Come rimuovere il malware Starland RAT dal sistema operativo
TrojanConosciuto anche come: Starland remote access trojan
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è Starland RAT?
Starland RAT è un Remote Access Trojan (RAT) che consente ai criminali informatici di controllare segretamente un computer Windows infetto, eseguire comandi su di esso e installarvi ulteriore malware senza che la vittima noti nulla di insolito.
Secondo una ricerca pubblicata da Cisco Talos, Starland RAT viene distribuito da un threat actor con motivazioni finanziarie identificato come UAT-11795, insieme a un impianto command and control (C2) separato e personalizzato chiamato WLDR.
Starland RAT viene distribuito camuffato da installer di software legittimi, tra cui versioni false di MobaXterm, WebEx, Zoom, DBeaver e FACEIT, veicolato attraverso un file HTA malevolo che utilizza tecniche di ingegneria sociale in stile ClickFix per indurre le vittime a eseguirlo.

Panoramica di Starland RAT
Quando una vittima esegue uno degli installer trojanizzati, un componente nascosto sviluppato in Python e camuffato all'interno dell'installer come file denominato LICENSE.txt decripta una copia incorporata di Starland RAT e la avvia direttamente nella memoria del computer.
Poiché Starland RAT stesso non viene mai salvato sul disco rigido come file separato, è molto più difficile per il software antivirus intercettarlo prima che inizi a essere eseguito.
Una volta attivo, raccoglie informazioni di base sul computer infetto, imposta un'attività pianificata in modo da continuare a funzionare dopo un riavvio e apre una connessione a un server C2 gestito dai criminali informatici dietro la campagna, in attesa di ulteriori istruzioni.
Le funzionalità di Starland RAT
Starland RAT può ricevere un comando shellexecute dai suoi operatori che gli ordina di eseguire ulteriore shellcode direttamente in memoria.
Nei casi osservati, questo shellcode ha distribuito CastleStealer, un malware separato per il furto di informazioni, o una variante del noto Remcos RAT, a seconda che il computer infetto esegua shellcode a 64 bit o a 32 bit. Questo trasforma di fatto Starland RAT in un loader per ulteriori minacce una volta ottenuto un punto d'appoggio nel sistema.
Persistenza ed evasione delle difese
Per sopravvivere a un riavvio, il file HTA iniziale aggiunge una voce sotto la chiave del Registro di Windows HKCU\Software\Microsoft\Windows\CurrentVersion\Run che punta di nuovo a mshta.exe, lo strumento legittimo di Windows utilizzato per eseguire i file HTA.
Questo consente alla catena di infezione di riavviarsi silenziosamente ogni volta che l'utente effettua l'accesso. Il componente Python che decomprime Starland RAT è anche riempito con funzioni spazzatura inutili e critta il payload del RAT, entrambe cose destinate a rallentare l'analisi e a ridurre le probabilità di rilevamento.
WLDR: un secondo canale di comando e controllo
Separatamente dai payload distribuiti tramite shellcode, Starland RAT può anche distribuire WLDR, un impianto C2 personalizzato basato su PowerShell creato specificamente per questa campagna.
WLDR arriva attraverso una catena di script PowerShell offuscati e un file batch, e fornisce ai criminali informatici un secondo canale indipendente per impartire comandi al computer infetto.
| Nome | Starland remote access trojan |
| Tipo Di Minaccia | Remote Access Trojan (RAT) |
| Nomi Di Rilevamento | Avira (TR/W32.Malware), Combo Cleaner (QD:Trojan.Astraea.AD4BCC005A), Emsisoft (QD:Trojan.Astraea.AD4BCC005A (B)), Sophos (Mal/Generic-S), Elenco Completo (VirusTotal) |
| Sintomi | I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta. |
| Metodi Di Distribuzione | Installer di software trojanizzati, file HTA armati, ClickFix, ingegneria sociale. |
| Danni | Password e informazioni bancarie rubate, furto di identità, computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdita di denaro, dirottamento degli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
Starland RAT offre ai criminali informatici un accesso remoto diretto a un computer infetto, mentre viene eseguito quasi interamente dalla memoria, il che rende difficile individuarlo con un rapido sguardo al file system.
Se lasciato in atto, può essere utilizzato per installare malware aggiuntivo come infostealer o altri RAT, rubare i dati salvati e cedere il controllo della macchina ai suoi operatori. Qualsiasi computer che mostri segni di questa catena di infezione dovrebbe essere sottoposto a scansione e ripulito immediatamente.
Altri esempi di RAT sono DenoRAT, LabubaRAT e MODBEACON.
Come si è infiltrato Starland RAT nel mio computer?
Nella campagna documentata da Talos, le vittime vengono adescate tramite un file HTA armato che utilizza prompt in stile ClickFix per indurle a eseguire uno script. Quello script rilascia un file batch e scarica un installer trojanizzato camuffato da applicazione ben nota come WebEx, Zoom, MobaXterm, DBeaver o FACEIT.
L'esecuzione dell'installer falso attiva silenziosamente il loader Python nascosto, che decripta e avvia Starland RAT in memoria senza che la vittima noti nulla di anomalo.
Più in generale, minacce come Starland RAT raggiungono comunemente le vittime tramite email di phishing, pagine di download false o typosquatted, annunci dannosi, software pirata e crack, e altre forme di ingegneria sociale.
Come evitare l'installazione di malware?
Prestare attenzione a email, messaggi e link inaspettati, specialmente quelli che spingono a scaricare software o a eseguire un comando. Scaricare le applicazioni solo dai siti web ufficiali dei fornitori, evitare software crackato o pirata e mantenere aggiornati Windows e i programmi installati.
Prestare attenzione a qualsiasi pagina che chieda di copiare e incollare un comando nella finestra di dialogo Esegui o in una finestra PowerShell, poiché si tratta di un trucco ClickFix comune utilizzato per installare malware come Starland RAT. Se ritenete che il vostro computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è Starland RAT?
- PASSO 1. Rimozione manuale del malware Starland RAT.
- PASSO 2. Verificare se il computer è pulito.
Come rimuovere manualmente il malware?
La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desiderate rimuovere il malware manualmente, il primo passo è identificare il nome del malware che state cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se avete controllato l'elenco dei programmi in esecuzione sul vostro computer, ad esempio utilizzando task manager, e avete identificato un programma che sembra sospetto, dovreste continuare con questi passaggi:
Scaricate un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Riavviate il computer in Modalità provvisoria:
Utenti di Windows XP e Windows 7: Avviate il computer in Modalità provvisoria. Fate clic su Start, fate clic su Chiudi sessione, fate clic su Riavvia, fate clic su OK. Durante il processo di avvio del computer, premete ripetutamente il tasto F8 sulla tastiera finché non vedete il menu Opzioni avanzate di Windows, quindi selezionate Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Andate alla schermata Start di Windows 8, digitate Avanzate, nei risultati della ricerca selezionate Impostazioni. Fate clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» aperta, selezionate Avvio avanzato.
Fate clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Fate clic sul pulsante «Risoluzione dei problemi», quindi fate clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fate clic su «Impostazioni di avvio».
Fate clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premete F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Fate clic sul logo di Windows e selezionate l'icona di accensione. Nel menu aperto fate clic su «Riavvia» mentre tenete premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fate clic su «Risoluzione dei problemi», quindi selezionate «Opzioni avanzate».
Nel menu delle opzioni avanzate selezionate «Impostazioni di avvio» e fate clic sul pulsante «Riavvia». Nella finestra successiva dovreste fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estraete l'archivio scaricato ed eseguite il file Autoruns.exe.

Nell'applicazione Autoruns, fate clic su «Options» in alto e deselezionate le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fate clic sull'icona «Refresh».

Controllate l'elenco fornito dall'applicazione Autoruns e individuate il file del malware che desiderate eliminare.
Dovreste annotare il suo percorso completo e il nome. Notate che alcuni malware nascondono i nomi dei processi sotto nomi legittimi di processi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desiderate rimuovere, fate clic con il tasto destro del mouse sul suo nome e scegliete «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovreste cercare il nome del malware sul vostro computer. Assicuratevi di abilitare i file e le cartelle nascosti prima di procedere. Se trovate il nome del file del malware, assicuratevi di rimuoverlo.

Riavviate il computer in modalità normale. Seguendo questi passaggi dovreste rimuovere qualsiasi malware dal vostro computer. Notate che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possedete queste competenze, lasciate la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione che tentare di rimuovere il malware in seguito. Per mantenere il computer sicuro, installate gli ultimi aggiornamenti del sistema operativo e utilizzate un software antivirus. Per essere certi che il vostro computer sia privo di infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware Starland RAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione del dispositivo di archiviazione rimuoverà Starland RAT, ma cancellerà anche ogni file presente sull'unità. Di solito è meglio provare prima una soluzione di sicurezza affidabile come Combo Cleaner.
Quali sono i problemi più gravi che il malware Starland RAT può causare?
Poiché viene eseguito principalmente in memoria e offre ai criminali informatici un accesso remoto diretto, Starland RAT può essere utilizzato per rubare dati salvati, monitorare l'utente e installare silenziosamente malware aggiuntivo come stealer o altri RAT.
Questo può portare a furto di identità, acquisizione di account, frode finanziaria e ulteriore compromissione del computer infetto.
Qual è lo scopo del malware Starland RAT?
Lo scopo di Starland RAT è dare ai criminali informatici il controllo remoto sui computer infetti in modo che possano eseguire comandi, distribuire malware aggiuntivo come CastleStealer o Remcos RAT, e mantenere un accesso occulto restando nascosti.
Come si è infiltrato il malware Starland RAT nel mio computer?
Starland RAT è stato osservato mentre si diffondeva tramite file HTA armati che utilizzano prompt in stile ClickFix per indurre le vittime a eseguire installer trojanizzati camuffati da WebEx, Zoom, MobaXterm, DBeaver o FACEIT.
Più in generale, minacce di questo tipo raggiungono le vittime anche tramite email di phishing, siti di download falsi, software pirata e altri trucchi di ingegneria sociale.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner è in grado di rilevare e rimuovere la maggior parte dei malware noti. Le minacce avanzate possono nascondersi in profondità nel sistema, quindi si consiglia una scansione completa del sistema per assicurarsi che nulla venga trascurato.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione