So werden Sie den SnakeBiteAgent RAT los

Trojaner

Auch bekannt als: SnakeBiteAgent Remote-Access-Trojaner

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Was für eine Malware ist SnakeBiteAgent?

SnakeBiteAgent ist ein von ANY.RUN entdeckter Remote Access Trojan (RAT). Er verschafft Angreifern die Kontrolle über einen infizierten Windows-Computer und vereint Passwortdiebstahl, Bankbetrug, Kryptowährungsdiebstahl und Live-Überwachung in einem einzigen Werkzeug.

Das Ungewöhnliche an diesem RAT ist, dass er nicht vollständig unsichtbar bleibt. Nachdem er sich auf dem Rechner eingenistet hat, kann er ein bildschirmfüllendes Sperrfenster anzeigen, das den Zugriff auf den Desktop blockiert und ein Entsperrpasswort verlangt, während die übrigen Module im Hintergrund weiterarbeiten.

SnakeBiteAgent RAT-Erkennungen auf VirusTotal

SnakeBiteAgent RAT - Überblick

Die Malware ist um einen umfangreichen Befehlssatz herum aufgebaut - rund 274 Methoden, von denen keine hinter Verschleierung verborgen ist, was bedeutet, dass jede unterstützte Technik direkt in der Datei benannt wird. Betreiber verbinden sich über einen einzigen Kanal mit dem infizierten Rechner und erteilen darüber Befehle.

Eine der Kernfunktionen ist ein versteckter Desktop. Der RAT erstellt einen zweiten, unsichtbaren Windows-Desktop und startet darin einen Browser, den Explorer und Notepad. Das Opfer sieht nichts auf dem Bildschirm, doch der Angreifer kann surfen, Dateien öffnen und herumklicken, als säße er direkt an der Tastatur.

Daneben erfasst SnakeBiteAgent den echten Bildschirm und überträgt die Bilder über dieselbe Verbindung zurück. In der Praxis beobachtet der Betreiber alles, was das Opfer tut, und kann außerdem unbemerkt am Rechner arbeiten.

Der nach der Infiltration angezeigte Sperrbildschirm

Sobald die Infektion eingerichtet ist, kann die Malware ein schwarzes Vollbildfenster mit dem Titel SYSTEM LOCKED einblenden, in dem angegeben wird, dass der Computer gesperrt wurde und jeglicher Zugriff eingeschränkt ist. Es fordert ein Entsperrpasswort an und weist das Opfer an, eine E-Mail-Adresse, Supports@consultant.com, zu kontaktieren, um es zu erhalten.

Die Nachricht ist kurz und bietet darüber hinaus keine Erklärung. Es gibt keinen Grund, den dahinterstehenden Kriminellen zu schreiben - Zahlen oder Verhandeln macht die Infektion nicht rückgängig, und der Rechner bleibt vollständig kompromittiert, unabhängig davon, ob der Sperrbildschirm entfernt wird.

Datendiebstahl, Banking und Kryptowährung

SnakeBiteAgent zielt auf gespeicherte Anmeldedaten in Chromium-basierten Browsern, darunter Chrome und Edge, und zieht sowohl gespeicherte Logins als auch gespeicherte Kartendaten ab. Er liest außerdem die von Firefox verwendete Passwortdatei aus und sammelt von Windows selbst gespeicherte Anmeldedaten.

Der RAT kann Befehle in eine laufende Browsersitzung einschleusen und startet den Browser außerhalb des Bildschirms mit deaktivierten Automatisierungswarnungen, sodass nichts fehl am Platz wirkt. Zusätzlich betreibt er einen kleinen Webserver auf dem Rechner selbst, der integrierte gefälschte Anmeldeseiten von Gmail, Microsoft und Yahoo bereitstellt und jeden Anmeldeversuch aufzeichnet.

Banking hat klare Priorität. Die Malware achtet auf Banking-Websites im Vordergrund und durchsucht den Browserverlauf nach kürzlichen Besuchen, mit einer Zielliste von 51 Instituten, 31 davon in Südostasien. Bei Kryptowährungen überwacht sie die Zwischenablage und tauscht kopierte Wallet-Adressen und Kontonummern aus, und sie sucht auf der Festplatte nach Wallet-Dateien.

Überwachungsfähigkeiten

Die Malware enthält einen Keylogger, der Tastatureingaben in eine lokale Datei aufzeichnet, sodass von Hand eingegebene Passwörter selbst dann erfasst werden, wenn sie nicht in einem Browser gespeichert sind. Auch der Inhalt der Zwischenablage wird protokolliert.

Sie kann außerdem die Webcam einschalten und über das Mikrofon aufnehmen. In Kombination mit der Bildschirmerfassung verschafft dies den Betreibern ein ziemlich vollständiges Bild vom Opfer, seiner Umgebung und seinen Gesprächen.

Abwehrumgehung und Fernzugriff

Um auf dem System aktiv zu bleiben, manipuliert SnakeBiteAgent Microsoft Defender über Richtlinieneinstellungen in der Windows-Registry und versucht, den Defender-Dienst zu stoppen. Er missbraucht außerdem eine Windows-Debugging-Funktion, um den Start ausgewählter Programme zu blockieren, was häufig genutzt wird, um Sicherheitstools am Starten zu hindern.

Ein weiterer Trick ist eine Schleife, die die Benutzerkontensteuerung-Aufforderung wiederholt anzeigt, bis das Opfer schließlich auf Ja klickt und der Malware damit erhöhte Rechte gewährt.

Für den langfristigen Zugriff installiert der RAT im Stillen legitime Remote-Support-Software wie AnyDesk und MeshCentral, öffnet einen SOCKS-Proxy, der den Datenverkehr des Angreifers über die Verbindung des Opfers leitet, durchsucht das lokale Netzwerk nach anderen Rechnern und lädt über PowerShell weitere Payloads herunter und führt sie aus.

Bedrohungsübersicht:
Name SnakeBiteAgent Remote-Access-Trojaner
Bedrohungstyp Remote Access Trojan (RAT), Informationsdieb, Keylogger, Clipper
Erkennungsnamen Avast (Win32:MalwareX-gen [Spy]), Combo Cleaner (Gen:Variant.Ransom.Chaos.34), ESET-NOD32 (MSIL/Spy.Agent.FUY Trojan), Kaspersky (HEUR:Trojan.Win32.Generic), Microsoft (Trojan:MSIL/Stealer.HC!MTB), Vollständige Liste (VirusTotal)
Symptome Remote Access Trojans sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und still zu bleiben, sodass auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind. In diesem Fall kann ein Vollbildfenster angezeigt werden, das angibt, dass das System gesperrt ist.
Verbreitungsmethoden Infizierte E-Mail-Anhänge, bösartige Online-Werbung, Social Engineering, Software-„Cracks".
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Hinzufügen des Computers des Opfers zu einem Botnet, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

SnakeBiteAgent ist eine ernste Bedrohung, die Bankkonten und Kryptowährungen leerräumen, E-Mail- und Social-Media-Konten übergeben, das Opfer über Webcam und Mikrofon ausspionieren und die Tür zu weiteren Infektionen öffnen kann. Der angezeigte Sperrbildschirm ist nur der sichtbare Teil einer weitaus umfassenderen Kompromittierung, und die Malware sollte so schnell wie möglich entfernt werden.

Weitere Beispiele für RATs sind PackClient, E4del und PINHOLE.

Wie ist SnakeBiteAgent in meinen Computer eingedrungen?

Bedrohungen dieser Klasse gelangen üblicherweise über Phishing-E-Mails und -Nachrichten auf den Rechner. Der Anhang oder Link wird als Rechnung, Lieferbenachrichtigung, Stellenangebot oder als zu prüfendes Dokument präsentiert, und das Öffnen startet den Trojaner.

Raubkopierte Software ist ein weiterer verbreiteter Weg. Illegale Aktivierungstools und Cracks, die von Torrent-Seiten, File-Hosting-Seiten und zwielichtigen Foren heruntergeladen werden, enthalten häufig einen RAT anstelle oder zusätzlich zum versprochenen Programm. Gefälschte Software-Update-Aufforderungen und irreführende Werbung führen zum selben Ergebnis.

Malware wird außerdem über gefälschte Download-Websites, die bekannte Anwendungen imitieren, über bösartige Werbung, infizierte USB-Laufwerke und Schwachstellen in veralteter Software verbreitet. Die verwendeten Dateien reichen von ausführbaren Dateien und Installationsprogrammen bis hin zu Archiven, Dokumenten, Skripten und Verknüpfungsdateien.

Wie lässt sich die Installation von Malware vermeiden?

Behandeln Sie unerwartete E-Mails und Nachrichten mit Misstrauen, besonders wenn sie Sie dazu drängen, einen Anhang zu öffnen oder auf einen Link zu klicken. Prüfen Sie, wer der Absender wirklich ist, bevor Sie irgendetwas tun. Laden Sie Software nur von offiziellen Websites und aus App-Stores herunter und halten Sie sich von Cracks, Schlüsselgeneratoren und raubkopierten Inhalten fern, da diese ein zuverlässiger Weg sind, um sich zu infizieren.

Halten Sie Windows und Ihre installierten Programme über deren offizielle Update-Tools aktuell und vertrauen Sie keinen Update-Aufforderungen, die auf beliebigen Websites erscheinen. Vermeiden Sie aufdringliche Werbung und Pop-ups und erlauben Sie keine Benachrichtigungen von Seiten, die Sie nicht kennen. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.

Von SnakeBiteAgent nach der Infiltration angezeigter Sperrbildschirm:

SnakeBiteAgent RAT-Sperrbildschirm auf einem infizierten Computer angezeigt

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Wie entfernt man Malware manuell?

Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Zum Entfernen dieser Malware empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.

Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers läuft:

Im Task-Manager laufender Malware-Prozess

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:

Manuelle Malware-Entfernung Schritt 1Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Anwendungen mit automatischem Start sowie Speicherorte in der Registry und im Dateisystem an:

Erscheinungsbild der Autoruns-Anwendung

Manuelle Malware-Entfernung Schritt 2Starten Sie Ihren Computer im abgesicherten Modus neu:

Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü mit den erweiterten Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Windows 7 oder Windows XP im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 8: Starten Sie Windows 8 im abgesicherten Modus mit Netzwerktreibern - Gehen Sie zum Windows 8-Startbildschirm, tippen Sie Erweitert, wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" Erweiterter Start.

Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer startet nun in das „Menü mit den erweiterten Startoptionen" neu. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".

Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC startet in den Bildschirm Starteinstellungen neu. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Windows 8 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung", wählen Sie anschließend „Erweiterte Optionen".

Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dies startet Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu.

Windows 10 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Manuelle Malware-Entfernung Schritt 3Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Autoruns.zip-Archiv entpacken und Autoruns.exe-Anwendung ausführen

Manuelle Malware-Entfernung Schritt 4Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Ergebnisse der Autoruns-Anwendung aktualisieren

Manuelle Malware-Entfernung Schritt 5Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und lokalisieren Sie die Malware-Datei, die Sie beseitigen möchten.

Sie sollten deren vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf dessen Namen und wählen Sie „Delete".

Malware in Autoruns löschen

Nach dem Entfernen der Malware über die Autoruns-Anwendung (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird) sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, entfernen Sie diese unbedingt.

Nach Malware suchen und sie löschen

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie nicht über diese Kenntnisse verfügen, überlassen Sie die Entfernung von Malware Antiviren- und Anti-Malware-Programmen.

Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzustellen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.

Häufig gestellte Fragen (FAQ)

Mein Computer ist mit der SnakeBiteAgent-Malware infiziert. Sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Das Formatieren entfernt die Infektion mit Sicherheit, löscht aber auch jede auf dem Laufwerk gespeicherte Datei. In den meisten Fällen ist ein Scan mit einem seriösen Sicherheitstool wie Combo Cleaner der bessere erste Schritt, und das Formatieren sollte als letztes Mittel aufbewahrt werden.

Was sind die größten Probleme, die die SnakeBiteAgent-Malware verursachen kann?

Sie kann Bankkonten und Kryptowährungs-Wallets leeren, E-Mail- und Social-Media-Konten übergeben und das Opfer über Webcam und Mikrofon aufzeichnen. Darüber hinaus ermöglicht sie Angreifern, weitere Malware zu installieren und den infizierten Computer als Sprungbrett zu anderen Geräten im selben Netzwerk zu nutzen.

Was ist der Zweck der SnakeBiteAgent-Malware?

Ihr Zweck besteht darin, Angreifern versteckte Fernsteuerung über den Computer zu verschaffen, damit sie Anmeldedaten stehlen, Banking- und Kryptowährungsbetrug begehen, den Nutzer beobachten und beliebige Befehle oder zusätzliche Payloads ausführen können. Der angezeigte Sperrbildschirm wird verwendet, um das Opfer unter Druck zu setzen, die Kriminellen zu kontaktieren.

Wie ist die SnakeBiteAgent-Malware in meinen Computer eingedrungen?

RATs dieser Art erreichen ihre Opfer typischerweise über Phishing-E-Mails mit bösartigen Anhängen oder Links, raubkopierte Software und Cracks, gefälschte Download- und Update-Seiten, bösartige Werbung und infizierte Wechseldatenträger.

Wird Combo Cleaner mich vor Malware schützen?

Ja. Combo Cleaner erkennt und entfernt nahezu alle bekannten Malware-Infektionen. Bedenken Sie, dass sich fortgeschrittene Bedrohungen oft tief im System vergraben, daher ist es wichtig, einen vollständigen Systemscan statt eines schnellen durchzuführen.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden