So entfernen Sie NodeRabbit RAT vom Betriebssystem

Trojaner

Auch bekannt als: NodeRabbit Remote-Access-Trojaner

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Welche Art von Malware ist NodeRabbit?

NodeRabbit ist ein Remote Access Trojan (RAT), der in Node.js geschrieben ist. Er ermöglicht es Angreifern, heimlich Befehle auszuführen, Dateien zu verwalten, Informationen über das Gerät und das Netzwerk zu sammeln und zusätzlichen Code auf infizierten Computern zu laden. Die Malware ist plattformübergreifend und funktioniert unter Windows, Linux und macOS.

Forscher von Kaspersky entdeckten NodeRabbit während der Untersuchung von Infektionen, die mit Mirage Kitten in Verbindung stehen, einer mit dem Iran verknüpften Cyberspionage-Gruppe, die auch als UNC1549, Smoke Sandstorm und Nimbus Manticore geführt wird. Wie von PolySwarm zusammengefasst, lockt die Gruppe Softwareentwickler mit gefälschten Stellenangeboten und mit Fallen versehenen Programmiertests.

NodeRabbit-RAT-Malware-Erkennungen auf VirusTotal

NodeRabbit Überblick

Mirage Kitten hat in der Vergangenheit strategisch wichtige Organisationen ins Visier genommen, hauptsächlich im Nahen Osten, mit einem Fokus auf Luft- und Raumfahrt, Luftfahrt und Verteidigung. In dieser Kampagne griffen die Angreifer die Fintech-, Luftfahrt- und Raumfahrtbranche im Nahen Osten und in Afrika an, darunter Ziele in Ägypten, Äthiopien und Afghanistan.

Es ist erwähnenswert, dass NodeRabbit und sein Gegenstück PollCat die erste öffentlich dokumentierte Malware der Gruppe sind, die mit Node.js und JavaScript erstellt wurde. Diese Wahl passt gut zu den Zielen - Entwickler haben Node.js bereits installiert, sodass sich die Malware in ihre alltäglichen Werkzeuge einfügt.

Sobald NodeRabbit läuft, verbindet es sich mit seinem Command-and-Control-Server (C2), der auf Microsoft Azure gehostet wird. Jedes infizierte Gerät wird anhand seines Hostnamens, Benutzernamens, seiner Betriebssystemversion, Architektur und MAC-Adresse identifiziert.

Die Anfragen, die die Malware an den Server sendet, werden mit AES-256-GCM-Verschlüsselung geschützt. Dadurch wird der Datenverkehr für Sicherheitstools und Netzwerkadministratoren viel schwerer zu untersuchen.

Die Funktionen von NodeRabbit

Kaspersky identifizierte drei Versionen von NodeRabbit. Die erste unterstützte 11 Befehle, mit denen Betreiber Host- und Netzwerkinformationen sammeln, laufende Prozesse auflisten, beliebige Shell-Befehle ausführen sowie Dateien und Ordner manipulieren konnten. Sie konnte auch ändern, wie oft sie sich beim Server meldet, und zusätzliche Node.js-Skripte ausführen.

Die dritte Version erweiterte den Befehlssatz auf 23 Befehle. Zu den neuen Ergänzungen gehören das Auflisten von Laufwerken und Volumes, das Starten und Beenden von Prozessen sowie ein Befehl namens agent:servers, der die aktiven C2-Server austauscht und die neue Konfiguration auf der Festplatte speichert. Mit anderen Worten: Die Angreifer können infizierte Rechner auf neue Infrastruktur verlagern, wann immer ihre alten Server blockiert oder abgeschaltet werden.

Außerdem kann diese Version E-Mail-Kontoadressen von Microsoft Outlook ermitteln, indem sie auf dem Computer gespeicherte OST- und PST-Datendateien untersucht. Für eine Spionagegruppe ist dies eine schnelle Möglichkeit, herauszufinden, welche geschäftlichen E-Mail-Konten das Opfer verwendet.

Anti-Analyse und Unterstützung für Unternehmensnetzwerke

Die zweite Version von NodeRabbit wurde mit Blick auf Unternehmensnetzwerke entwickelt. Bevor sie irgendetwas tut, prüft sie, ob sie in einer Sandbox oder auf dem Rechner eines Forschers läuft, und sucht nach Anzeichen wie einer geringen Menge an Arbeitsspeicher oder Benutzernamen, die häufig von Malware-Analysten verwendet werden.

Werden solche Anzeichen gefunden, sendet die Malware harmlose Anfragen an Google, Microsoft und Cloudflare und beendet sich dann. Dies soll vermutlich dafür sorgen, dass der Vorgang wie gewöhnliche Netzwerkaktivität und nicht wie etwas Verdächtiges aussieht.

Diese Variante kann auch mit unternehmenseigenen Proxyservern umgehen. Sie liest Proxyeinstellungen aus Umgebungsvariablen, tunnelt ihren Datenverkehr über HTTP CONNECT und unterstützt die Proxyauthentifizierung Basic, NTLM und Negotiate. Dadurch kann NodeRabbit seine Betreiber sogar aus Netzwerken erreichen, in denen der Internetzugang über einen Unternehmens-Proxy läuft.

Persistenz durch Entwicklerwerkzeuge

Die dritte Version von NodeRabbit missbraucht Entwicklerwerkzeuge, um auf dem System zu bleiben. Sie erstellt eine bösartige Visual Studio Code-Erweiterung, die als GitHub Copilot Helper getarnt ist, und verwendet einen vertrauenswürdigen Herausgebernamen wieder, der von bereits auf dem Gerät installierten Erweiterungen stammt. Sie versucht außerdem, den Workspace-Trust-Schutz von VS Code zu deaktivieren.

Beim Laden startet die gefälschte Erweiterung NodeRabbit als separaten, abgetrennten Node.js-Prozess. Darüber hinaus injiziert die Malware Launcher in Git-Repository-Hooks, insbesondere post-merge und post-checkout, sodass routinemäßige Aktionen wie das Abrufen von Code oder das Wechseln von Branches sie erneut starten.

Im Wesentlichen wird der normale Entwicklungsworkflow des Opfers zum Auslöser für die Malware. Das alleinige Löschen der Haupt-NodeRabbit-Datei reicht möglicherweise nicht aus, da die gefälschte Erweiterung und die modifizierten Git-Hooks sie zurückbringen können.

Bedrohungsübersicht:
Name NodeRabbit Remote-Access-Trojaner
Bedrohungstyp Remote-Access-Trojaner (RAT), Backdoor
Erkennungsnamen Avast (Script:SNH-gen [Trj]), Combo Cleaner (Trojan.MirageKitten.22), Emsisoft (Trojan.MirageKitten.22 (B)), Kaspersky (Trojan.JS.MirageKitten.b), McAfee Scanner (Ti!123289B3680C), Vollständige Liste (VirusTotal)
Symptome Remote-Access-Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, sodass auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind.
Verbreitungsmethoden Gefälschte Stellenangebote, trojanisierte Programmieraufgaben, bösartige npm-Pakete, Social Engineering.
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, der Computer des Opfers wird einem Botnet hinzugefügt, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

NodeRabbit verschafft Angreifern die Fernsteuerung über infizierte Computer und ermöglicht es ihnen, Befehle auszuführen, Dateien zu verwalten, Informationen zu sammeln und weiteren Code auszuführen. Seine verschlüsselte Kommunikation, seine Anti-Analyse-Prüfungen und seine Persistenz durch VS Code und Git machen es zu einer ernsthaften Spionagebedrohung für Entwickler und die Unternehmen, für die sie arbeiten. Wenn NodeRabbit auf Ihrem Gerät vorhanden ist, sollte es sofort entfernt werden.

Weitere Beispiele für RATs sind SnakeBiteAgent, PackClient und E4del.

Wie ist NodeRabbit in meinen Computer eingedrungen?

NodeRabbit wird über gefälschte Stellenangebote verbreitet. Die Angreifer geben sich auf LinkedIn und Jobsuche-Plattformen als Recruiter aus und sprechen Softwareentwickler mit attraktiven Möglichkeiten an. Als Teil des vermeintlichen Einstellungsprozesses erhält das Opfer eine technische Aufgabe in Form eines herunterladbaren Programmierprojekts.

Einer dieser Köder, Front-Technical-Challenge.zip, enthielt eine trojanisierte Webanwendung namens TaskFlow. Die erste Zeile ihrer server.js-Datei importierte ein bösartiges npm-Paket namens colorized_terminal (Version 2.1.0), das NodeRabbit beim Start des Projekts unbemerkt ausführte. Spätere Varianten wurden auf dieselbe Weise über ein Paket namens pretty-log ausgeliefert.

Das bösartige Paket war direkt im node_modules-Ordner des Archivs gebündelt, anstatt aus der öffentlichen npm-Registry heruntergeladen zu werden, was ihm half, der Erkennung zu entgehen. Die Angreifer setzten außerdem eine Frist von drei Stunden und wiesen die Opfer an, keine KI-Assistenten zu verwenden - höchstwahrscheinlich, damit kein KI-Tool den Code überprüft und das versteckte Paket meldet.

Allgemeiner verbreiten Cyberkriminelle RATs und andere Malware über Phishing-E-Mails, bösartige Anhänge und Links, gefälschte Download-Websites, bösartige Werbung, Raubkopien und Software-Cracks.

Wie lässt sich die Installation von Malware vermeiden?

Seien Sie vorsichtig bei unaufgeforderten Stellenangeboten, insbesondere wenn ein „Recruiter" Sie bittet, ein Programmierprojekt unter einem engen Zeitrahmen herunterzuladen und auszuführen. Bevor Sie unbekannten Code ausführen, überprüfen Sie dessen Abhängigkeiten (einschließlich allem, was bereits im node_modules-Ordner gebündelt ist) und erwägen Sie, ihn in einer isolierten virtuellen Maschine statt auf Ihrem Hauptarbeitsgerät zu testen.

Vermeiden Sie außerdem das Öffnen von Anhängen und Links in unerwarteten E-Mails oder Nachrichten, laden Sie Software nur von offiziellen Websites herunter und halten Sie sich von Raubkopien und Cracks fern. Halten Sie Ihr Betriebssystem, Ihre Anwendungen und Erweiterungen aktuell und verwenden Sie seriöse Sicherheitssoftware. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Wie entfernt man Malware manuell?

Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Zur Entfernung dieser Malware empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.

Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers läuft:

Malware-Prozess läuft im Task-Manager

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein Programm gefunden haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:

Manuelle Malware-Entfernung Schritt 1Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt automatisch startende Anwendungen, Registry- und Dateisystemspeicherorte an:

Erscheinungsbild der Autoruns-Anwendung

Manuelle Malware-Entfernung Schritt 2Starten Sie Ihren Computer im abgesicherten Modus neu:

Windows XP- und Windows 7-Benutzer: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neustart, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü mit den erweiterten Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Windows 7 oder Windows XP im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Windows 8-Benutzer: Starten Sie Windows 8 im abgesicherten Modus mit Netzwerktreibern - Gehen Sie zum Windows 8-Startbildschirm, geben Sie Erweitert ein und wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.

Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü Erweiterte Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm mit den erweiterten Optionen auf „Starteinstellungen".

Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Windows 8 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Windows 10-Benutzer: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".

Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Windows 10 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Manuelle Malware-Entfernung Schritt 3Extrahieren Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Autoruns.zip-Archiv extrahieren und Autoruns.exe-Anwendung ausführen

Manuelle Malware-Entfernung Schritt 4Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Ergebnisse der Autoruns-Anwendung aktualisieren

Manuelle Malware-Entfernung Schritt 5Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und lokalisieren Sie die Malware-Datei, die Sie beseitigen möchten.

Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf dessen Namen und wählen Sie „Delete".

Malware in Autoruns löschen

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, stellen Sie sicher, dass Sie ihn entfernen.

Nach Malware suchen und sie löschen

Starten Sie Ihren Computer im normalen Modus neu. Wenn Sie diese Schritte befolgen, sollte jegliche Malware von Ihrem Computer entfernt werden. Beachten Sie, dass die manuelle Bedrohungsentfernung fortgeschrittene Computerkenntnisse erfordert. Wenn Sie diese Kenntnisse nicht haben, überlassen Sie die Malware-Entfernung Antiviren- und Anti-Malware-Programmen.

Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzustellen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.

Häufig gestellte Fragen (FAQ)

Mein Computer ist mit der NodeRabbit-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Das Formatieren entfernt NodeRabbit, löscht aber auch jede Datei auf dem Laufwerk. Bevor Sie so weit gehen, scannen Sie das System mit einem seriösen Sicherheitstool wie Combo Cleaner. Entwickler sollten außerdem ihre VS Code-Erweiterungen und Git-Hooks überprüfen, da sich NodeRabbit in beiden verstecken kann.

Was sind die größten Probleme, die die NodeRabbit-Malware verursachen kann?

NodeRabbit verschafft Angreifern einen versteckten Zugang auf dem Computer. Sie können Befehle ausführen, auf Dateien zugreifen und sie ändern, Details über System und Netzwerk sammeln und weitere Malware einsetzen. Für das Opfer kann dies zu gestohlenen Arbeitsdaten, kompromittierten Unternehmenskonten, Spionage und einem umfassenderen Einbruch in das Netzwerk seines Arbeitgebers führen.

Was ist der Zweck der NodeRabbit-Malware?

NodeRabbit ist ein Cyberspionage-Tool. Sein Zweck ist es, der Gruppe Mirage Kitten dauerhaften Fernzugriff auf die Rechner von Entwicklern zu verschaffen, sodass sie Informationen sammeln, Befehle ausführen und zusätzliche Payloads einschleusen können, während sie unbemerkt bleiben.

Wie ist die NodeRabbit-Malware in meinen Computer eingedrungen?

NodeRabbit wurde über gefälschte Stellenangebote verbreitet, die über LinkedIn und Jobsuche-Plattformen versendet wurden. Die Opfer erhielten Programmiertests wie Front-Technical-Challenge.zip, die ein bösartiges npm-Paket (colorized_terminal oder pretty-log) enthielten, das den RAT ausführte, sobald das Projekt gestartet wurde.

Wird Combo Cleaner mich vor Malware schützen?

Ja, Combo Cleaner kann die meisten bekannten Malware-Programme erkennen und entfernen, einschließlich RATs. Fortgeschrittene Bedrohungen wie NodeRabbit neigen dazu, sich tief im System zu verstecken, daher wird empfohlen, einen vollständigen Systemscan durchzuführen, um sicherzustellen, dass nichts zurückbleibt.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden