So entfernen Sie PollCat RAT vom Betriebssystem

Trojaner

Auch bekannt als: PollCat Remote-Access-Trojaner

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Welche Art von Malware ist PollCat?

PollCat ist ein Remote-Access-Trojaner (RAT), der in verschleiertem JavaScript geschrieben ist. Er verschafft Angreifern die Fernsteuerung über infizierte Computer, sodass sie Befehle ausführen, Dateien stehlen, Prozesse verwalten und zusätzlichen Code ausführen können. PollCat ist plattformübergreifend und funktioniert unter Windows, Linux und macOS.

Kaspersky-Forscher entdeckten PollCat bei der Untersuchung von Mirage Kitten, einer mit dem Iran verbundenen Cyberspionage-Gruppe, die auch als UNC1549, Smoke Sandstorm und Nimbus Manticore bekannt ist. Laut einer Zusammenfassung von PolySwarm liefert die Gruppe PollCat an Softwareentwickler über gefälschte Stellenangebote und trojanisierte Programmieraufgaben aus.

PollCat-RAT-Malware-Erkennungen auf VirusTotal

Mehr über PollCat

Mirage Kitten hat eine lange Vorgeschichte darin, strategisch wichtige Organisationen ins Visier zu nehmen, insbesondere im Nahen Osten sowie in den Bereichen Luft- und Raumfahrt, Luftfahrt und Verteidigung. Die Kampagne mit PollCat konzentrierte sich auf Fintech, Luftfahrt und Raumfahrt, mit Zielen im Nahen Osten und in Afrika, darunter Ägypten, Äthiopien und Afghanistan.

PollCat und sein verwandtes Pendant NodeRabbit sind die ersten öffentlich dokumentierten Mirage-Kitten-Malwareprogramme, die auf JavaScript und Node.js basieren. Da Entwickler täglich JavaScript-Projekte ausführen, zieht ein in einem Programmierprojekt verstecktes JavaScript-RAT weit weniger Aufmerksamkeit auf sich als ein unbekanntes Programm.

PollCat registriert sich bei seinem Command-and-Control-Server (C2), sobald die infizierte Anwendung startet, und fragt anschließend fortlaufend (Polling) nach neuen Befehlen. Seine Infrastruktur läuft auf Microsoft Azure und von den Angreifern kontrollierten Domains und ist so gestaltet, dass sie wie legitimer organisatorischer Datenverkehr aussieht.

Funktionen von PollCat

PollCat deklariert 22 Befehle, von denen drei nicht implementiert sind. Die funktionierenden ermöglichen es den Betreibern, Ordner zu durchsuchen, Dateien zu lesen, zu schreiben und zu verwalten, Shell-Befehle auszuführen sowie laufende Prozesse aufzulisten oder zu beenden. Die Malware kann außerdem Dateien zwischen dem Gerät des Opfers und den Angreifern übertragen und Dateien in ZIP-Archive packen, was den Diebstahl von Dokumenten in großen Mengen erleichtert.

Unter Windows kann PollCat DLL-Dateien ausführen und vor dem Benutzer verborgene Prozesse starten. Darüber hinaus ermöglicht ein Befehl namens EVAL_JS den Betreibern, beliebigen JavaScript-Code auf dem infizierten Rechner auszuführen, sodass die Funktionalität des RAT jederzeit erweitert werden kann, ohne eine neue Version bereitstellen zu müssen.

Prüfung auf Sicherheitssoftware

PollCat enthält eine SYSTEM_CHECK-Funktion, die den Computer nach Ordnern durchsucht, die 24 Sicherheits- und Technologieanbietern gehören. Die Liste umfasst Microsoft, Palo Alto Networks, Cisco, Fortinet, CrowdStrike, SentinelOne, Sophos, Symantec, McAfee, Kaspersky, ESET, Bitdefender und Malwarebytes.

Diese Prüfung teilt den Betreibern mit, welche Sicherheitsprodukte auf dem Gerät vorhanden sind. Mit diesen Informationen können sie entscheiden, wie vorsichtig sie vorgehen oder ob der Rechner überhaupt lohnenswert ist.

Persistenz

Um Neustarts zu überstehen, richtet PollCat eine Persistenz ein, die sich je nach Betriebssystem unterscheidet. Unter Windows erstellt es geplante Aufgaben. Unter Linux fügt es cron-Einträge hinzu, und unter macOS stützt es sich sowohl auf cron- als auch auf LaunchAgent-Mechanismen. In jedem Fall startet die Malware automatisch erneut, selbst nachdem das Opfer das Programmierprojekt geschlossen hat.

Bedrohungsübersicht:
Name PollCat Remote-Access-Trojaner
Bedrohungstyp Remote Access Trojan (RAT), Backdoor
Erkennungsnamen Combo Cleaner (Trojan.MirageKitten.20), Emsisoft (Trojan.MirageKitten.20 (B)), Kaspersky (Trojan.JS.MirageKitten.s), McAfee Scanner (Ti!307CE2448211), Vollständige Liste (VirusTotal)
Symptome Remote Access Trojans sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, sodass auf einem infizierten Rechner keine besonderen Symptome deutlich erkennbar sind.
Verbreitungsmethoden Gefälschte Stellenangebote, trojanisierte Programmieraufgaben, Social Engineering.
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Einbindung des Computers des Opfers in ein Botnetz, zusätzliche Infektionen, finanzielle Verluste, Kontoübernahme.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

PollCat ermöglicht es Angreifern, die Kontrolle über infizierte Computer zu übernehmen, Befehle auszuführen, Dateien zu stehlen und beliebigen Code auszuführen - und dabei zu prüfen, welche Sicherheitsprodukte es aufspüren könnten. Da es unter Windows, Linux und macOS läuft und sich über geplante Aufgaben, cron oder LaunchAgents selbst neu startet, kann es sich lange Zeit unauffällig auf dem Rechner eines Entwicklers halten. PollCat sollte umgehend entfernt werden.

Weitere Beispiele für RATs sind SnakeBiteAgent, PackClient und E4del.

Wie ist PollCat in meinen Computer eingedrungen?

PollCat wird über gefälschte Stellenangebote verbreitet. Die Angreifer geben sich auf LinkedIn und Jobsuche-Plattformen als Recruiter aus, kontaktieren Softwareentwickler wegen Entwicklungsstellen und senden ihnen anschließend eine technische Bewertungsaufgabe zur Bearbeitung - ein Programmierprojekt, das manipuliert wurde.

Ein solcher Köder, RankChallenge-react, war eine React-Code-Reparaturaufgabe, die durch eine von den Angreifern kontrollierte Einmalpasswort-Authentifizierung (OTP) geschützt war. Der Anmeldeschritt dient nur zur Tarnung. PollCat registriert sich bei seinem C2-Server und beginnt mit dem Polling nach Befehlen, sobald die Anwendung startet - noch bevor das Opfer das OTP eingibt.

Um die Opfer unter Druck zu setzen, verwendeten die gefälschten Recruiter einstündige Bearbeitungsfenster, und die Kampagne wies die Kandidaten außerdem an, keine KI-Assistenten zu verwenden - wahrscheinlich, damit kein KI-Tool den Code überprüft und den bösartigen Teil bemerkt. Dieselbe Kampagne lieferte das NodeRabbit-RAT über bösartige npm-Pakete aus, die in anderen Programmierprojekten versteckt waren.

Beachten Sie, dass RATs auch häufig über Phishing-E-Mails, bösartige Anhänge und Links, gefälschte Download-Websites, bösartige Werbeanzeigen, raubkopierte Software und Software-Cracks verbreitet werden.

Wie lässt sich die Installation von Malware vermeiden?

Behandeln Sie unaufgeforderte Stellenangebote mit Vorsicht, insbesondere wenn ein „Recruiter" ein Projekt schickt, das unter einem strikten Zeitlimit heruntergeladen und ausgeführt werden soll. Überprüfen Sie unbekannten Code, bevor Sie ihn ausführen, und ziehen Sie in Betracht, für Programmiertests unbekannter Unternehmen eine isolierte virtuelle Maschine anstelle Ihres Hauptarbeitscomputers zu verwenden.

Öffnen Sie generell keine Anhänge oder Links in unerwarteten E-Mails und Nachrichten, laden Sie Software nur von offiziellen Quellen herunter und vermeiden Sie raubkopierte Programme und Cracks. Halten Sie Ihr Betriebssystem und Ihre Anwendungen auf dem neuesten Stand und verwenden Sie seriöse Sicherheitssoftware. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Wie entfernt man Malware manuell?

Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.

Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu ermitteln, die Sie entfernen möchten. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers läuft:

Malware-Prozess läuft im Task-Manager

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, beispielsweise mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:

manuelle Malware-Entfernung Schritt 1Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt automatisch startende Anwendungen, Registry- und Dateisystem-Speicherorte an:

Erscheinungsbild der Autoruns-Anwendung

manuelle Malware-Entfernung Schritt 2Starten Sie Ihren Computer im abgesicherten Modus neu:

Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü „Erweiterte Windows-Optionen" angezeigt wird, und wählen Sie dann aus der Liste „Abgesicherter Modus mit Netzwerktreibern".

Windows 7 oder Windows XP im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 8: Windows 8 im abgesicherten Modus mit Netzwerktreibern starten - Gehen Sie zum Windows 8-Startbildschirm, geben Sie „Erweitert" ein und wählen Sie in den Suchergebnissen „Einstellungen". Klicken Sie auf „Erweiterte Startoptionen" und wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option „Erweiterter Start".

Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer startet nun in das Menü „Erweiterte Startoptionen" neu. Klicken Sie auf die Schaltfläche „Problembehandlung" und anschließend auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".

Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC startet in den Bildschirm „Starteinstellungen" neu. Drücken Sie F5, um in den abgesicherten Modus mit Netzwerktreibern zu starten.

Windows 8 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die Taste „Umschalt" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".

Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dies startet Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu.

Windows 10 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:

manuelle Malware-Entfernung Schritt 3Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Autoruns.zip-Archiv entpacken und Autoruns.exe-Anwendung ausführen

manuelle Malware-Entfernung Schritt 4Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Ergebnisse der Autoruns-Anwendung aktualisieren

manuelle Malware-Entfernung Schritt 5Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und suchen Sie die Malware-Datei, die Sie beseitigen möchten.

Sie sollten sich den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen „Delete".

Malware in Autoruns löschen

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, achten Sie darauf, ihn zu entfernen.

Nach Malware suchen und sie löschen

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie über diese Kenntnisse nicht verfügen, überlassen Sie die Entfernung von Malware Antiviren- und Anti-Malware-Programmen.

Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzugehen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.

Häufig gestellte Fragen (FAQ)

Mein Computer ist mit PollCat-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Eine Neuformatierung würde PollCat beseitigen, löscht aber auch alle Daten auf dem Laufwerk. Es ist besser, mit einem Scan über ein vertrauenswürdiges Sicherheitstool wie Combo Cleaner zu beginnen und die Formatierung als letztes Mittel zu betrachten.

Welche größten Probleme kann die PollCat-Malware verursachen?

PollCat ermöglicht es Angreifern, Befehle auszuführen, Dateien zu stehlen und beliebigen Code ihrer Wahl auf dem infizierten Computer auszuführen. Dies kann zu gestohlenen Arbeitsdokumenten und Quellcode, kompromittierten Konten, zusätzlichen Malware-Infektionen und einer umfassenderen Kompromittierung des Arbeitsplatznetzwerks des Opfers führen.

Was ist der Zweck der PollCat-Malware?

Der Zweck von PollCat besteht darin, der Mirage-Kitten-Gruppe die Fernsteuerung der Computer von Entwicklern für Spionagezwecke zu ermöglichen, sodass sie Dateien sammeln, Befehle ausführen und weitere Payloads bereitstellen können, ohne dass das Opfer es bemerkt.

Wie ist die PollCat-Malware in meinen Computer eingedrungen?

PollCat wurde über gefälschte Stellenangebote auf LinkedIn und Jobsuche-Plattformen verbreitet. Den Opfern wurden trojanisierte React-Programmieraufgaben wie RankChallenge-react geschickt, die das RAT starteten, sobald das Projekt gestartet wurde - noch bevor sich das Opfer mit dem bereitgestellten Einmalpasswort anmeldete.

Wird Combo Cleaner mich vor Malware schützen?

Combo Cleaner kann die meisten bekannten Malware-Infektionen erkennen und beseitigen. Allerdings können sich raffinierte Bedrohungen wie PollCat tief im System verbergen, sodass es wichtig ist, einen vollständigen Systemscan durchzuführen.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden