So entfernen Sie den SynkLoader-Loader vom Betriebssystem
TrojanerAuch bekannt als: SynkLoader Virus
Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Was für eine Malware ist SynkLoader Malware?
SynkLoader ist ein Malware-Loader, der ein modulares Design verwendet, um eine Kette von Angriffswerkzeugen gegen infizierte Windows-Systeme einzusetzen. Laut einer von Expel veröffentlichten Untersuchung wurde die Bedrohung erstmals im August 2026 während der Untersuchung eines Vorfalls in einem Kundennetzwerk beobachtet.
Die Infektion beginnt mit einem Phishing-Angriff über Microsoft Teams, bei dem sich der Angreifer als Mitarbeiter eines IT-Helpdesks ausgibt und das Ziel davon überzeugt, eine bösartige MSI-Datei zu installieren, die als „PowerShell Cleaner"-Dienstprogramm getarnt ist.

SynkLoader-Malware im Überblick
SynkLoader bringt seine eigene Python-Umgebung mit und arbeitet nach der ersten Installationsphase fast ausschließlich im Arbeitsspeicher. Seine Kernkomponente ist ein Python-basierter Loader, der in zufälligen Abständen einen von mehreren fest einprogrammierten Command-and-Control-Servern (C2) kontaktiert und dann den vom Server zurückgegebenen Code entschlüsselt und ausführt.
Die Kommunikation mit dem C2 wird durch eine modifizierte ChaCha20-Verschlüsselung geschützt, bei der die standardmäßigen Verschlüsselungskonstanten durch andere Werte ersetzt wurden, um die Erkennung zu erschweren. Jedes Modul wird als Python-Code empfangen und im Arbeitsspeicher ausgeführt, wodurch nur minimale Spuren auf der Festplatte hinterlassen werden.
Beim ersten Kontakt sammelt der Loader Informationen über den infizierten Rechner, darunter den Hostnamen, den angemeldeten Benutzernamen, die Berechtigungsstufe, laufende Prozesse, installierte Dienste und Active Directory-Details. Dieses Profil wird an den C2 zurückgesendet und von den Betreibern genutzt, um zu entscheiden, ob das Ziel weitere Aufmerksamkeit verdient.
Die Module von SynkLoader
Die Angriffskette von SynkLoader umfasst mehrere Programmiersprachen. Der Haupt-Python-Loader verwendet CPython, um bösartige DLL-Dateien zu laden, die als Microsoft-Visual-C++-Laufzeitbibliotheken getarnt sind. Diese DLLs enthalten versteckte C#- und C++-Komponenten, die die fortgeschritteneren Fähigkeiten des Loaders ausführen.
Eine gefälschte Laufzeit-DLL enthält eine C#-Komponente, die PowerShell-Befehle vollständig im Arbeitsspeicher ausführt. Eine andere fungiert als In-Memory-DLL-Loader, sodass jede nachfolgende Payload nicht auf die Festplatte geschrieben wird und dabei signaturbasierte Sicherheitstools umgeht.
Ein Reverse-Shell-Modul ermöglicht Angreifern, in Echtzeit beliebige PowerShell-Befehle an den infizierten Rechner zu senden und die Ergebnisse zu empfangen. Eine VNC-Komponente überträgt außerdem Screenshots vom Desktop des Opfers und leitet Maus- und Tastatureingaben weiter, wodurch die Betreiber eine Live-Ansicht der Benutzeraktivität erhalten.
Gefälschter Anmeldebildschirm und Netzwerk-Tunneling
Eines der Module von SynkLoader erzeugt einen bildschirmfüllenden gefälschten Windows-Sperrbildschirm, der den Benutzer dazu verleiten soll, sein Systemkennwort einzugeben. Die Anwendung ruft den tatsächlichen Benutzernamen des Opfers sowie das Hintergrundbild des Sperrbildschirms vom System ab, um die Imitation überzeugend wirken zu lassen.
Da der gefälschte Bildschirm eine reguläre randlose Anwendung und keine echte Systemsperre ist, werden durch Drücken von Alt+Tab die dahinter laufenden Programme sichtbar. Das Modul fokussiert sich automatisch selbst neu, um zu verhindern, dass der Benutzer wegwechselt. Es findet keine Kennwortüberprüfung statt, sodass jede Eingabe akzeptiert und die erfassten Anmeldedaten an den Angreifer weitergeleitet werden.
SynkLoader setzt außerdem ein Netzwerk-Tunneling-Modul namens TrafficRedirector ein, das als Backconnect-Proxy fungiert. Es baut eine ausgehende Verbindung zum Server des Angreifers auf und ermöglicht es den Betreibern, Datenverkehr über den infizierten Rechner zu leiten, wodurch Unternehmens-Firewalls und IP-basierte Zugriffskontrollen umgangen werden, ohne standortbasierte Warnungen auszulösen.
Persistenz und Umgehung von Abwehrmaßnahmen
Zur Persistenz installiert SynkLoader eine geplante Aufgabe über Windows-COM-Schnittstellen anstelle des standardmäßigen Aufgabenplanungsbefehls. Diese Technik umgeht verhaltensbasierte Erkennungen, die nach Prozessen suchen, die Planungstools über die Befehlszeile aufrufen.
Die Aufgabe trägt einen zufällig generierten, 12-stelligen alphanumerischen Namen und wird durch zwei Auslöser aktiviert: einmal bei jeder Benutzeranmeldung und einmal täglich um 10 Uhr Ortszeit. Sie startet den Haupt-Python-Loader über die mitgelieferte Python-Laufzeitumgebung neu, die die Malware zusammen mit ihren anderen Komponenten mitbringt.
Die mehrsprachige Ausführungskette, die Python, C# und C++-DLLs umfasst, kombiniert mit dem fast ausschließlich im Arbeitsspeicher stattfindenden Betrieb, macht es für Sicherheitstools deutlich schwieriger, die gesamte Infektionskette zu verfolgen oder zu blockieren.
| Name | SynkLoader Virus |
| Bedrohungstyp | Trojaner, Malware-Loader |
| Erkennungsnamen | Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Trojan.Agent.38240), ESET-NOD32 (Python/Agent.CWH Trojan), Kaspersky (Trojan.Win64.Agent.smhbeh), Microsoft (Trojan:Win32/Kepavll!rfn), Vollständige Liste (VirusTotal) |
| Symptome | Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich erkennbar sind. |
| Verbreitungsmethoden | Betrügerische Nachrichten (Microsoft Teams), bösartige Software-Installationsprogramme (MSI), Social Engineering. |
| Schaden | Mehrere zusätzliche Infektionen, gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Aufnahme des Computers des Opfers in ein Botnetz. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
SynkLoader ist eine leistungsfähige, mehrschichtige Bedrohung, die System-Anmeldedaten stehlen, Remote-Befehle ausführen, Netzwerkverkehr über den infizierten Rechner tunneln und den Desktop des Opfers in Echtzeit überwachen kann. Seine fast ausschließlich im Arbeitsspeicher ablaufende Ausführungskette und seine mehrsprachige Architektur machen die Erkennung und Entfernung wirklich schwierig.
Die Analyse von Expel legt nahe, dass das Toolkit möglicherweise einer Ransomware-Gruppe oder einem Initial Access Broker gehört, der solchen Gruppen Netzwerkzugriff verkauft. Jedes System, bei dem der Verdacht einer Infektion besteht, sollte sofort gescannt und bereinigt werden.
Weitere Beispiele für Loader sind GachiLoader, CastleLoader und Olymp.
Wie hat sich SynkLoader-Malware in meinen Computer eingeschlichen?
Die Untersuchung von Expel führte die Verbreitung von SynkLoader auf eine Phishing-Kampagne über Microsoft Teams zurück. Der Angreifer kontaktierte das Ziel, während er sich als Mitarbeiter des IT-Helpdesks des Unternehmens ausgab und dabei ein Microsoft-365-Konto mit einem plausiblen Anzeigenamen verwendete. Dem Opfer wurde gesagt, es solle ein MSI-Installationsprogramm über einen Microsoft-Azure-Dateispeicher-Link herunterladen, was der Anfrage einen falschen Anschein von Legitimität verlieh.
Das Installationsprogramm gab sich als legitimes Tool namens „PowerShell Cleaner" aus. Nach dem Ausführen entpackte es einen Python-basierten Malware-Loader und startete ihn automatisch. Ab diesem Zeitpunkt lief die Infektion fast vollständig im Arbeitsspeicher ab, was sie ohne spezielle Sicherheitssoftware schwer erkennbar machte.
Allgemeiner betrachtet werden Loader und ähnliche Bedrohungen über Phishing-E-Mails mit bösartigen Anhängen, gefälschte Software-Download-Seiten, raubkopierte Inhalte und Software-Cracks verbreitet. Jede unaufgeforderte Aufforderung, Software zu installieren - insbesondere eine, die über eine Chat- oder Messaging-Plattform eintrifft - sollte mit Misstrauen behandelt werden.
Wie lässt sich die Installation von Malware vermeiden?
Seien Sie vorsichtig bei jedem unaufgeforderten Kontakt per E-Mail, über Messaging-Plattformen oder soziale Medien, selbst wenn der Absender behauptet, aus der IT-Abteilung Ihres Unternehmens zu stammen. Laden und installieren Sie Software nur von offiziellen Anbieter-Websites und führen Sie niemals ein über eine Chat-Anwendung erhaltenes Installationsprogramm aus, ohne es unabhängig zu überprüfen.
Halten Sie Ihr Betriebssystem und alle Anwendungen auf dem neuesten Stand und verwenden Sie ein seriöses Sicherheitsprogramm, das im Hintergrund läuft. Vermeiden Sie raubkopierte Software, Schlüsselgeneratoren und inoffizielle Download-Seiten. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um die eingedrungene Malware automatisch zu beseitigen.
Der gefälschte Windows-Sperrbildschirm von SynkLoader mit sichtbarem Alt+Tab-Anwendungswechsler (Quelle: expel.com):

Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist SynkLoader-Malware?
- SCHRITT 1. Manuelle Entfernung von SynkLoader-Malware.
- SCHRITT 2. Überprüfen, ob Ihr Computer sauber ist.
Wie entfernt man Malware manuell?
Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Zum Entfernen dieser Malware empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.
Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers ausgeführt wird:

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, beispielsweise mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:
Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen sowie Registrierungs- und Dateisystemspeicherorte an:

Starten Sie Ihren Computer im abgesicherten Modus neu:
Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü „Erweiterte Windows-Optionen" erscheint, und wählen Sie dann „Abgesicherter Modus mit Netzwerktreibern" aus der Liste.

Video, das zeigt, wie man Windows 7 im „abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 8: Windows 8 im abgesicherten Modus mit Netzwerktreibern starten - Gehen Sie zum Windows-8-Startbildschirm, geben Sie „Erweitert" ein und wählen Sie in den Suchergebnissen „Einstellungen". Klicken Sie auf „Erweiterte Startoptionen" und wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option „Erweiterter Start".
Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das Menü „Erweiterte Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".
Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm „Starteinstellungen" neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Video, das zeigt, wie man Windows 8 im „abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die Umschalttaste („Shift") auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".
Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Video, das zeigt, wie man Windows 10 im „abgesicherten Modus mit Netzwerktreibern" startet:
Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie danach auf das Symbol „Refresh".

Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und suchen Sie die Malware-Datei, die Sie beseitigen möchten.
Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass manche Malware Prozessnamen unter legitimen Windows-Prozessnamen versteckt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen Sie „Delete".

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, stellen Sie sicher, dass Sie ihn entfernen.

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie nicht über diese Kenntnisse verfügen, überlassen Sie die Entfernung von Malware Antiviren- und Anti-Malware-Programmen.
Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzustellen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.
Häufig gestellte Fragen (FAQ)
Mein Computer ist mit SynkLoader-Malware infiziert. Sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Das Formatieren Ihres Laufwerks beseitigt SynkLoader, löscht aber auch dauerhaft alle gespeicherten Dateien. Zunächst eine vertrauenswürdige Sicherheitslösung wie Combo Cleaner auszuprobieren ist der bessere Ansatz, da sie die Infektion entfernen kann, ohne Ihre Daten zu zerstören.
Was sind die größten Probleme, die SynkLoader-Malware verursachen kann?
SynkLoader kann System-Anmeldedaten stehlen, Angreifern die Remote-Ausführung von Befehlen ermöglichen, Netzwerkverkehr über den infizierten Rechner tunneln und zusätzliche Malware einschleusen. Dies kann zu Kontoübernahmen, unbefugtem Zugriff auf Unternehmenssysteme, Identitätsdiebstahl und weiteren Infektionen führen.
Was ist der Zweck von SynkLoader-Malware?
SynkLoader ist ein modularer Loader, der infizierte Systeme profiliert und nachfolgende Angriffstools bereitstellt. Zu seinen Komponenten gehören ein gefälschter Sperrbildschirm zum Diebstahl von Anmeldedaten, ein Netzwerk-Tunneling-Proxy, eine Reverse-Shell zur Remote-Befehlsausführung und ein Bildschirm-Streaming-Modul.
Wie hat sich SynkLoader-Malware in meinen Computer eingeschlichen?
SynkLoader wurde über Phishing per Microsoft Teams verbreitet, bei dem Angreifer sich als IT-Helpdesk-Mitarbeiter ausgaben und Opfer dazu brachten, eine bösartige MSI-Datei zu installieren, die als „PowerShell Cleaner"-Anwendung getarnt war.
Allgemeiner betrachtet verbreiten sich Loader dieser Art auch über Phishing-E-Mails, gefälschte Software-Download-Seiten und raubkopierte Inhalte.
Wird Combo Cleaner mich vor Malware schützen?
Ja. Combo Cleaner kann die meiste Malware erkennen und entfernen, einschließlich modularer Loader und ihrer zugehörigen Komponenten. Ein vollständiger Systemscan wird empfohlen, um sicherzustellen, dass die gesamte Infektionskette identifiziert und beseitigt wird.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden