Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Welche Art von Malware ist ChainScript RAT?
ChainScript ist ein Remote Access Trojan (RAT), der in Node.js geschrieben wurde und es Angreifern ermöglicht, infizierte Windows-Computer heimlich zu steuern. Er kann Befehle ausführen, Dateien verwalten, Screenshots erstellen, nach Kryptowährungs-Wallets suchen und weitere Malware installieren.
Der RAT wurde im September 2026 von der Adversary Pursuit Group bei Blackpoint Cyber dokumentiert. Ihrer Untersuchung zufolge wird ChainScript über ClickFix-Köder und gefälschte Installationsprogramme verbreitet, die sich als Spotify, Zoom Workplace und Microsoft Teams ausgeben.

ChainScript RAT Übersicht
Die Infektion beginnt mit einem Windows-Installer (MSI-Datei). Nach dem Start führt dieser ein verstecktes PowerShell-Skript aus, das die Komponenten der Malware (einschließlich einer eigenen Kopie von Node.js) über Ordner mit Microsoft-typischen Namen verteilt, damit sie auf den ersten Blick wie gewöhnliche Systemdateien aussehen.
Eine kleine VBScript-Datei startet dann den Hauptagenten, der unauffällig im Hintergrund läuft. Es ist erwähnenswert, dass der Installer unter dem Konto des aktuellen Benutzers ausgeführt wird. Mit anderen Worten: Er benötigt keine Administratorberechtigung und löst keine Windows-Aufforderung aus, die das Opfer warnen könnte.
Wie ChainScript die Blockchain nutzt
Das ungewöhnlichste Merkmal von ChainScript ist die Art und Weise, wie es seinen Command-and-Control-Server (C2) findet. Anstatt eine feste Serveradresse zu speichern, liest es die aktuelle Adresse aus einem Smart Contract auf der Polygon-Blockchain aus. Forscher beschreiben dies als eine Technik im Stil von EtherHiding.
Da Blockchain-Einträge öffentlich und schwer zu entfernen sind, können die Angreifer einfach durch Aktualisierung des Contracts auf neue Server umziehen. Infizierte Computer übernehmen die neue Adresse automatisch, sodass das Abschalten eines einzelnen Servers die Opfer nicht abtrennt. Der Agent hält dann eine aktive Verbindung zum Server über WebSocket aufrecht.
Um die Analyse zu erschweren, verbirgt ChainScript seine Konfiguration außerdem mit mehreren Kodierungsschichten und wartet zufällig 10 bis 30 Sekunden, bevor es zum ersten Mal Kontakt mit dem Server aufnimmt. Blackpoint Cyber beobachtete mehrere Build-Namen (ComponentTask33, UpdateDigital, HostShared und OrchidViolet66), die alle denselben Kernagenten verwenden.
Die Funktionen von ChainScript
ChainScript gibt Angreifern eine interaktive Eingabeaufforderung und eine PowerShell-Sitzung auf dem infizierten Computer, was bedeutet, dass sie praktisch jeden Befehl ausführen können. Es kann außerdem Dateien durchsuchen, lesen, hochladen, überschreiben und löschen sowie Screenshots des Desktops des Opfers erstellen.
Ein weiteres bemerkenswertes Merkmal ist ein Scan nach Kryptowährungs-Wallets, der sowohl Desktop-Wallet-Apps als auch in Webbrowsern installierte Wallet-Erweiterungen umfasst. Das macht den RAT besonders gefährlich für Menschen, die Kryptowährung auf ihrem Computer aufbewahren.
Darüber hinaus kann ChainScript weitere Payloads herunterladen und ausführen (MSI-Installer, PowerShell- oder CMD-Skripte), beliebigen JavaScript-Code ausführen, sich selbst aktualisieren und sich auf Befehl selbst entfernen. Infolgedessen kann eine einzige Infektion dazu verwendet werden, andere Malware wie Stealer oder Ransomware zu verbreiten.
Persistenz
Um Neustarts zu überstehen, erstellt ChainScript eine geplante Aufgabe, die es bei jeder Benutzeranmeldung startet. Falls das nicht funktioniert, trägt es sich als Ausweichlösung in den Run-Schlüssel der Windows-Registry ein. Beide Methoden funktionieren ohne Administratorrechte.
| Name | ChainScript Remote-Access-Trojaner |
| Bedrohungstyp | Remote Access Trojan (RAT) |
| Erkennungsnamen | ESET-NOD32 (MSIL/Riskware.Screenshooter.B application), Kaspersky (HEUR:Trojan.Script.Agent.gen), Microsoft (Trojan:Win32/Malgent), McAfee Scanner (Ti!20A9E297220F), Vollständige Liste (VirusTotal) |
| Symptome | Remote Access Trojans sind darauf ausgelegt, sich heimlich in den Computer des Opfers einzuschleichen und unauffällig zu bleiben, sodass auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind. |
| Verbreitungsmethoden | ClickFix, gefälschte Software-Installer, betrügerische Websites, Social Engineering. |
| Schaden | Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Hinzufügen des Computers des Opfers zu einem Botnet, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
ChainScript gibt Cyberkriminellen weitreichende Kontrolle über einen infizierten Computer, vom Ausführen von Befehlen und dem Stehlen von Dateien bis hin zur Suche nach Kryptowährungs-Wallets und der Installation weiterer Malware. Seine blockchainbasierte Serversuche macht es zudem schwerer, ihn zu stören. Opfer riskieren finanzielle Verluste, Kontoübernahme, Identitätsdiebstahl und zusätzliche Infektionen, weshalb der RAT sofort entfernt werden sollte. Weitere Beispiele für RATs sind PEEP, DarkTortilla und PollCat.
Wie ist ChainScript RAT in meinen Computer eingedrungen?
Wie The Hacker News berichtet, wird ChainScript über ClickFix-artige Köder verbreitet. Dabei handelt es sich um betrügerische Webseiten, die eine gefälschte Verifizierungsprüfung oder Fehlermeldung anzeigen und den Besucher auffordern, das Windows-Ausführen-Dialogfeld (Win+R) zu öffnen, einen Befehl einzufügen und die Eingabetaste zu drücken. Dadurch wird der schädliche Installer heruntergeladen und gestartet.
Die Installer sind als beliebte Software getarnt, darunter Spotify, Zoom Workplace und Microsoft Teams, und tragen zufällig wirkende Namen wie ComponentTask33-4d14e6ac.msi oder UpdateDigital-0c3c5204.msi. Benutzer, die glauben, eine vertraute App einzurichten, infizieren am Ende ihren eigenen Computer.
Allgemein werden RATs wie ChainScript auch über Phishing-E-Mails, schädliche Werbung, gefälschte Download-Seiten, Raubkopien und Cracks, P2P-Netzwerke und gefälschte Updates verbreitet. Schädliche Dateien treffen meist als Archive, ausführbare Dateien, MSI-Installer, Dokumente oder Skripte ein.
Wie lässt sich die Installation von Malware vermeiden?
Fügen Sie niemals Befehle in das Ausführen-Dialogfeld, PowerShell oder ein Terminal ein, nur weil eine Website Sie dazu auffordert. Kein legitimes CAPTCHA und keine legitime Fehlerbehebung funktioniert auf diese Weise. Laden Sie Software nur von offiziellen Websites und vertrauenswürdigen App-Stores herunter und meiden Sie Cracks, Key-Generatoren und Raubkopien.
Seien Sie vorsichtig bei unerwarteten E-Mails, Anhängen und Links und ignorieren Sie verdächtige Werbung und Pop-ups auf zweifelhaften Websites. Halten Sie das Betriebssystem und die installierten Apps auf dem neuesten Stand und verwenden Sie seriöse Sicherheitssoftware. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.
Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist ChainScript RAT?
- SCHRITT 1. Manuelle Entfernung der ChainScript RAT-Malware.
- SCHRITT 2. Überprüfen Sie, ob Ihr Computer sauber ist.
Wie entfernt man Malware manuell?
Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - normalerweise ist es am besten, dies Antiviren- oder Anti-Malware-Programmen automatisch zu überlassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.
Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu ermitteln, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers läuft:

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:
Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen, Registry- und Dateisystemstandorte an:

Starten Sie Ihren Computer im abgesicherten Modus neu:
Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü Erweiterte Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Video, das zeigt, wie man Windows 7 im „abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 8: Windows 8 im abgesicherten Modus mit Netzwerktreibern starten - Gehen Sie zum Windows 8 Startbildschirm, tippen Sie Erweitert, wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.
Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü Erweiterte Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".
Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Video, das zeigt, wie man Windows 8 im „abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie dann „Erweiterte Optionen".
Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Video, das zeigt, wie man Windows 10 im „abgesicherten Modus mit Netzwerktreibern" startet:
Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und suchen Sie die Malware-Datei, die Sie beseitigen möchten.
Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen Sie „Delete".

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Namen der Malware suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, entfernen Sie ihn unbedingt.

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie nicht über diese Kenntnisse verfügen, überlassen Sie die Entfernung von Malware Antiviren- und Anti-Malware-Programmen.
Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzugehen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.
Häufig gestellte Fragen (FAQ)
Mein Computer ist mit ChainScript RAT-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Das Formatieren des Laufwerks würde ChainScript entfernen, aber es würde auch alle Ihre Dateien löschen. Versuchen Sie zuerst ein seriöses Sicherheitstool wie Combo Cleaner und behalten Sie die Neuformatierung als letzten Ausweg.
Was sind die größten Probleme, die ChainScript RAT-Malware verursachen kann?
ChainScript ermöglicht es Angreifern, Befehle auszuführen, Dateien zu stehlen oder zu löschen, den Bildschirm auszuspähen, Kryptowährungs-Wallets zu finden und weitere Malware zu installieren. Dies kann zu gestohlenen Geldern, Kontoübernahme, Identitätsdiebstahl und weiteren Infektionen wie Stealern oder Ransomware führen.
Was ist der Zweck der ChainScript RAT-Malware?
Der Zweck von ChainScript besteht darin, Angreifern eine versteckte Fernsteuerung über infizierte Windows-Computer zu ermöglichen, damit sie Daten stehlen, nach Kryptowährungs-Wallets suchen und jederzeit zusätzliche Payloads bereitstellen können.
Wie ist ChainScript RAT-Malware in meinen Computer eingedrungen?
ChainScript wurde über ClickFix-Köder verbreitet, die Benutzer dazu verleiten, einen Befehl über das Ausführen-Dialogfeld auszuführen, sowie über gefälschte Installer, die als Spotify, Zoom Workplace und Microsoft Teams getarnt sind. Bedrohungen dieser Art verbreiten sich auch über Phishing-E-Mails, gefälschte Download-Seiten, Raubkopien und schädliche Werbung.
Wird Combo Cleaner mich vor Malware schützen?
Ja. Combo Cleaner kann die meisten bekannten Malware-Programme erkennen und entfernen, einschließlich RATs. Da sich fortgeschrittene Bedrohungen tief im System verstecken können, wird empfohlen, einen vollständigen Systemscan durchzuführen, um sicherzustellen, dass nichts zurückbleibt.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden