So werden Sie ChainScript RAT los

Trojaner

Auch bekannt als: ChainScript Remote-Access-Trojaner

Schadenshöhe:

Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.

JETZT ENTFERNEN

Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Welche Art von Malware ist ChainScript RAT?

ChainScript ist ein Remote Access Trojan (RAT), der in Node.js geschrieben wurde und es Angreifern ermöglicht, infizierte Windows-Computer heimlich zu steuern. Er kann Befehle ausführen, Dateien verwalten, Screenshots erstellen, nach Kryptowährungs-Wallets suchen und weitere Malware installieren.

Der RAT wurde im September 2026 von der Adversary Pursuit Group bei Blackpoint Cyber dokumentiert. Ihrer Untersuchung zufolge wird ChainScript über ClickFix-Köder und gefälschte Installationsprogramme verbreitet, die sich als Spotify, Zoom Workplace und Microsoft Teams ausgeben.

ChainScript RAT-Malware-Erkennungen auf VirusTotal

ChainScript RAT Übersicht

Die Infektion beginnt mit einem Windows-Installer (MSI-Datei). Nach dem Start führt dieser ein verstecktes PowerShell-Skript aus, das die Komponenten der Malware (einschließlich einer eigenen Kopie von Node.js) über Ordner mit Microsoft-typischen Namen verteilt, damit sie auf den ersten Blick wie gewöhnliche Systemdateien aussehen.

Eine kleine VBScript-Datei startet dann den Hauptagenten, der unauffällig im Hintergrund läuft. Es ist erwähnenswert, dass der Installer unter dem Konto des aktuellen Benutzers ausgeführt wird. Mit anderen Worten: Er benötigt keine Administratorberechtigung und löst keine Windows-Aufforderung aus, die das Opfer warnen könnte.

Wie ChainScript die Blockchain nutzt

Das ungewöhnlichste Merkmal von ChainScript ist die Art und Weise, wie es seinen Command-and-Control-Server (C2) findet. Anstatt eine feste Serveradresse zu speichern, liest es die aktuelle Adresse aus einem Smart Contract auf der Polygon-Blockchain aus. Forscher beschreiben dies als eine Technik im Stil von EtherHiding.

Da Blockchain-Einträge öffentlich und schwer zu entfernen sind, können die Angreifer einfach durch Aktualisierung des Contracts auf neue Server umziehen. Infizierte Computer übernehmen die neue Adresse automatisch, sodass das Abschalten eines einzelnen Servers die Opfer nicht abtrennt. Der Agent hält dann eine aktive Verbindung zum Server über WebSocket aufrecht.

Um die Analyse zu erschweren, verbirgt ChainScript seine Konfiguration außerdem mit mehreren Kodierungsschichten und wartet zufällig 10 bis 30 Sekunden, bevor es zum ersten Mal Kontakt mit dem Server aufnimmt. Blackpoint Cyber beobachtete mehrere Build-Namen (ComponentTask33, UpdateDigital, HostShared und OrchidViolet66), die alle denselben Kernagenten verwenden.

Die Funktionen von ChainScript

ChainScript gibt Angreifern eine interaktive Eingabeaufforderung und eine PowerShell-Sitzung auf dem infizierten Computer, was bedeutet, dass sie praktisch jeden Befehl ausführen können. Es kann außerdem Dateien durchsuchen, lesen, hochladen, überschreiben und löschen sowie Screenshots des Desktops des Opfers erstellen.

Ein weiteres bemerkenswertes Merkmal ist ein Scan nach Kryptowährungs-Wallets, der sowohl Desktop-Wallet-Apps als auch in Webbrowsern installierte Wallet-Erweiterungen umfasst. Das macht den RAT besonders gefährlich für Menschen, die Kryptowährung auf ihrem Computer aufbewahren.

Darüber hinaus kann ChainScript weitere Payloads herunterladen und ausführen (MSI-Installer, PowerShell- oder CMD-Skripte), beliebigen JavaScript-Code ausführen, sich selbst aktualisieren und sich auf Befehl selbst entfernen. Infolgedessen kann eine einzige Infektion dazu verwendet werden, andere Malware wie Stealer oder Ransomware zu verbreiten.

Persistenz

Um Neustarts zu überstehen, erstellt ChainScript eine geplante Aufgabe, die es bei jeder Benutzeranmeldung startet. Falls das nicht funktioniert, trägt es sich als Ausweichlösung in den Run-Schlüssel der Windows-Registry ein. Beide Methoden funktionieren ohne Administratorrechte.

Bedrohungsübersicht:
Name ChainScript Remote-Access-Trojaner
Bedrohungstyp Remote Access Trojan (RAT)
Erkennungsnamen ESET-NOD32 (MSIL/Riskware.Screenshooter.B application), Kaspersky (HEUR:Trojan.Script.Agent.gen), Microsoft (Trojan:Win32/Malgent), McAfee Scanner (Ti!20A9E297220F), Vollständige Liste (VirusTotal)
Symptome Remote Access Trojans sind darauf ausgelegt, sich heimlich in den Computer des Opfers einzuschleichen und unauffällig zu bleiben, sodass auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind.
Verbreitungsmethoden ClickFix, gefälschte Software-Installer, betrügerische Websites, Social Engineering.
Schaden Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Hinzufügen des Computers des Opfers zu einem Botnet, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme.
Malware-Entfernung (Windows)

Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner.

Combo Cleaner herunterladen

Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Fazit

ChainScript gibt Cyberkriminellen weitreichende Kontrolle über einen infizierten Computer, vom Ausführen von Befehlen und dem Stehlen von Dateien bis hin zur Suche nach Kryptowährungs-Wallets und der Installation weiterer Malware. Seine blockchainbasierte Serversuche macht es zudem schwerer, ihn zu stören. Opfer riskieren finanzielle Verluste, Kontoübernahme, Identitätsdiebstahl und zusätzliche Infektionen, weshalb der RAT sofort entfernt werden sollte. Weitere Beispiele für RATs sind PEEP, DarkTortilla und PollCat.

Wie ist ChainScript RAT in meinen Computer eingedrungen?

Wie The Hacker News berichtet, wird ChainScript über ClickFix-artige Köder verbreitet. Dabei handelt es sich um betrügerische Webseiten, die eine gefälschte Verifizierungsprüfung oder Fehlermeldung anzeigen und den Besucher auffordern, das Windows-Ausführen-Dialogfeld (Win+R) zu öffnen, einen Befehl einzufügen und die Eingabetaste zu drücken. Dadurch wird der schädliche Installer heruntergeladen und gestartet.

Die Installer sind als beliebte Software getarnt, darunter Spotify, Zoom Workplace und Microsoft Teams, und tragen zufällig wirkende Namen wie ComponentTask33-4d14e6ac.msi oder UpdateDigital-0c3c5204.msi. Benutzer, die glauben, eine vertraute App einzurichten, infizieren am Ende ihren eigenen Computer.

Allgemein werden RATs wie ChainScript auch über Phishing-E-Mails, schädliche Werbung, gefälschte Download-Seiten, Raubkopien und Cracks, P2P-Netzwerke und gefälschte Updates verbreitet. Schädliche Dateien treffen meist als Archive, ausführbare Dateien, MSI-Installer, Dokumente oder Skripte ein.

Wie lässt sich die Installation von Malware vermeiden?

Fügen Sie niemals Befehle in das Ausführen-Dialogfeld, PowerShell oder ein Terminal ein, nur weil eine Website Sie dazu auffordert. Kein legitimes CAPTCHA und keine legitime Fehlerbehebung funktioniert auf diese Weise. Laden Sie Software nur von offiziellen Websites und vertrauenswürdigen App-Stores herunter und meiden Sie Cracks, Key-Generatoren und Raubkopien.

Seien Sie vorsichtig bei unerwarteten E-Mails, Anhängen und Links und ignorieren Sie verdächtige Werbung und Pop-ups auf zweifelhaften Websites. Halten Sie das Betriebssystem und die installierten Apps auf dem neuesten Stand und verwenden Sie seriöse Sicherheitssoftware. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.

Umgehende automatische Entfernung von Malware:

Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:

LADEN Sie Combo Cleaner herunter

Indem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.

Schnellmenü:

Wie entfernt man Malware manuell?

Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - normalerweise ist es am besten, dies Antiviren- oder Anti-Malware-Programmen automatisch zu überlassen. Um diese Malware zu entfernen, empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.

Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu ermitteln, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers läuft:

Malware-Prozess läuft im Task-Manager

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mit dem Task-Manager, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:

Manuelle Malware-Entfernung Schritt 1Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen, Registry- und Dateisystemstandorte an:

Erscheinungsbild der Autoruns-Anwendung

Manuelle Malware-Entfernung Schritt 2Starten Sie Ihren Computer im abgesicherten Modus neu:

Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü Erweiterte Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Windows 7 oder Windows XP im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 7 im „abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 8: Windows 8 im abgesicherten Modus mit Netzwerktreibern starten - Gehen Sie zum Windows 8 Startbildschirm, tippen Sie Erweitert, wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" die Option Erweiterter Start.

Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü Erweiterte Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".

Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Windows 8 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 8 im „abgesicherten Modus mit Netzwerktreibern" startet:

Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die „Umschalttaste" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie dann „Erweiterte Optionen".

Wählen Sie im Menü der erweiterten Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dadurch wird Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu gestartet.

Windows 10 im abgesicherten Modus mit Netzwerktreibern ausführen

Video, das zeigt, wie man Windows 10 im „abgesicherten Modus mit Netzwerktreibern" startet:

Manuelle Malware-Entfernung Schritt 3Entpacken Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Autoruns.zip-Archiv entpacken und Autoruns.exe-Anwendung ausführen

Manuelle Malware-Entfernung Schritt 4Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie nach diesem Vorgang auf das Symbol „Refresh".

Ergebnisse der Autoruns-Anwendung aktualisieren

Manuelle Malware-Entfernung Schritt 5Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und suchen Sie die Malware-Datei, die Sie beseitigen möchten.

Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf seinen Namen und wählen Sie „Delete".

Malware in Autoruns löschen

Nachdem Sie die Malware über die Autoruns-Anwendung entfernt haben (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird), sollten Sie auf Ihrem Computer nach dem Namen der Malware suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, entfernen Sie ihn unbedingt.

Nach Malware suchen und sie löschen

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie nicht über diese Kenntnisse verfügen, überlassen Sie die Entfernung von Malware Antiviren- und Anti-Malware-Programmen.

Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer sicher zu halten, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antivirensoftware. Um sicherzugehen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.

Häufig gestellte Fragen (FAQ)

Mein Computer ist mit ChainScript RAT-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?

Das Formatieren des Laufwerks würde ChainScript entfernen, aber es würde auch alle Ihre Dateien löschen. Versuchen Sie zuerst ein seriöses Sicherheitstool wie Combo Cleaner und behalten Sie die Neuformatierung als letzten Ausweg.

Was sind die größten Probleme, die ChainScript RAT-Malware verursachen kann?

ChainScript ermöglicht es Angreifern, Befehle auszuführen, Dateien zu stehlen oder zu löschen, den Bildschirm auszuspähen, Kryptowährungs-Wallets zu finden und weitere Malware zu installieren. Dies kann zu gestohlenen Geldern, Kontoübernahme, Identitätsdiebstahl und weiteren Infektionen wie Stealern oder Ransomware führen.

Was ist der Zweck der ChainScript RAT-Malware?

Der Zweck von ChainScript besteht darin, Angreifern eine versteckte Fernsteuerung über infizierte Windows-Computer zu ermöglichen, damit sie Daten stehlen, nach Kryptowährungs-Wallets suchen und jederzeit zusätzliche Payloads bereitstellen können.

Wie ist ChainScript RAT-Malware in meinen Computer eingedrungen?

ChainScript wurde über ClickFix-Köder verbreitet, die Benutzer dazu verleiten, einen Befehl über das Ausführen-Dialogfeld auszuführen, sowie über gefälschte Installer, die als Spotify, Zoom Workplace und Microsoft Teams getarnt sind. Bedrohungen dieser Art verbreiten sich auch über Phishing-E-Mails, gefälschte Download-Seiten, Raubkopien und schädliche Werbung.

Wird Combo Cleaner mich vor Malware schützen?

Ja. Combo Cleaner kann die meisten bekannten Malware-Programme erkennen und entfernen, einschließlich RATs. Da sich fortgeschrittene Bedrohungen tief im System verstecken können, wird empfohlen, einen vollständigen Systemscan durchzuführen, um sicherzustellen, dass nichts zurückbleibt.

Teilen:

facebook
X (Twitter)
linkedin
Link kopieren
Tomas Meskauskas

Tomas Meskauskas

Erfahrener Sicherheitsforscher, professioneller Malware-Analyst

Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.

▼ Diskussion einblenden

Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.

Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.

Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.

Spenden