindungen zum Iran ins Visier genommen werden - sind ernsthaften Risiken ausgesetzt: fortlaufende Überwachung, Diebstahl sensibler persönlicher Informationen und die Gefahr weiterer Ausbeutung. MarkiRAT sollte so schnell wie möglich vom System entfernt werden.

Weitere Beispiele für RATs sind Starland, DenoRAT und LabubaRAT.

Wie ist MarkiRAT in meinen Computer eingedrungen?

Laut einer von Recorded Future veröffentlichten Untersuchung wird MarkiRAT von TAG-182 über trojanisierte Softwarepakete verbreitet, die Farsi-sprachigen Benutzern über soziale Medienplattformen, einschließlich Instagram, angeboten werden. Opfer werden auf von Angreifern kontrollierte Domains geleitet, die RAR-Archive mit der Malware-Nutzlast bereitstellen.

Die Kampagne nutzt gefälschte Anwendungen, die glaubwürdig erscheinen sollen - unechte VPN-Clients und gefälschte Mediaplayer. Gefälschte Websites, die einen VPN-Dienst namens StarVPN und einen Mediaplayer namens YESHICA YEPlayer nachahmen, wurden als Verbreitungspunkte identifiziert. Nachdem ein Opfer eines dieser Pakete heruntergeladen und ausgeführt hat, wird MarkiRAT unauffällig auf dem System installiert.

Allgemeiner betrachtet erreichen Bedrohungen dieser Art die Opfer auch über Phishing-E-Mails, nicht vertrauenswürdige Download-Kanäle, raubkopierte Software und über Messaging-Apps geteilte Links. Bösartige Dateien werden häufig in Archiven (ZIP, RAR) verpackt, die eine ausführbare Datei enthalten, welche den Trojaner zusammen mit einer glaubwürdigen, aber gefälschten Anwendung installiert.

Wie lässt sich die Installation von Malware vermeiden?

Laden Sie Software nur von offiziellen Entwickler-Websites oder vertrauenswürdigen App-Stores herunter. Gefälschte Download-Seiten, die über soziale Medien beworben werden - insbesondere solche, die VPN-Tools, Mediaplayer oder andere kostenlose Dienstprogramme anbieten - sind eine bekannte Methode zur Verbreitung von Malware. Behandeln Sie Dateien, die von unbekannten Kontakten über Messaging-Apps oder E-Mails gesendet werden, mit derselben Vorsicht.

Halten Sie Ihr Betriebssystem und alle installierte Software auf dem neuesten Stand und verwenden Sie seriöse Sicherheitssoftware für fortlaufenden Schutz. Vermeiden Sie raubkopierte Software, Schlüsselgeneratoren und inoffizielle Aktivierungstools. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.

Gefälschte Websites, die bösartige Installationsprogramme mit MarkiRAT verbreiten (Quelle: broadcom.com):

Gefälschte MarkiRAT-Website, die Malware verbreitet 1 Gefälschte MarkiRAT-Website, die Malware verbreitet 2

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Wie entfernt man Malware manuell?

Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, dies Antiviren- oder Anti-Malware-Programmen automatisch überlassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.

Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers ausgeführt wird:

Malware-Prozess läuft im Task-Manager

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mithilfe des Task-Managers, und ein verdächtig aussehendes Programm identifiziert haben, sollten Sie mit diesen Schritten fortfahren:

Manuelle Malware-Entfernung Schritt 1Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt automatisch startende Anwendungen, Registry- und Dateisystemstandorte:

Erscheinungsbild der Autoruns-Anwendung

Manuelle Malware-Entfernung Schritt 2Starten Sie Ihren Computer im abgesicherten Modus neu:

Windows XP- und Windows 7-Benutzer: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü Erweiterte Windows-Optionen angezeigt wird, und wählen Sie dann aus der Liste Abgesicherter Modus mit Netzwerktreibern aus.

Windows 7 oder Windows XP im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Windows 8-Benutzer: Starten Sie Windows 8 im abgesicherten Modus mit Netzwerktreibern - Gehen Sie zum Windows 8-Startbildschirm, geben Sie Erweitert ein und wählen Sie in den Suchergebnissen Einstellungen aus. Klicken Sie auf Erweiterte Startoptionen und wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" Erweiterter Start aus.

Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü Erweiterte Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".

Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Windows 8 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Windows 10-Benutzer: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol aus. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen" aus.

Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Windows 10 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Manuelle Malware-Entfernung Schritt 3Extrahieren Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Autoruns.zip-Archiv extrahieren und Autoruns.exe-Anwendung ausführen

Manuelle Malware-Entfernung Schritt 4Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Autoruns-Anwendungsergebnisse aktualisieren

Manuelle Malware-Entfernung Schritt 5Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und lokalisieren Sie die Malware-Datei, die Sie beseitigen möchten.

Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf dessen Namen und wählen Sie „Delete".

Malware in Autoruns löschen

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dadurch wird sichergestellt, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, stellen Sie sicher, dass Sie ihn entfernen.

Nach Malware suchen und sie löschen

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie diese Kenntnisse nicht besitzen, überlassen Sie die Entfernung von Malware Antiviren- und Anti-Malware-Programmen.

Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzugehen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.

Häufig gestellte Fragen (FAQ)

Mein Computer ist mit der MarkiRAT-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Durch Formatieren wird MarkiRAT entfernt, aber auch jede Datei auf dem Laufwerk gelöscht. Ein seriöses Sicherheitstool wie Combo Cleaner sollte zuerst ausprobiert werden - es kann die Infektion beseitigen, ohne Ihre Daten zu zerstören.

Was sind die größten Probleme, die die MarkiRAT-Malware verursachen kann?

MarkiRAT ermöglicht es Angreifern, Screenshots zu erfassen und Daten vom infizierten Gerät zu exfiltrieren. Dies setzt Opfer dem Risiko fortlaufender Überwachung, des Diebstahls persönlicher Informationen, der Kontoübernahme und weiterer Ausbeutung durch den Angreifer aus.

Was ist der Zweck der MarkiRAT-Malware?

MarkiRAT wird zur verdeckten Überwachung eingesetzt - hauptsächlich mit dem Ziel iranischer Zivilisten, Dissidenten und Diaspora-Gemeinschaften. Seine Betreiber verwenden es, um Opfer aus der Ferne zu überwachen und Informationen von infizierten Computern zu extrahieren.

Wie ist die MarkiRAT-Malware in meinen Computer eingedrungen?

MarkiRAT wurde dabei beobachtet, wie es sich über gefälschte VPN-Clients und gefälschte Mediaplayer verbreitet, die Farsi-sprachigen Benutzern über soziale Medien angeboten werden. Allgemeiner betrachtet erreichen Bedrohungen dieser Art die Opfer auch über Phishing-E-Mails, raubkopierte Software und nicht vertrauenswürdige Download-Websites.

Wird Combo Cleaner mich vor Malware schützen?

Ja. Combo Cleaner kann die meisten bekannten Malware-Bedrohungen erkennen und entfernen, einschließlich RATs wie MarkiRAT. Es wird empfohlen, einen vollständigen Systemscan durchzuführen, um sicherzustellen, dass alle Komponenten der Infektion gefunden und beseitigt werden.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden