Come rimuovere il malware QuimaRAT dal sistema operativo
TrojanConosciuto anche come: QuimaRAT trojan di accesso remoto
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è QuimaRAT?
QuimaRAT è un Remote Access Trojan (RAT) basato su Java, venduto ai criminali informatici come servizio in abbonamento. Questo modello, noto come Malware-as-a-Service (MaaS), consente a chiunque paghi la quota di distribuire il RAT contro obiettivi a propria scelta.
Secondo la ricerca pubblicata dal team SpiderLabs di LevelBlue, QuimaRAT prende di mira Windows, macOS e Linux. Offre agli operatori il pieno controllo remoto sui dispositivi infetti ed è in grado di rubare password, registrare le sequenze di tasti e accedere alla webcam e al microfono della vittima.
Il malware è commercializzato come «QuimaRAT v2.0» sui forum del dark web. Su Windows, viene eseguito completamente nascosto, senza finestre visibili, senza icona nella barra delle applicazioni e senza alcuna traccia della sua attività che la vittima possa notare.

Panoramica di QuimaRAT
QuimaRAT è costruito attorno a un'architettura modulare che consente agli operatori di estenderne le capacità tramite plugin crittografati. Si connette al server command-and-control dell'aggressore tramite TCP, WebSocket, TLS o HTTPS, con un componente watchdog che mantiene attiva la connessione.
La suite completa include quattro componenti: Quima Control (il RAT stesso), Quima Builder, Quima Loader e Quima Dropper. Il Loader distribuisce i payload attraverso la cache del browser, mimetizzandosi con i file di cui il sistema operativo già si fida per evitare il rilevamento da parte dei software di sicurezza.
Il RAT è scritto in Java e realizzato utilizzando Apache Maven, con le impostazioni dell'operatore archiviate in un file di configurazione crittografato. All'avvio, verifica la presenza di ambienti sandbox o macchine virtuali e può modificare il proprio comportamento di conseguenza, rendendo più difficile l'analisi automatizzata.
Le capacità di QuimaRAT
QuimaRAT viene fornito con oltre 70 moduli per Windows e 44 per macOS e Linux. Le funzionalità principali di controllo remoto includono l'accesso al desktop remoto, HVNC (un canale nascosto di controllo dello schermo), l'acquisizione da webcam e microfono, il keylogging in tempo reale e l'acquisizione di screenshot.
Un modulo integrato per il furto di credenziali recupera password e token in più di 14 categorie. Ciò include i dati di accesso salvati da Chrome, Firefox e browser simili, oltre a Discord, Steam e vari wallet di criptovalute ed estensioni del browser per wallet.
Gli operatori possono anche esplorare e gestire i file sul sistema infetto, eseguire comandi tramite una shell remota, visualizzare o terminare processi e instradare il traffico attraverso funzionalità di reverse proxy e port forwarding.
Il malware supporta inoltre l'iniezione di DLL e può scaricare ed eseguire payload aggiuntivi su richiesta. Include un crypto clipper integrato che monitora gli appunti e sostituisce silenziosamente gli indirizzi dei wallet di criptovalute copiati con quelli appartenenti all'aggressore.
Persistenza ed evasione delle difese
QuimaRAT stabilisce la persistenza in modo diverso su ciascuna piattaforma supportata. Su Windows scrive nelle chiavi Run del Registro di sistema di Windows, crea attività pianificate e aggiunge voci nelle cartelle di avvio. Su Linux utilizza attività di riavvio crontab e voci di avvio automatico del desktop. Su macOS installa file plist LaunchAgent.
Per ostacolare il rilevamento e la rimozione, il malware può disabilitare Windows Defender e il firewall, ed eludere il Controllo dell'account utente. Applica l'offuscamento ProGuard e la crittografia delle stringhe AES-256 per rallentare il reverse engineering. Gli operatori possono inoltre abilitare un'opzione basata su Pastebin per la rotazione degli indirizzi dei server C2.
Quima Builder impacchetta l'impianto in dodici formati di output, tra cui JAR, EXE, APP, SH, BAT, VBS e binari nativi. Lo stesso RAT principale può quindi essere distribuito su tutte e tre le piattaforme supportate senza bisogno di modifiche al codice.
Prezzi di QuimaRAT
QuimaRAT viene venduto secondo un modello di abbonamento a livelli. I prezzi sono di 150 $ al mese, 300 $ per tre mesi, 500 $ per sei mesi, 700 $ per dodici mesi o 1.200 $ per una licenza a vita. Viene pubblicizzato sui forum di criminali informatici del dark web insieme a strumenti MaaS simili.
| Nome | QuimaRAT trojan di accesso remoto |
| Tipo Di Minaccia | Remote Access Trojan (RAT), Information Stealer, Clipper, Trojan |
| Nomi Di Rilevamento | Avast (Java:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80016884), ESET-NOD32 (Java/Agent.WL Trojan), Kaspersky (HEUR:Backdoor.Java.Agent.gen), Elenco Completo (VirusTotal) |
| Sintomi | I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e restare silenziosi, quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta. |
| Metodi Di Distribuzione | Installer di software dannoso, email di phishing, ingegneria sociale, «crack» di software. |
| Danno | Password e informazioni bancarie rubate, furto di identità, il computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdite economiche, dirottamento degli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
QuimaRAT offre ai criminali informatici un ampio set di strumenti per il controllo remoto, il furto di credenziali, il dirottamento degli appunti e l'ulteriore distribuzione di malware. Il suo design furtivo e le sue funzionalità anti-rilevamento fanno sì che la maggior parte delle vittime non abbia alcuna indicazione che il malware sia in esecuzione. Se QuimaRAT è presente sul suo sistema, dovrebbe essere rimosso immediatamente.
Altri esempi di RAT sono msaRAT, Dolphin X e Starland.
In che modo QuimaRAT si è infiltrato nel mio computer?
I ricercatori di LevelBlue SpiderLabs Chen Aviani e Nikita Kazymirskyi hanno documentato che QuimaRAT viene venduto sui forum del dark web come servizio in abbonamento. Gli operatori acquistano l'accesso e utilizzano Quima Builder per produrre i propri payload, quindi li distribuiscono con i metodi che preferiscono.
Al momento della stesura non sono state identificate pubblicamente campagne attive specifiche, quindi il metodo di distribuzione in un dato incidente dipende dal singolo operatore. Le opzioni comuni includono email di phishing con allegati dannosi, pagine di download di software falsificate e pacchetti di software piratato o crackato.
Malware di questo tipo si diffonde anche attraverso il malvertising, siti di download non ufficiali e l'ingegneria sociale. Poiché il builder supporta dodici formati di output (tra cui EXE, JAR, VBS e SH), i payload di QuimaRAT possono essere impacchettati in modo da assomigliare a quasi qualsiasi tipo di file.
Come evitare l'installazione di malware?
Scarichi software solo da siti web ufficiali degli sviluppatori e da app store verificati. Ignori le email indesiderate con allegati o link provenienti da mittenti sconosciuti. Non utilizzi mai software piratato, generatori di chiavi o crack di software, poiché questi fungono regolarmente da veicolo per malware nascosto.
Mantenga aggiornati il suo sistema operativo e tutte le applicazioni installate, ed esegua un software antivirus o anti-malware affidabile. Presti attenzione alle notifiche del browser provenienti da siti web sconosciuti. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Inserzione promozionale di QuimaRAT sui forum di hacker (fonte: levelblue.com):

Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è QuimaRAT?
- PASSO 1. Rimozione manuale del malware QuimaRAT.
- PASSO 2. Verifica se il tuo computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un'operazione complicata - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando il task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:
Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Riavvii il computer in modalità provvisoria:
Utenti di Windows XP e Windows 7: Avvii il computer in modalità provvisoria. Faccia clic su Start, clic su Chiudi sessione, clic su Riavvia, clic su OK. Durante il processo di avvio del computer, prema il tasto F8 sulla tastiera più volte finché non vede il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avviare Windows 8 in modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati della ricerca selezioni Impostazioni. Faccia clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» che si apre, selezioni Avvio avanzato.
Faccia clic sul pulsante «Riavvia ora». Il computer si riavvierà nel «menu Opzioni di avvio avanzate». Faccia clic sul pulsante «Risoluzione dei problemi», quindi clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, faccia clic su «Impostazioni di avvio».
Faccia clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Faccia clic sul logo di Windows e selezioni l'icona di alimentazione. Nel menu che si apre faccia clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» faccia clic su «Risoluzione dei problemi», quindi selezioni «Opzioni avanzate».
Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e faccia clic sul pulsante «Riavvia». Nella finestra successiva dovrebbe fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il suo sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Nell'applicazione Autoruns, faccia clic su «Options» in alto e deselezioni le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, faccia clic sull'icona «Refresh».

Controlli l'elenco fornito dall'applicazione Autoruns e individui il file malware che desidera eliminare.
Dovrebbe annotare il suo percorso e nome completo. Noti che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, faccia clic con il tasto destro del mouse sul suo nome e scelga «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Si assicuri di abilitare i file e le cartelle nascosti prima di procedere. Se trova il nome del file del malware, si assicuri di rimuoverlo.

Riavvii il computer in modalità normale. Seguendo questi passaggi dovrebbe rimuovere qualsiasi malware dal suo computer. Noti che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non dispone di queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione che tentare di rimuovere il malware in seguito. Per mantenere sicuro il suo computer, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere sicuro che il suo computer sia privo di infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware QuimaRAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione rimuoverà QuimaRAT, ma cancellerà anche ogni file sull'unità. Uno strumento di sicurezza affidabile come Combo Cleaner dovrebbe essere provato per primo, poiché può eliminare il malware senza distruggere i suoi dati.
Quali sono i problemi più gravi che il malware QuimaRAT può causare?
QuimaRAT può consentire agli aggressori di assumere il pieno controllo remoto di un dispositivo infetto, rubare password e token di sessione, dirottare le transazioni di criptovalute tramite la sostituzione degli appunti e distribuire malware aggiuntivo. Le conseguenze includono il furto di identità, la frode finanziaria e la perdita di accesso agli account.
Qual è lo scopo del malware QuimaRAT?
QuimaRAT è progettato per dare ai suoi operatori il controllo remoto sui computer infetti. Ruba inoltre credenziali e token, reindirizza le voci degli appunti delle criptovalute verso il wallet dell'aggressore e può fungere da piattaforma per distribuire ulteriore malware nel sistema della vittima.
In che modo il malware QuimaRAT si è infiltrato nel mio computer?
QuimaRAT viene venduto tramite forum del dark web come servizio in abbonamento, quindi il metodo di distribuzione dipende dall'operatore che lo acquista. I vettori comuni includono email di phishing, pagine di download di software falsificate e pacchetti di software crackato o piratato contenenti payload nascosti.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti, incluse minacce come QuimaRAT. Poiché i RAT possono incorporarsi in molteplici posizioni del sistema, l'esecuzione di una scansione completa del sistema è il modo migliore per garantire che nessun componente rimanga sul suo dispositivo.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione