So entfernen Sie den gefälschten Xeno RAT vom Betriebssystem
TrojanerAuch bekannt als: Fake Xeno Script-Executor
Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Was für eine Malware ist der gefälschte Xeno-Skript-Executor?
Der gefälschte Xeno ist ein mehrstufiger Trojaner, der einen kombinierten Informationsdieb und Remote Access Trojaner (RAT) ausliefert. Er tarnt sich als „Xeno"-Roblox-Skript-Executor - ein Cheat-Tool, das über Gaming-Foren und Discord-Server beworben wird.
Wie von Bitdefender dokumentiert, stiehlt die Malware (in Sicherheitsberichten auch als „Powercat" bezeichnet) heimlich Browser-Anmeldedaten, Discord-Tokens, Kryptowährungs-Wallets und Sitzungen von Gaming-Konten und verschafft dem Angreifer gleichzeitig einen Live-Fernzugriff auf die infizierte Maschine.
Da der Köder ein Gaming-Cheat-Tool ist, richtet er sich vor allem an jüngere Spieler, die möglicherweise nicht vermuten, dass der Download schädlich ist. Nach der Installation läuft die Malware im Hintergrund, ohne sichtbare Anzeichen einer Infektion.

Übersicht über die gefälschte Xeno-Malware
Die Infektion verläuft in drei Phasen. Die erste ist eine ausführbare Datei namens xeno.exe, die eine gebündelte Java Runtime Environment entpackt und die zweite Phase startet. Diese zweite Phase ist ein stark verschleiertes Java-Archiv mit Anti-Analyse-Prüfungen. Die dritte Phase ist die Haupt-Payload - gespeichert in einem Ordner, der das GameDVR-Verzeichnis der Xbox Game Bar nachahmt und als Windows-DLL-Datei getarnt ist.
Die Malware verbindet sich über einen verschlüsselten WebSocket-Kanal mit dem Server des Betreibers. Die Serveradresse wird zur Laufzeit dynamisch berechnet, wodurch die Infrastruktur schwerer zu blockieren oder abzuschalten ist.
Überwachung und Fernsteuerung
Sobald die gefälschte Xeno aktiv ist, verschafft sie dem Angreifer erheblichen Einblick in den Rechner des Opfers. Sie protokolliert Tastenanschläge und Mausaktivitäten, macht etwa alle halbe Sekunde Screenshots und überträgt den Desktop nahezu in Echtzeit. Auch der Zugriff auf die Webcam wird unterstützt.
Der Angreifer kann eine interaktive PowerShell-Shell oder eine Standard-Eingabeaufforderung öffnen, beliebige Befehle ausführen sowie Dateien vom System des Opfers durchsuchen, hochladen oder herunterladen. Zudem ist eine Routine zur Rechteausweitung integriert, mit der der Betreiber bei Bedarf erhöhte Berechtigungen anfordern kann.
Informationsdiebstahl
Die gefälschte Xeno hat eine breite Palette gespeicherter Daten im Visier. Sie extrahiert Cookies aus Brave, Chrome, Edge, Opera, Opera GX und Vivaldi. Discord-Token werden sowohl aus der Browserdatenbank als auch über die API von Discord gestohlen. Roblox- und Minecraft-Sitzungsanmeldedaten werden gesammelt, ebenso Token von mehreren Drittanbieter-Minecraft-Launcher-Clients.
Auf der finanziellen Seite hat es der Stealer auf Kryptowährungs-Wallets abgesehen, darunter Exodus, Atomic, Cake Wallet, SafePal, TronWallet und Monero Wallet. Auch Gaming-Plattform-Launcher (Steam, Epic Games, Battle.net, Riot Client, Rockstar Games Launcher), mehrere VPN-Clients und Entwicklertools fallen in seinen Bereich. Microsoft-Store-Zahlungstoken, die in lokalen Cache-Dateien gespeichert sind, können Zahlungsmethoden offenlegen, die mit dem Microsoft-Konto des Opfers verknüpft sind.
Persistenz und Umgehung von Abwehrmaßnahmen
Die gefälschte Xeno übersteht Neustarts, indem sie einen Run-Schlüssel namens „Display Calibration" in der Windows-Registrierung hinzufügt - gezielt so gewählt, dass er sich einfügt und keinen Verdacht erregt. Die Malware-Dateien werden in benutzerbeschreibbaren Verzeichnissen abgelegt, die legitimen Windows- und Xbox-Game-Bar-Pfaden ähneln sollen.
Um die Analyse zu erschweren, sucht die Payload nach angehängten Debuggern, bekannten Entwickler-IDEs und gängigen Virtualisierungsindikatoren. Prüfungen der Festplattengröße und der MAC-Adresse helfen ihr, Sandbox-Umgebungen zu erkennen. Die zentrale Java-Payload wird mit dem kommerziellen Tool Allatori verschleiert, was das Reverse Engineering erheblich erschwert.
| Name | Fake Xeno Script-Executor |
| Bedrohungstyp | Remote-Access-Trojaner (RAT), Informationsdieb, Trojaner |
| Erkennungsnamen | Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericFCA.9625), Emsisoft (Trojan.GenericFCA.9625 (B)), Kaspersky (Trojan.Win64.Agent.smgxuk), Microsoft (Trojan:Win32/Znyonm!rfn), Vollständige Liste (VirusTotal) |
| Symptome | Remote-Access-Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich erkennbar sind. |
| Verbreitungsmethoden | Gaming-Foren, Discord-Communities, gefälschte Software-Installationsprogramme. |
| Schaden | Gestohlene Passwörter und Bankdaten, gestohlene Kryptowährung, Identitätsdiebstahl, Konto-Übernahme, zusätzliche Infektionen, finanzieller Verlust. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
Die gefälschte Xeno ist eine ernsthafte Bedrohung, die Diebstahl von Anmeldedaten mit vollständigem Fernzugriff auf den infizierten Rechner kombiniert. Sie kann Passwörter, Gaming-Konten, Discord-Sitzungen, Kryptowährungs-Wallets und Zahlungsdetails offenlegen und dem Angreifer gleichzeitig ermöglichen, den Bildschirm zu beobachten, Tastenanschläge aufzuzeichnen und Befehle auszuführen.
Ihre überzeugende Tarnung als Cheat-Tool macht es leicht, sie zu übersehen. Jeder, der möglicherweise ein gefälschtes Xeno-Installationsprogramm oder einen „Xeno-Executor" aus einer inoffiziellen Quelle ausgeführt hat, sollte die Malware umgehend von seinem System entfernen.
Weitere Beispiele für Malware, die als RAT eingestuft wird, sind Vanta, WARDEN und KuinaExtractor.
Wie ist die gefälschte Xeno in meinen Computer eingedrungen?
Laut Bitdefender kursiert die gefälschte Xeno seit mindestens Anfang 2026 in Gaming-Foren und Discord-Communities, mit einem deutlichen Anstieg der Aktivität ab März. Sie wird als „nicht erkennbarer" Roblox-Script-Executor beworben - verpackt als selbstextrahierendes Archiv, das wie ein legitimes Xeno-Installationsprogramm aussehen soll.
Download-Links werden direkt in Discord-Servern und in Threads von Gaming-Foren geteilt, wo sie innerhalb der Community glaubwürdig erscheinen. Gamer, die nach Cheat-Tools oder Anti-Cheat-Umgehungen suchen, sind die Hauptziele.
Allgemeiner erreichen Bedrohungen dieser Art Opfer auch über Phishing-E-Mails, gefälschte Software-Download-Seiten, raubkopierte Inhalte, bösartige Werbung sowie Cracks oder Schlüsselgeneratoren für kostenpflichtige Software.
Wie lässt sich die Installation von Malware vermeiden?
Seien Sie vorsichtig beim Herunterladen von Software aus inoffiziellen Quellen, insbesondere von Cheat-Tools, Game-Mods oder Executoren, die über Discord und Gaming-Foren geteilt werden. Laden Sie Anwendungen nur von offiziellen Entwickler-Websites oder verifizierten Vertriebsplattformen herunter. Behandeln Sie jedes kostenlose „Premium"-Tool mit Skepsis.
Halten Sie Ihr Betriebssystem und alle installierten Anwendungen auf dem neuesten Stand. Verwenden Sie ein seriöses Sicherheitsprogramm und führen Sie regelmäßig vollständige Scans durch. Vermeiden Sie das Anklicken verdächtiger Links oder Anzeigen und lehnen Sie Benachrichtigungsanfragen von unbekannten Websites ab. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.
Betrügerische Website (loudexsecutor[.]com), die die gefälschte Xeno-App bewirbt:
![Betrügerische Website, die die gefälschte Xeno verbreitet (loudexsecutor[.]com)](/images/stories/screenshots202608/fake-xeno-malware-update-2026-08-24-distribution-website.jpg)
Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist die gefälschte Xeno?
- SCHRITT 1. Manuelle Entfernung der gefälschten Xeno-Malware.
- SCHRITT 2. Prüfen, ob Ihr Computer sauber ist.
Wie entfernt man Malware manuell?
Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Zum Entfernen dieser Malware empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.
Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu ermitteln, die Sie entfernen möchten. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers läuft:

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mithilfe des Task-Managers, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:
Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen, die Registrierung und Speicherorte im Dateisystem an:

Starten Sie Ihren Computer im abgesicherten Modus neu:
Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü Erweiterte Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 8: Windows 8 im abgesicherten Modus mit Netzwerktreibern starten - Gehen Sie zum Startbildschirm von Windows 8, geben Sie Erweitert ein und wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen und wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.
Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü der erweiterten Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm der erweiterten Optionen auf „Starteinstellungen".
Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu booten.

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".
Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und suchen Sie die Malware-Datei, die Sie beseitigen möchten.
Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen Sie „Delete".

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, stellen Sie sicher, dass Sie ihn entfernen.

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie nicht über diese Kenntnisse verfügen, überlassen Sie die Malware-Entfernung Antiviren- und Anti-Malware-Programmen.
Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzugehen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.
Häufig gestellte Fragen (FAQ)
Mein Computer ist mit der gefälschten Xeno-Malware infiziert. Sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Durch das Formatieren wird die gefälschte Xeno entfernt, aber dabei werden auch alle Dateien auf dem Laufwerk gelöscht. Zuerst sollte eine Sicherheitslösung wie Combo Cleaner ausprobiert werden - sie kann die Malware entfernen, ohne Ihre Daten zu zerstören.
Was sind die größten Probleme, die die gefälschte Xeno-Malware verursachen kann?
Die gefälschte Xeno kann Browser-Anmeldedaten, Discord-Token, Gaming-Konto-Sitzungen, Kryptowährungs-Wallet-Dateien und Microsoft-Zahlungstoken stehlen. Sie gibt dem Angreifer außerdem die Fernsteuerung über den Rechner, was zu Identitätsdiebstahl, Konto-Übernahme und finanziellem Verlust führen kann.
Was ist der Zweck der gefälschten Xeno-Malware?
Die gefälschte Xeno erfüllt zwei Zwecke: das Stehlen sensibler Daten vom infizierten Gerät und die Bereitstellung eines Live-Fernzugriffs für den Angreifer. Dies ermöglicht es dem Betreiber, das Opfer auszuspionieren, Konten und Gelder zu stehlen sowie Befehle auf dem Rechner auszuführen, ohne dass das Opfer davon weiß.
Wie ist die gefälschte Xeno-Malware in meinen Computer eingedrungen?
Die gefälschte Xeno verbreitet sich über Gaming-Foren und Discord-Server, wo sie als kostenloser, „nicht erkennbarer" Roblox-Script-Executor beworben wird. Gamer, die das gefälschte Installationsprogramm herunterladen und ausführen, lösen die mehrstufige Infektionskette aus. Die Kampagne ist seit mindestens Anfang 2026 aktiv.
Wird Combo Cleaner mich vor Malware schützen?
Ja. Combo Cleaner kann die meisten bekannten Malware-Programme erkennen und entfernen, einschließlich Bedrohungen wie der gefälschten Xeno. Es wird empfohlen, einen vollständigen Systemscan durchzuführen, da fortgeschrittene Bedrohungen manchmal Spuren tief im System hinterlassen können.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden