So werden Sie die msaRAT-Malware los

Trojaner

Auch bekannt als: msaRAT Remote-Access-Trojaner

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Welche Art von Malware ist msaRAT?

msaRAT ist ein Remote Access Trojan (RAT), der in der Programmiersprache Rust geschrieben wurde und mit der Chaos-Ransomware-Gruppe in Verbindung steht. Laut einer von Talos Intelligence veröffentlichten Untersuchung nutzt er eine ungewöhnliche „Living off the Browser"-Technik, um seine Kommunikation mit dem Server des Angreifers zu verbergen.

Anstatt selbst Netzwerkverbindungen herzustellen, übernimmt msaRAT die Kontrolle über einen bereits auf dem Rechner des Opfers installierten Chrome- oder Edge-Browser und leitet den gesamten Angreiferverkehr über diesen um. Dadurch sieht die Aktivität der Malware wie eine gewöhnliche Browsernutzung aus, was für Sicherheitstools erheblich schwerer zu erkennen ist.

Der RAT wird als MSI-Installationsprogramm ausgeliefert, das sich als routinemäßiges Windows-Update ausgibt. Opfer bemerken zum Zeitpunkt der Infektion in der Regel nichts Ungewöhnliches.

msaRAT RAT-Erkennungen auf VirusTotal

msaRAT Übersicht

Sobald das Installationsprogramm ausgeführt wird, lädt msaRAT seine Payload direkt in den Speicher und sucht mithilfe von Umgebungsvariablenprüfungen und Windows-Registrierungsabfragen nach einem Chrome- oder Edge-Browser auf dem System. Sobald er gefunden wurde, wird der Browser im Headless-Modus mit aktiviertem Remote-Debugging unbemerkt gestartet.

Mit dem Browser unter seiner Kontrolle kann msaRAT Screenshots des Bildschirms des Opfers erstellen, Befehle auf dem Rechner ausführen und Dateien an den Angreifer zurücksenden. Die Verbindung ist persistent, was bedeutet, dass der Angreifer den Zugriff auf den infizierten Rechner behält und jederzeit neue Anweisungen erteilen kann.

Die Technik „Living off the Browser"

msaRAT kommuniziert mit dem Server des Angreifers, indem es Anweisungen mithilfe des Chrome DevTools Protocol (CDP), einer integrierten Debugging-Schnittstelle in Chrome und Edge, an den entführten Browser sendet. Der Browser injiziert dann JavaScript in seine eigene Sitzung und öffnet einen verschlüsselten Datenkanal zum Angreifer.

Der Datenkanal basiert auf WebRTC - einer Technologie, die Browser normalerweise für Videoanrufe und Dateifreigabe verwenden. msaRAT zwingt den gesamten Datenverkehr durch einen Twilio-Relay-Server, sodass die echte IP-Adresse des Angreifers niemals direkt in Netzwerkprotokollen erscheint.

Der Datenverkehr durchläuft auch die Infrastruktur von Cloudflare, wodurch sein Ursprung weiter verschleiert wird. Die Kommunikation selbst wird durch zwei Verschlüsselungsschichten geschützt: WebRTC stellt eine automatisch bereit, und msaRAT fügt eine zweite mithilfe von ChaCha20-Poly1305 mit Schlüsseln hinzu, die über Elliptic-curve Diffie-Hellman ausgehandelt werden.

Wie msaRAT der Erkennung entgeht

Da alle ausgehenden Verbindungen scheinbar vom Browserprozess und nicht von der Malware selbst stammen, beobachten Sicherheitstools, die unbekannte Programme beim Herstellen externer Verbindungen überwachen, msaRAT nicht direkt im Netzwerk. Die eigentliche Angreiferinfrastruktur ist hinter dem Content Delivery Network von Cloudflare und den Relay-Servern von Twilio verborgen.

msaRAT deaktiviert außerdem die Content Security Policy in der von ihm kontrollierten Browsersitzung über einen CDP-Befehl und fälscht HTTP-Anfrage-Header, damit der Datenverkehr scheinbar von einem Microsoft-Dienst stammt. Der HTTP-Verkehr wird über Port 443 gesendet, den Port, der normalerweise mit HTTPS assoziiert wird, wodurch er an Firewalls vorbeischlüpfen kann, die Portnummern anstelle der tatsächlichen Protokolle prüfen.

Bedrohungsübersicht:
Name msaRAT Remote-Access-Trojaner
Bedrohungstyp Remote Access Trojan (RAT)
Symptome Remote Access Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und still zu bleiben, sodass auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind.
Verbreitungsmethoden Bösartiges MSI-Installationsprogramm, gefälschte Windows-Update-Benachrichtigungen, Spam-E-Mails, Social Engineering.
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Hinzufügen des Computers des Opfers zu einem Botnet, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

msaRAT ist ein technisch ausgefeilter RAT, der von der Chaos-Ransomware-Gruppe verwendet wird, um verdeckten Remotezugriff auf infizierte Rechner aufrechtzuerhalten. Seine browserbasierte C2-Technik macht ihn erheblich schwerer erkennbar als herkömmliche RATs, da der gesamte Datenverkehr scheinbar von einem legitimen Browser statt von der Malware selbst stammt.

Eine Infektion setzt die Opfer dem Risiko von Datendiebstahl, Fernüberwachung und der Bereitstellung zusätzlicher Payloads, einschließlich Ransomware, aus. Die Malware sollte unverzüglich von jedem betroffenen System entfernt werden. Weitere Beispiele für RATs sind Dolphin X, MarkiRAT und Starland.

Wie ist msaRAT in meinen Computer eingedrungen?

Laut Talos Intelligence wird msaRAT als MSI-Installationsdatei namens update_ms.msi ausgeliefert. Sie wird über einen curl-Befehl über HTTP an Port 443 heruntergeladen und als routinemäßiges Windows-Update getarnt, was den Verdacht des Opfers zum Zeitpunkt der Installation verringert. Sobald das Installationsprogramm ausgeführt wird, wird die RAT-Payload direkt in den Speicher geladen.

Die Chaos-Gruppe, die seit Februar 2025 aktiv ist, zielt auf große Organisationen ab und droht damit, deren Daten sowohl zu verschlüsseln als auch öffentlich zu veröffentlichen, sofern kein Lösegeld gezahlt wird. Es wurde beobachtet, dass sich die Gruppe durch Spam-E-Mails und Phishing-Anrufe per Sprache initialen Zugriff verschafft, wobei Remote-Management-Tools zur Aufrechterhaltung der Persistenz und legitime Dateifreigabedienste zur Exfiltration gestohlener Daten verwendet werden.

Allgemeiner gesagt erreichen RATs und ähnliche Bedrohungen Opfer durch Phishing-E-Mails mit bösartigen Anhängen, gefälschte Software-Download-Seiten, raubkopierte Software und Software-„Cracks", bösartige Werbeanzeigen und infizierte Wechselspeichergeräte. Das Herunterladen von Software ausschließlich aus offiziellen Quellen senkt das Infektionsrisiko erheblich.

Wie vermeidet man die Installation von Malware?

Seien Sie vorsichtig mit jeder unerwarteten E-Mail, insbesondere mit einer, die einen Anhang oder Link enthält. Selbst Nachrichten, die scheinbar von einem vertrauenswürdigen Absender stammen, können gefälscht sein. Laden Sie Programme nur von offiziellen Entwickler-Websites oder vertrauenswürdigen App-Stores herunter und vermeiden Sie raubkopierte Software, „Cracks" und Schlüsselgeneratoren.

Halten Sie Ihr Betriebssystem und alle installierten Anwendungen auf dem neuesten Stand, um bekannte Sicherheitslücken zu schließen. Verwenden Sie seriöse Sicherheitssoftware und führen Sie regelmäßige Scans durch. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um infiltrierte Malware automatisch zu beseitigen.

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Wie entfernt man Malware manuell?

Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.

Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers ausgeführt wird:

Malware-Prozess läuft im Task-Manager

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:

Manuelle Malware-Entfernung Schritt 1Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen, Registrierungs- und Dateisystemspeicherorte an:

Erscheinungsbild der Autoruns-Anwendung

Manuelle Malware-Entfernung Schritt 2Starten Sie Ihren Computer im abgesicherten Modus neu:

Windows XP- und Windows 7-Benutzer: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Computerstartvorgangs mehrmals die F8-Taste auf Ihrer Tastatur, bis das Menü mit den erweiterten Windows-Optionen angezeigt wird, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Windows 7 oder Windows XP im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Windows 8-Benutzer: Starten Sie Windows 8 im abgesicherten Modus mit Netzwerktreibern - Gehen Sie zum Windows 8-Startbildschirm, geben Sie Erweitert ein, wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.

Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü der erweiterten Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm der erweiterten Optionen auf „Starteinstellungen".

Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu booten.

Windows 8 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Windows 10-Benutzer: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".

Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Windows 10 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Manuelle Malware-Entfernung Schritt 3Extrahieren Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Autoruns.zip-Archiv extrahieren und Autoruns.exe-Anwendung ausführen

Manuelle Malware-Entfernung Schritt 4Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Ergebnisse der Autoruns-Anwendung aktualisieren

Manuelle Malware-Entfernung Schritt 5Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und lokalisieren Sie die Malware-Datei, die Sie beseitigen möchten.

Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In dieser Phase ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen Sie „Delete".

Malware in Autoruns löschen

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Namen der Malware suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, stellen Sie sicher, dass Sie ihn entfernen.

Nach Malware suchen und sie löschen

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie diese Kenntnisse nicht haben, überlassen Sie die Malware-Entfernung Antiviren- und Anti-Malware-Programmen.

Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzustellen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.

Häufig gestellte Fragen (FAQ)

Mein Computer ist mit der msaRAT-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Das Formatieren Ihres Speichergeräts entfernt msaRAT, löscht aber auch jede Datei auf dem Laufwerk. Das Ausführen eines vertrauenswürdigen Sicherheitsprogramms wie Combo Cleaner ist der bessere erste Schritt, da es die Infektion beseitigen kann, ohne Ihre Daten zu löschen.

Was sind die größten Probleme, die die msaRAT-Malware verursachen kann?

msaRAT gibt Angreifern die Fernkontrolle über den infizierten Rechner, wodurch sie Screenshots erstellen, Befehle ausführen und Dateien stehlen können. Da sie innerhalb des Chaos-Ransomware-Ökosystems operiert, kann eine Infektion auch als Vorstufe zur Bereitstellung von Ransomware dienen und alle gespeicherten Daten gefährden.

Was ist der Zweck der msaRAT-Malware?

msaRAT ist darauf ausgelegt, der Chaos-Ransomware-Gruppe verdeckten Remotezugriff auf infizierte Computer zu verschaffen. Die Betreiber können Befehle ausführen, Screenshots erstellen und Dateien exfiltrieren, und die persistente Verbindung kann jederzeit verwendet werden, um weitere Payloads zu liefern.

Wie ist die msaRAT-Malware in meinen Computer eingedrungen?

Es wurde beobachtet, dass sich msaRAT als gefälschtes Windows-Update verbreitet - eine MSI-Installationsdatei, die über einen curl-Befehl verteilt wird. Die Chaos-Gruppe verwendet außerdem Spam-E-Mails und Sprach-Phishing, um sich initialen Zugriff zu verschaffen. Allgemeiner gesagt erreichen Bedrohungen dieser Art Opfer durch Phishing-E-Mails, gefälschte Download-Seiten und raubkopierte Software.

Wird Combo Cleaner mich vor Malware schützen?

Ja. Combo Cleaner kann die meiste bekannte Malware, einschließlich Remote Access Trojaner, erkennen und entfernen. Da sich ausgefeilte Bedrohungen tief in einem System einbetten können, ist das Ausführen eines vollständigen Scans der beste Weg, um sicherzustellen, dass die Infektion vollständig beseitigt wird.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden