Come rimuovere il trojan MarkiRAT dal sistema operativo
TrojanConosciuto anche come: MarkiRAT trojan di accesso remoto
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è MarkiRAT?
MarkiRAT è un Remote Access Trojan (RAT) utilizzato da un gruppo di minacce legato all'Iran per sorvegliare civili, dissidenti e comunità della diaspora iraniana. Secondo una ricerca pubblicata da Recorded Future, il malware viene distribuito da TAG-182, un gruppo collegato all'Iran con possibili connessioni all'autore delle minacce Ferocious Kitten.
Una volta installato, MarkiRAT cattura silenziosamente screenshot dello schermo della vittima e li carica su un server controllato dagli aggressori. Le vittime vengono prese di mira attraverso client VPN e lettori multimediali contraffatti promossi tramite i social media, raggiungendo principalmente gli utenti di lingua farsi.

Panoramica di MarkiRAT
MarkiRAT opera in background senza alcuna interfaccia visibile, inoltrando le informazioni rubate a un server di comando e controllo (C2). Gli screenshot catturati vengono trasmessi tramite richieste POST multipart form-data a un endpoint di upload PHP presente sull'infrastruttura dell'aggressore.
Per mascherarsi, MarkiRAT viene eseguito con il nome di processo svehost.exe - un'errata ortografia deliberata del legittimo processo di sistema di Windows svchost.exe. Questa impersonificazione può ingannare gli utenti che notano il nome in Task Manager senza guardarlo attentamente.
Persistenza ed evasione dalle difese
MarkiRAT utilizza il servizio Windows Background Intelligent Transfer Service (BITS) per le operazioni sui file. BITS è un componente integrato di Windows normalmente utilizzato dagli aggiornamenti e dalle installazioni di software, il che rende il suo uso improprio molto meno appariscente rispetto a un tipico meccanismo di download di malware.
Il malware manipola inoltre gli attributi dei file per nasconderli agli utility di navigazione file standard di Windows. Insieme all'impersonificazione del nome di processo, queste tecniche consentono a MarkiRAT di mantenere un punto d'appoggio su un sistema infetto senza attirare l'attenzione.
| Nome | MarkiRAT trojan di accesso remoto |
| Tipo di Minaccia | Remote Access Trojan (RAT) |
| Nomi di Rilevamento | Avast (Win64:MalwareX-gen [Spy]), Combo Cleaner (Trojan.Agent.FZ), ESET-NOD32 (Win64/Spy.Agent.AAV Trojan), Kaspersky (Trojan.Win32.Khalesi.rcyo), Microsoft (Trojan:Win64/EternalSunshine.A!dha), Elenco Completo (VirusTotal) |
| Sintomi | I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta. |
| Metodi di Distribuzione | Siti web falsi, installer di software dannosi, social media. |
| Danni | Password e informazioni bancarie rubate, furto di identità, il computer della vittima aggiunto a una botnet, ulteriori infezioni, perdite economiche, dirottamento degli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
MarkiRAT offre agli autori delle minacce un punto d'appoggio persistente e occulto sui dispositivi infetti, consentendo una sorveglianza continua tramite la cattura di screenshot e l'esfiltrazione di dati verso un server remoto. Le sue tecniche di impersonificazione dei processi e di occultamento dei file lo rendono difficile da rilevare senza software di sicurezza dedicato.
Le vittime - in particolare quelle prese di mira a causa delle loro opinioni politiche o dei loro legami con l'Iran - affrontano rischi gravi: sorveglianza continua, furto di informazioni personali sensibili ed esposizione a ulteriori sfruttamenti. MarkiRAT dovrebbe essere rimosso dal sistema il prima possibile.
Altri esempi di RAT sono Starland, DenoRAT e LabubaRAT.
Come si è infiltrato MarkiRAT nel mio computer?
Secondo la ricerca pubblicata da Recorded Future, MarkiRAT viene distribuito da TAG-182 attraverso pacchetti software trojanizzati promossi agli utenti di lingua farsi tramite piattaforme di social media, tra cui Instagram. Le vittime vengono indirizzate a domini controllati dagli aggressori che forniscono archivi RAR contenenti il payload del malware.
La campagna utilizza applicazioni false progettate per apparire credibili - falsi client VPN e lettori multimediali contraffatti. Sono stati identificati come punti di distribuzione siti falsi che impersonano un servizio VPN chiamato StarVPN e un lettore multimediale chiamato YESHICA YEPlayer. Dopo che una vittima scarica ed esegue uno di questi pacchetti, MarkiRAT viene silenziosamente installato sul sistema.
Più in generale, minacce di questo tipo raggiungono le vittime anche attraverso email di phishing, canali di download inaffidabili, software piratato e link condivisi tramite app di messaggistica. I file dannosi sono comunemente confezionati all'interno di archivi (ZIP, RAR) contenenti un eseguibile che installa il trojan insieme a un'applicazione credibile ma falsa.
Come evitare l'installazione di malware?
Scarica software solo dai siti web ufficiali degli sviluppatori o da app store affidabili. Le pagine di download false promosse tramite social media - in particolare quelle che pubblicizzano strumenti VPN, lettori multimediali o altre utility gratuite - sono un metodo di distribuzione noto per il malware. Tratta con la stessa cautela i file inviati da contatti sconosciuti tramite app di messaggistica o email.
Mantieni aggiornati il sistema operativo e tutto il software installato, e utilizza software di sicurezza affidabile per una protezione continua. Evita software piratato, generatori di chiavi e strumenti di attivazione non ufficiali. Se ritieni che il tuo computer sia già infetto, ti consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Siti web falsi che distribuiscono installer dannosi contenenti MarkiRAT (fonte: broadcom.com):
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è MarkiRAT?
- PASSO 1. Rimozione manuale del malware MarkiRAT.
- PASSO 2. Verifica se il tuo computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un'operazione complicata - di solito è meglio consentire ai programmi antivirus o anti-malware di eseguirla automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desideri rimuovere il malware manualmente, il primo passo è identificare il nome del malware che stai cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se hai controllato l'elenco dei programmi in esecuzione sul tuo computer, ad esempio utilizzando il task manager, e hai identificato un programma che sembra sospetto, dovresti proseguire con questi passaggi:
Scarica un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Riavvia il computer in Modalità provvisoria:
Utenti di Windows XP e Windows 7: Avvia il computer in Modalità provvisoria. Fai clic su Start, fai clic su Arresta il sistema, fai clic su Riavvia, fai clic su OK. Durante il processo di avvio del computer, premi ripetutamente il tasto F8 sulla tastiera finché non vedi il menu Opzioni avanzate di Windows, quindi seleziona Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avvia Windows 8 in Modalità provvisoria con rete - Vai alla schermata Start di Windows 8, digita Avanzate, nei risultati di ricerca seleziona Impostazioni. Fai clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» che si apre, seleziona Avvio avanzato.
Fai clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Fai clic sul pulsante «Risoluzione dei problemi», quindi fai clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fai clic su «Impostazioni di avvio».
Fai clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premi F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Fai clic sul logo di Windows e seleziona l'icona di alimentazione. Nel menu che si apre fai clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fai clic su «Risoluzione dei problemi», quindi seleziona «Opzioni avanzate».
Nel menu delle opzioni avanzate seleziona «Impostazioni di avvio» e fai clic sul pulsante «Riavvia». Nella finestra successiva dovresti fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estrai l'archivio scaricato ed esegui il file Autoruns.exe.

Nell'applicazione Autoruns, fai clic su «Options» in alto e deseleziona le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fai clic sull'icona «Refresh».

Controlla l'elenco fornito dall'applicazione Autoruns e individua il file del malware che desideri eliminare.
Dovresti annotare il suo percorso completo e il nome. Nota che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desideri rimuovere, fai clic con il tasto destro del mouse sul suo nome e scegli «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovresti cercare il nome del malware sul tuo computer. Assicurati di abilitare file e cartelle nascosti prima di procedere. Se trovi il nome del file del malware, assicurati di rimuoverlo.

Riavvia il computer in modalità normale. Seguendo questi passaggi dovresti rimuovere qualsiasi malware dal tuo computer. Nota che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiedi queste competenze, lascia la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione piuttosto che cercare di rimuovere il malware in seguito. Per mantenere il tuo computer al sicuro, installa gli ultimi aggiornamenti del sistema operativo e utilizza un software antivirus. Per essere sicuro che il tuo computer sia privo di infezioni malware, ti consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.
Domande Frequenti (FAQ)
Il mio computer è infetto dal malware MarkiRAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione rimuoverà MarkiRAT ma cancellerà anche ogni file presente sull'unità. Uno strumento di sicurezza affidabile come Combo Cleaner dovrebbe essere provato per primo - può eliminare l'infezione senza distruggere i tuoi dati.
Quali sono i maggiori problemi che il malware MarkiRAT può causare?
MarkiRAT consente agli aggressori di catturare screenshot ed esfiltrare dati dal dispositivo infetto. Questo espone le vittime al rischio di sorveglianza continua, furto di informazioni personali, presa di controllo degli account e ulteriori sfruttamenti da parte dell'aggressore.
Qual è lo scopo del malware MarkiRAT?
MarkiRAT viene utilizzato per condurre una sorveglianza occulta - principalmente prendendo di mira civili iraniani, dissidenti e comunità della diaspora. I suoi operatori lo utilizzano per monitorare le vittime da remoto ed estrarre informazioni dai computer infetti.
Come si è infiltrato il malware MarkiRAT nel mio computer?
MarkiRAT è stato osservato diffondersi tramite falsi client VPN e lettori multimediali contraffatti promossi agli utenti di lingua farsi tramite social media. Più in generale, minacce di questo tipo raggiungono le vittime anche attraverso email di phishing, software piratato e siti di download inaffidabili.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner può rilevare e rimuovere la maggior parte delle minacce malware note, inclusi RAT come MarkiRAT. Si consiglia di eseguire una scansione completa del sistema per garantire che tutti i componenti dell'infezione vengano trovati ed eliminati.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione


▼ Mostra Discussione