Come rimuovere il malware LabubaRAT dal sistema operativo
TrojanConosciuto anche come: LabubaRAT trojan di accesso remoto
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è LabubaRAT?
LabubaRAT è un Remote Access Trojan (RAT) scritto nel linguaggio di programmazione Rust che si maschera da software NVIDIA. Il campione analizzato si chiamava nvidia-sysruntime.exe e riportava informazioni di versione e branding NVIDIA falsi per apparire come uno strumento di sistema legittimo.
Secondo la ricerca pubblicata da Blackpoint Cyber, LabubaRAT offre agli operatori il controllo remoto sulle macchine infette. Una volta attivo, consente agli aggressori di eseguire comandi, acquisire screenshot, gestire file e instradare il traffico attraverso la connessione internet della vittima utilizzando un proxy SOCKS5.
Il malware è progettato con un modello di configurazione flessibile che consente a diversi operatori di distribuire lo stesso binario con impostazioni uniche - indirizzi dei server, chiavi API e identificatori di campagna - senza ricompilarlo. Ciò indica una configurazione Malware-as-a-Service (MaaS) in cui LabubaRAT viene reso disponibile a molteplici clienti criminali.

Panoramica di LabubaRAT
LabubaRAT contatta i suoi operatori tramite un canale HTTPS crittografato, interrogando regolarmente un server remoto in cerca di nuove istruzioni. Il pannello command-and-control (C2) del malware è stato identificato con il nome «LabubaPanel». Lo stato locale viene memorizzato in un file di database SQLite denominato nvctr_sys.db. Se il canale primario non è disponibile, ripiega instradando le richieste attraverso Windows WebView2 o tramite il tunneling DNS con codifica Base32.
Quando viene eseguito per la prima volta, LabubaRAT profila il computer infetto e invia un rapporto di registrazione al server dell'aggressore. Questo include il nome host, il modello della CPU, la RAM, l'indirizzo IP pubblico, il tipo di connessione e l'appartenenza al dominio. Il malware analizza inoltre i browser installati e i prodotti di sicurezza attivi, tra cui Microsoft Defender, CrowdStrike, SentinelOne, Sophos, Malwarebytes, Kaspersky e diversi altri.
Le capacità di LabubaRAT
Gli operatori possono inviare comandi che vengono eseguiti nel Prompt dei comandi di Windows, in PowerShell o come JavaScript tramite Windows Script Host. I risultati vengono inviati al pannello dell'operatore in tempo reale, fornendo all'aggressore una visione interattiva diretta del sistema.
LabubaRAT include funzioni di gestione dei file che consentono agli operatori di caricare file sul computer infetto, scaricare file da esso, eliminare file, creare directory e comprimere o estrarre archivi. Queste capacità consentono a un aggressore di rilasciare payload aggiuntivi, rubare documenti o modificare file sul sistema.
È supportata anche l'acquisizione dello schermo: il RAT può acquisire silenziosamente screenshot del desktop della vittima su richiesta. La funzione proxy SOCKS5 consente agli aggressori di instradare il proprio traffico attraverso la connessione internet della vittima, mascherando di fatto l'origine dell'aggressore o dando loro accesso a risorse di rete visibili solo dalla posizione della vittima.
Persistenza ed evasione
LabubaRAT stabilisce la persistenza aggiungendo una voce al Registro di sistema di Windows sotto la chiave Run dell'utente corrente (HKCU\Run), che ne provoca l'avvio automatico ogni volta che l'utente effettua l'accesso. Il malware accetta un argomento --install per creare questa voce e un argomento --uninstall per rimuoverla.
Per l'evasione, il campione è costruito come un'applicazione Windows a 64 bit dall'aspetto legittimo che porta metadati NVIDIA falsi. Utilizza un mutex denominato Local\NVIDIAContainerMonitor_SingleInstance per impedire l'esecuzione simultanea di più copie: un tratto comportamentale del software reale che lo aiuta a mimetizzarsi con i genuini processi NVIDIA.
I valori di configurazione - tra cui l'indirizzo del server C2, le chiavi API e il tag del gruppo dell'operatore - possono essere passati come argomenti della riga di comando codificati in Base64, rendendoli più difficili da individuare durante una revisione basilare dei log. Impostazioni aggiuntive vengono lette dalle variabili d'ambiente con il prefisso ZM_.
| Nome | LabubaRAT trojan di accesso remoto |
| Tipo Di Minaccia | Remote Access Trojan (RAT) |
| Nomi Di Rilevamento | ALYac (Trojan.Agent.LabubaRAT), Kaspersky (Backdoor.Win64.Agent.smgdxs), Microsoft (Trojan:Win64/LabubaRat!AMTB), Elenco Completo (VirusTotal) |
| Sintomi | I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e pertanto nessun sintomo particolare è chiaramente visibile su una macchina infetta. |
| Metodi Di Distribuzione | Software dannoso camuffato da software NVIDIA, siti web falsi, email di phishing, allegati dannosi. |
| Danni | Password e informazioni bancarie rubate, furto di identità, computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdite economiche, dirottamento degli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
LabubaRAT fornisce agli aggressori il pieno controllo remoto sulle macchine infette. Possono eseguire comandi, acquisire lo schermo, gestire file e instradare il traffico attraverso la connessione della vittima, il tutto rimanendo completamente invisibili alla vittima.
Il suo utilizzo del falso marchio NVIDIA, la persistenza basata sul registro e i molteplici canali di comunicazione di riserva ne fanno una minaccia furtiva e resiliente. LabubaRAT dovrebbe essere rimosso immediatamente da qualsiasi sistema interessato.
Altri esempi di RAT sono RemotePE, MODBEACON e Navi.
Come si è infiltrato LabubaRAT nel mio computer?
I ricercatori di Blackpoint Cyber hanno analizzato un campione di LabubaRAT denominato nvidia-sysruntime.exe che si spacciava per NVIDIA Container Runtime Monitor. Portava informazioni sulla versione e branding NVIDIA dall'aspetto autentico per far credere agli utenti che si trattasse di un driver genuino o di un componente di sistema.
Il malware che impersona software noto viene generalmente diffuso attraverso siti web di download falsi progettati per assomigliare alle pagine ufficiali dei fornitori, tramite email di phishing con allegati di file dannosi e attraverso link inviati nei social media o nelle conversazioni delle app di messaggistica.
Altri percorsi di infezione comuni includono download di software non ufficiali, programmi piratati e crack o generatori di chiavi. Gli aggressori spesso camuffano i file dannosi da note utility di sistema o applicazioni popolari perché gli utenti hanno maggiori probabilità di eseguirli senza sospetti.
Come evitare l'installazione di malware?
Scarichi il software solo dal sito web ufficiale dello sviluppatore o da una piattaforma verificata. Non utilizzi mai crack, generatori di chiavi o software piratato: questi sono tra le fonti più comuni di malware. Presti attenzione agli allegati email e ai link nei messaggi, anche quando il mittente sembra familiare. Eviti di cliccare su annunci o pop-up sospetti e rifiuti le richieste di notifica del browser dai siti di cui non si fida.
Mantenga aggiornati il sistema operativo e tutte le applicazioni installate per correggere le vulnerabilità di sicurezza che gli aggressori potrebbero sfruttare. Utilizzi un programma antivirus o anti-malware affidabile ed esegua regolarmente la scansione del computer. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è LabubaRAT?
- PASSO 1. Rimozione manuale del malware LabubaRAT.
- PASSO 2. Verificare se il computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un compito complicato: di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul computer, ad esempio utilizzando il task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:
Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Riavvii il computer in Modalità provvisoria:
Utenti Windows XP e Windows 7: Avvii il computer in Modalità provvisoria. Clicchi su Start, clicchi su Chiudi sessione, clicchi su Riavvia, clicchi su OK. Durante il processo di avvio del computer, prema il tasto F8 sulla tastiera più volte finché non compare il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati della ricerca selezioni Impostazioni. Clicchi su Opzioni di avvio avanzate, nella finestra «Impostazioni PC generali» che si apre, selezioni Avvio avanzato.
Clicchi sul pulsante «Riavvia ora». Il computer ora si riavvierà nel «menu Opzioni di avvio avanzate». Clicchi sul pulsante «Risoluzione dei problemi», quindi clicchi sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, clicchi su «Impostazioni di avvio».
Clicchi sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti Windows 10: Clicchi sul logo di Windows e selezioni l'icona di Alimentazione. Nel menu che si apre clicchi su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» clicchi su «Risoluzione dei problemi», quindi selezioni «Opzioni avanzate».
Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e clicchi sul pulsante «Riavvia». Nella finestra successiva dovrebbe cliccare il tasto «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Nell'applicazione Autoruns, clicchi su «Options» in alto e deselezioni le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, clicchi sull'icona «Refresh».

Controlli l'elenco fornito dall'applicazione Autoruns e individui il file malware che desidera eliminare.
Dovrebbe annotare il suo percorso completo e il nome. Noti che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, clicchi con il tasto destro del mouse sul suo nome e scelga «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul computer. Si assicuri di abilitare i file e le cartelle nascosti prima di procedere. Se trova il nome del file del malware, si assicuri di rimuoverlo.

Riavvii il computer in modalità normale. Seguendo questi passaggi dovrebbe rimuovere qualsiasi malware dal computer. Noti che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione che tentare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere sicuro che il computer sia privo di infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware LabubaRAT, devo formattare il dispositivo di archiviazione per eliminarlo?
La formattazione del dispositivo di archiviazione rimuoverà LabubaRAT ma eliminerà anche ogni file sull'unità. Dovrebbe prima essere provato uno strumento di sicurezza affidabile come Combo Cleaner. La riformattazione dovrebbe essere considerata come ultima risorsa.
Quali sono i problemi più gravi che il malware LabubaRAT può causare?
LabubaRAT fornisce agli aggressori il controllo remoto sulla macchina infetta. Possono eseguire comandi, acquisire screenshot, rubare file e instradare il proprio traffico attraverso la connessione della vittima. Questo può portare al furto di dati, alla frode di identità e all'installazione di malware aggiuntivo.
Qual è lo scopo del malware LabubaRAT?
LabubaRAT è progettato per dare agli operatori remoti il pieno controllo sui computer infetti. Il suo scopo è consentire agli aggressori di impartire comandi, rubare file, acquisire lo schermo e utilizzare il dispositivo della vittima come relay di traffico, il tutto rimanendo nascosto all'utente.
Come si è infiltrato il malware LabubaRAT nel mio computer?
Il campione analizzato si spacciava per software NVIDIA con il nome del file nvidia-sysruntime.exe. Minacce di questo tipo raggiungono generalmente le vittime attraverso siti di download falsi, email di phishing, messaggi sui social media o software piratato e crack.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti, comprese minacce come LabubaRAT. Si consiglia di eseguire una scansione completa del sistema per assicurarsi che nulla venga tralasciato, poiché le minacce avanzate possono talvolta nascondersi in parti inaspettate del sistema.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione