Come rimuovere il trojan Dolphin X RAT dal sistema operativo

Trojan

Conosciuto anche come: Trojan di accesso remoto Dolphin X

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è Dolphin X RAT?

Dolphin X RAT è un malware multifunzione per Windows venduto ai criminali informatici come servizio in abbonamento. Combina in un unico pacchetto un Remote Access Trojan (RAT), un information stealer, un clipper di criptovalute e uno strumento di distributed denial-of-service (DDoS).

Una ricerca pubblicata da Varonis Threat Labs documenta che Dolphin X prende di mira oltre 300 applicazioni suddivise in dieci categorie, con un pannello per gli operatori che contiene 329 funzionalità. Un criminale informatico che usa lo pseudonimo «Kontraktnik» vende l'accesso alla piattaforma su forum underground a 69,95 euro al mese.

Ciò che distingue Dolphin X da molti strumenti simili è un profiler comportamentale basato sull'intelligenza artificiale integrato. Analizza i dati provenienti da ogni macchina infetta e assegna un punteggio di rischio, consentendo agli operatori di classificare le vittime e concentrarsi prima sui bersagli di maggior valore. Anche BleepingComputer ha riferito di questa capacità di classificazione basata sull'IA.

Malware Dolphin X RAT

Panoramica di Dolphin X RAT

Dolphin X opera come una piattaforma Malware-as-a-Service (MaaS). Gli operatori acquistano un abbonamento, accedono a un pannello di controllo online e ricevono build di malware compilate lato server sull'infrastruttura backend del venditore. Questo modello di compilazione remota significa che ogni build viene assemblata sui server del venditore anziché sulla macchina dell'operatore stesso.

Il ricercatore di Varonis Threat Labs Daniel Kelley ha esaminato il pannello dell'operatore, il builder e il traffico di rete. L'analisi ha identificato stringhe che confermano un flusso di lavoro attivo di profilazione tramite intelligenza artificiale, incluse riferimenti al punteggio di rischio e al recupero dei dati di profilazione.

Tutti i dati rubati da una macchina infetta vengono raggruppati in un unico archivio prima dell'esfiltrazione. Il malware è progettato per funzionare in modo silenzioso, lasciando pochi indicatori visibili sul sistema compromesso.

Capacità di furto di dati

Il modulo stealer di Dolphin X prende di mira nove browser basati su Chromium e Gecko, sottraendo password salvate, cookie, voci di compilazione automatica e segnalibri. Raggiunge inoltre 100 estensioni del browser per portafoglio di criptovalute e 65 applicazioni di portafoglio desktop, tra cui Exodus e MetaMask.

Le password WiFi memorizzate sul sistema vengono raccolte e il Gestore credenziali di Windows viene svuotato di qualsiasi credenziale salvata. Un cacciatore di file sensibili scansiona la macchina alla ricerca di documenti e file che potrebbero interessare l'operatore.

Le credenziali di sviluppatori e cloud sono un obiettivo specifico. Lo stealer raccoglie chiavi SSH, file .env, token di accesso cloud e dati da oltre 30 strumenti da riga di comando cloud. Anche dieci applicazioni di gestione password rientrano nel suo raggio d'azione.

I dati di sessione di Discord, Telegram, Steam e Minecraft vengono catturati, insieme alle credenziali di strumenti di amministrazione di sistema tra cui FileZilla, WinSCP e PuTTY.

Controllo remoto, sorveglianza e clipping

Il modulo di controllo remoto offre agli operatori l'accesso in tempo reale alla macchina infetta. Una funzione di desktop remoto consente di visualizzare e interagire con lo schermo della vittima in tempo reale. Una reverse shell abilita l'esecuzione diretta di comandi, e un file manager integrato e uno scanner di rete completano il set di strumenti principale.

Un modulo HVNC (Hidden Virtual Network Computing) crea una sessione desktop parallela invisibile alla vittima. Gli operatori possono lavorare all'interno di questa sessione nascosta senza attivare alcuna indicazione visibile di attività sullo schermo della vittima.

Una funzionalità di reverse-proxy SOCKS5 instrada il traffico dell'operatore attraverso la macchina infetta. Il clipper di criptovalute sorveglia gli appunti di Windows e sostituisce silenziosamente qualsiasi indirizzo di portafoglio copiato con uno controllato dall'aggressore, reindirizzando i pagamenti in criptovaluta senza che la vittima se ne accorga.

Persistenza, evasione delle difese e capacità offensive

Dolphin X ottiene la persistenza tramite voci della chiave Run del Registro di sistema di Windows, la cartella di avvio di Windows, attività pianificate e l'installazione di servizi Windows. Tra le sue opzioni di persistenza è elencato anche un modulo bootkit UEFI, in grado di sopravvivere persino a una reinstallazione completa del sistema operativo.

L'evasione delle difese è un punto di forza fondamentale. Il malware modifica AMSI ed ETW - due interfacce di Windows utilizzate dai software di sicurezza - e utilizza chiamate di sistema dirette per aggirare gli hook delle API in modalità utente. Può inoltre aggirare il Controllo dell'account utente (UAC) utilizzando otto metodi diversi.

Un motore di mutazione a tre livelli fa apparire unica ogni build. Il primo livello riscrive il flusso di controllo e ricifra le stringhe incorporate. Il secondo rimescola le tabelle di importazione. Il terzo modifica i timestamp PE, gli header Rich e il padding delle sezioni.

Le capacità aggiuntive includono la manipolazione di Windows Defender, la modifica del firewall e del file Hosts, l'applicazione di tecniche anti-forensi e la diffusione verso unità USB collegate. Il modulo DDoS supporta oltre 20 metodi di attacco, e sono disponibili anche il proxying e il controllo in stile botnet.

Le funzionalità di manipolazione del sistema consentono al malware di bloccare gli aggiornamenti di Windows, limitare l'accesso a Gestione attività e all'Editor del Registro di sistema, iniettare codice tramite DLL injection e iniezione di shellcode, e attivare una schermata blu della morte (Blue Screen of Death) su richiesta.

Profilazione delle vittime basata sull'intelligenza artificiale

Il profiler comportamentale basato sull'intelligenza artificiale è una delle caratteristiche più distintive di Dolphin X RAT. Analizza automaticamente i dati di ogni macchina infetta - incluse le applicazioni installate, l'attività di navigazione e i modelli di utilizzo del software - e genera un punteggio di rischio e un riepilogo giornaliero per ciascuna vittima.

Questi punteggi consentono agli operatori di classificare le macchine infette e concentrarsi prima su quelle di maggior valore. Secondo Varonis, il profiler aiuta gli aggressori a identificare le macchine che probabilmente forniranno accesso a reti aziendali, ambienti cloud, disponibilità di criptovalute o conti finanziari.

Lo specifico motore di intelligenza artificiale che alimenta questa funzione non è stato confermato senza l'esecuzione di un campione dal vivo. Detto ciò, le stringhe trovate durante l'analisi di Varonis - inclusi riferimenti al punteggio di rischio e alle routine di avvio del profiler - indicano che il componente è pienamente funzionante.

Riepilogo della Minaccia:
Nome Trojan di accesso remoto Dolphin X
Tipo Di Minaccia RAT, Information Stealer, Clipper, Trojan
Sintomi I trojan di accesso remoto sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta.
Metodi Di Distribuzione Allegati email infetti, pubblicità online dannose, ingegneria sociale, «crack» di software, siti web falsi.
Danni Password e informazioni bancarie rubate, furto di identità, furto di criptovalute, computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdita di denaro, dirottamento di account, controllo remoto del dispositivo infetto.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

Dolphin X RAT offre ai criminali informatici un set di strumenti completo per rubare dati, controllare da remoto le macchine infette e clippare i trasferimenti di criptovalute. Il profiler delle vittime basato sull'intelligenza artificiale aggiunge un livello di targeting non tipicamente presente nei malware di questo tipo, aiutando gli operatori a concentrarsi sui sistemi compromessi di maggior valore.

Le vittime possono trovarsi ad affrontare password rubate, account dirottati, criptovalute perdute e accessi remoti non autorizzati ai propri dispositivi. Le profonde opzioni di persistenza del malware - incluso un bootkit UEFI - lo rendono particolarmente difficile da rimuovere senza strumenti di sicurezza dedicati. Dovrebbe essere eliminato dal sistema senza indugio.

Altri esempi di malware classificati come RAT sono MarkiRAT, Starland e DenoRAT.

Come si è infiltrato Dolphin X RAT nel mio computer?

Dolphin X RAT viene venduto come servizio in abbonamento ai criminali informatici, ognuno dei quali lo distribuisce attraverso i propri canali prescelti. Lo sviluppatore, noto come «Kontraktnik», gestisce l'infrastruttura backend e compila le build lato server, fornendo agli abbonati uno strumento pronto all'uso che richiede competenze tecniche minime.

I metodi di distribuzione comuni utilizzati dagli operatori MaaS includono email di phishing con allegati o link dannosi, siti web falsi per il download di software, software piratato e crack, e malvertising.

Gli aggressori possono anche fare affidamento su siti di installazione falsi che si spacciano per software legittimo. I tipi di file comuni utilizzati in tali campagne includono programmi di installazione eseguibili, pacchetti di archivio e allegati di documenti dannosi. Diffidare di link di download inaspettati e di allegati email non richiesti è una delle difese più affidabili.

Come evitare l'installazione di malware?

Scaricare software solo dai siti web ufficiali degli sviluppatori e dagli store di piattaforme verificate. Evitare crack, generatori di chiavi e contenuti piratati, poiché questi sono veicoli comuni di distribuzione di malware. Prestare attenzione alle email inaspettate, in particolare quelle contenenti allegati o link, anche quando il mittente sembra essere una persona conosciuta.

Mantenere aggiornati il sistema operativo e tutte le applicazioni, poiché gli aggressori sfruttano frequentemente le vulnerabilità nei software obsoleti. Utilizzare una soluzione di sicurezza affidabile ed eseguire scansioni regolari del sistema. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Sito web che promuove Dolphin X RAT:

Sito web di Dolphin X RAT che promuove funzionalità di stealer e controllo remoto

Post su un forum di hacker che promuove Dolphin X RAT:

Post su forum di hacker che promuove Dolphin X RAT

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un'operazione complessa - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo di malware in esecuzione in Gestione attività

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando Gestione attività, e ha identificato un programma che sembra sospetto, dovrebbe procedere con questi passaggi:

rimozione manuale del malware passo 1Scaricare un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passo 2Riavviare il computer in Modalità provvisoria:

Utenti di Windows XP e Windows 7: Avviare il computer in Modalità provvisoria. Fare clic su Start, fare clic su Arresta il sistema, fare clic su Riavvia, fare clic su OK. Durante il processo di avvio del computer, premere ripetutamente il tasto F8 sulla tastiera fino a visualizzare il menu delle Opzioni avanzate di Windows, quindi selezionare Modalità provvisoria con rete dall'elenco.

Avviare Windows 7 o Windows XP in Modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Andare alla schermata Start di Windows 8, digitare Avanzate, nei risultati della ricerca selezionare Impostazioni. Fare clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» aperta, selezionare Avvio avanzato.

Fare clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Fare clic sul pulsante «Risoluzione dei problemi», quindi fare clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fare clic su «Impostazioni di avvio».

Fare clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premere F5 per avviare in Modalità provvisoria con rete.

Avviare Windows 8 in Modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti di Windows 10: Fare clic sul logo di Windows e selezionare l'icona di accensione. Nel menu aperto fare clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fare clic su «Risoluzione dei problemi», quindi selezionare «Opzioni avanzate».

Nel menu delle opzioni avanzate selezionare «Impostazioni di avvio» e fare clic sul pulsante «Riavvia». Nella finestra successiva dovrebbe fare clic sul tasto «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Avviare Windows 10 in Modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passo 3Estrarre l'archivio scaricato ed eseguire il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passo 4Nell'applicazione Autoruns, fare clic su «Options» in alto e deselezionare le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fare clic sull'icona «Refresh».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passo 5Controllare l'elenco fornito dall'applicazione Autoruns e individuare il file del malware che si desidera eliminare.

Dovrebbe annotarne il percorso completo e il nome. Notare che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che si desidera rimuovere, fare clic con il tasto destro del mouse sul suo nome e scegliere «Delete».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (ciò garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul computer. Assicurarsi di abilitare la visualizzazione di file e cartelle nascosti prima di procedere. Se trova il nome del file del malware, assicurarsi di rimuoverlo.

Cercare il malware ed eliminarlo

Riavviare il computer in modalità normale. Seguendo questi passaggi si dovrebbe rimuovere qualsiasi malware dal computer. Notare che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione che cercare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installare gli ultimi aggiornamenti del sistema operativo e utilizzare un software antivirus. Per essere sicuro che il computer sia privo di infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.

Domande Frequenti (FAQ)

Il mio computer è infetto dal malware Dolphin X RAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione cancellerà Dolphin X RAT insieme a tutti i dati presenti sull'unità. È l'ultima risorsa. Eseguire uno strumento di sicurezza affidabile come Combo Cleaner è il primo passo consigliato e dovrebbe rimuovere l'infezione senza distruggere i suoi file.

Quali sono i maggiori problemi che il malware Dolphin X RAT può causare?

Dolphin X RAT può rubare password, token di sessione e criptovalute da centinaia di applicazioni, consentire agli aggressori di visualizzare e controllare da remoto il desktop e aggiungere la macchina a una botnet DDoS.

Le vittime possono trovarsi ad affrontare furto di identità, portafogli di criptovalute svuotati, accesso non autorizzato ad account aziendali o cloud e frodi finanziarie - il tutto senza alcun segno visibile che la macchina sia compromessa.

Qual è lo scopo del malware Dolphin X RAT?

Lo scopo di Dolphin X RAT è fornire ai criminali informatici una piattaforma completa per rubare dati sensibili, controllare da remoto le macchine infette e clippare le transazioni in criptovaluta. Un profiler basato sull'intelligenza artificiale classifica inoltre le vittime in base al valore, in modo che gli operatori possano concentrarsi sugli obiettivi a più alta priorità.

Come si è infiltrato il malware Dolphin X RAT nel mio computer?

Dolphin X RAT viene venduto come servizio in abbonamento ai criminali informatici che lo distribuiscono attraverso i propri canali. I metodi di infezione comuni includono email di phishing, siti web falsi per il download di software, pacchetti di software piratato e campagne di malvertising.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner può rilevare e rimuovere Dolphin X RAT e la maggior parte degli altri malware noti. Poiché le minacce avanzate possono nascondersi in profondità nel sistema, eseguire una scansione completa è il modo più affidabile per garantire che la macchina sia completamente pulita.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione