Come rimuovere il trojan Golden Gh0st RAT dal sistema operativo

Trojan

Conosciuto anche come: Golden Gh0st remote access trojan

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è Golden Gh0st RAT?

Golden Gh0st RAT è un Remote Access Trojan (RAT) gestito da CylindricalCanine, un sottogruppo del gruppo di criminalità informatica cinese GoldenEyeDog (noto anche come APT-Q-27). Il malware si basa sul codice di Gh0st RAT, rilasciato pubblicamente nel 2008 e da allora adattato per essere utilizzato negli attacchi.

Secondo una ricerca pubblicata da Expel, CylindricalCanine prende di mira principalmente le organizzazioni finanziarie nella regione dell'Asia-Pacifico. Il malware consente agli aggressori di controllare da remoto i dispositivi infetti, raccoglie le credenziali dai browser più diffusi e può distribuire ulteriori payload in qualsiasi momento.

Rilevamenti di Golden Gh0st RAT su VirusTotal

Panoramica di Golden Gh0st RAT

Golden Gh0st RAT è stato documentato con diversi nomi. Expel osserva che coincide con quanto AnyRun ha pubblicato come Zhong Stealer all'inizio del 2025, così come con una backdoor senza nome discussa nelle pubblicazioni di Xiao Yi e CyStack. Questi nomi riflettono analisi diverse dello stesso payload di fondo.

L'intera catena di attacco si basa su due componenti: un loader di primo stadio chiamato Golden Gh0st Loader e il payload RAT vero e proprio. Il loader recupera il RAT da un servizio di archiviazione cloud, lo decrittografa in memoria e lo esegue senza scrivere il payload su disco come file autonomo.

Nell'aprile 2026, CylindricalCanine ha utilizzato questo malware per ottenere l'accesso a DigiCert, un importante fornitore di certificati per la firma del codice. Gli aggressori hanno intercettato i codici di inizializzazione appartenenti ai clienti di DigiCert e li hanno utilizzati per firmare il proprio malware con certificati legittimi, aiutando questi file ad aggirare i controlli di Windows SmartScreen.

Meccanismo di distribuzione

Golden Gh0st Loader inizia recuperando un file di testo da un servizio di archiviazione cloud - come Alibaba Cloud OSS o Google Cloud Storage - che elenca gli URL dei suoi componenti aggiuntivi. Questi componenti includono un'applicazione legittima, uno o più file DLL di supporto e un file .log crittografato che contiene il payload RAT.

L'applicazione legittima carica la DLL dannosa tramite DLL side-loading. La DLL decrittografa il file .log in memoria utilizzando una semplice cifratura a livello di byte ed esegue il payload RAT risultante senza salvarlo come file separato. Expel osserva che questo schema di caricamento a tre file è rimasto coerente nelle varie campagne almeno dal 2024.

Per evitare di attivare gli avvisi di Windows SmartScreen, i file del loader sono firmati con certificati per la firma del codice. Il monitoraggio di Expel ha rilevato almeno 75 certificati univoci utilizzati a questo scopo tra il 2024 e la metà del 2026, inclusi, dopo la violazione di DigiCert, certificati legati a società legittime.

Capacità

Una volta attivo, Golden Gh0st RAT fornisce agli operatori un'ampia gamma di strumenti di controllo remoto. Possono acquisire screenshot del desktop della vittima, attivare un keylogger, elencare tutti i processi in esecuzione con i loro percorsi file completi, eseguire comandi shell e aprire URL in una finestra del browser nascosta.

Un modulo proxy SOCKS/TCP integrato consente agli aggressori di instradare il proprio traffico internet attraverso la macchina della vittima. Altri moduli possono sopprimere completamente l'output dello schermo della vittima o visualizzare una finestra di messaggio sul desktop.

Il furto di credenziali è integrato nel RAT tramite diversi moduli mirati. Raccoglie i dati di accesso salvati da Chrome, Firefox e Skype. Prende di mira anche i browser comuni in Cina: 360 Secure Browser, 360 Speed Browser e Tencent QQ Browser, così come i file di dati appartenenti alle applicazioni Tencent QQ.

Gli operatori possono rilasciare ed eseguire file aggiuntivi sull'host infetto in qualsiasi momento, trasformando il RAT in una piattaforma di staging per ulteriore malware. Un plugin chiamato plugin32.dll - distribuito dal server di comando e controllo dopo la compromissione iniziale - imposta una backdoor RDP persistente sulla macchina.

Persistenza ed evasione delle difese

Per la persistenza, Golden Gh0st RAT rilascia un file batch che funge da watchdog. Controlla periodicamente se il malware è ancora in esecuzione e lo riavvia se il processo è stato terminato, mantenendo il RAT attivo anche se un utente o uno strumento di sicurezza lo termina.

Il plugin plugin32.dll stabilisce un punto d'appoggio più profondo. Crea un nuovo account utente Windows con nome utente e password codificati nel payload, aggiunge l'account al gruppo Amministratore e modifica il Registro di sistema di Windows per abilitare l'accesso automatico per quell'account.

Questa modifica del registro consente all'aggressore di rientrare tramite RDP in qualsiasi momento, anche dopo un riavvio, senza ulteriori azioni da parte della vittima. L'account viene creato silenziosamente in background e non è visibile all'utente medio.

Il RAT può anche tentare un bypass dell'UAC per ottenere privilegi elevati e può terminare processi specifici per nome, inclusa la shell di Windows Explorer. Per coprire le proprie tracce, cancella i registri eventi di Windows nei canali Applicazione, Sicurezza e Sistema e cancella la cronologia e i cookie di Internet Explorer.

Una routine di autodistruzione elimina i file del payload del malware, rimuove qualsiasi attività pianificata o servizio Windows che ha registrato e termina le sue attività in esecuzione. Il RAT comunica con gli aggressori tramite traffico WebSocket crittografato utilizzando chiavi di crittografia codificate incorporate nell'impianto, su una connessione in chiaro anziché TLS.

Riepilogo della minaccia:
Nome Golden Gh0st remote access trojan
Tipo Di Minaccia Remote Access Trojan (RAT), Information Stealer, Trojan
Nomi Di Rilevamento Avast (FileRepMalware [Misc]), Combo Cleaner (Gen:Variant.Zusy.613297), Emsisoft (Gen:Variant.Zusy.613297 (B)), Kaspersky (HEUR:Trojan.Win32.Loader.gen), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Elenco Completo (VirusTotal)
Sintomi I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e restare silenziosi, quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta.
Metodi Di Distribuzione Email di phishing, allegati di file dannosi, siti web watering hole.
Danni Password e informazioni bancarie rubate, furto di identità, computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdite economiche, dirottamento degli account.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

Golden Gh0st RAT offre agli aggressori un accesso profondo e persistente a una macchina infetta. Possono rubare credenziali, spiare l'utente, inoltrare il traffico di rete attraverso il dispositivo della vittima e installare ulteriore malware. L'account backdoor e l'accesso RDP creati dal plugin rendono difficile una pulizia completa senza una scansione di sicurezza approfondita.

Le vittime affrontano il furto di identità, l'appropriazione degli account, l'accesso non autorizzato ai servizi finanziari e l'uso della loro macchina come piattaforma di lancio per ulteriori attacchi. Il malware dovrebbe essere rimosso dal sistema immediatamente utilizzando un software di sicurezza affidabile.

Altri esempi di RAT sono Heisenberg, Dolphin X e TONResolver.

Come si è infiltrato Golden Gh0st RAT nel mio computer?

Come documentato da Expel, la tattica principale di CylindricalCanine consiste nell'inviare email di phishing che contengono un link a un file dannoso. Il file è mascherato da screenshot o foto - per esempio, un EXE con un nome basato sulla data all'interno di un archivio ZIP. Quando una vittima lo apre, Golden Gh0st Loader viene eseguito e scarica il payload RAT.

In alcune campagne, queste email vengono captate dai sistemi di ticketing aziendali, facendo arrivare il link dannoso direttamente nella casella di posta di un team di supporto. Il personale che clicca sul link aspettandosi lo screenshot di un cliente esegue inconsapevolmente il loader. Campagne separate hanno anche utilizzato siti web watering hole che impersonano pagine di download di VPN come metodo di distribuzione.

Più in generale, minacce come questa raggiungono le vittime attraverso siti di download di software falsi, siti web compromessi e contenuti piratati. Qualsiasi file inatteso proveniente da un contatto sconosciuto dovrebbe essere trattato come potenzialmente pericoloso, in particolare se si tratta di un eseguibile impacchettato all'interno di un archivio.

Come evitare l'installazione di malware?

Tratti con cautela qualsiasi email inattesa, specialmente se contiene un link o un allegato. Non apra file da contatti sconosciuti, anche quando sembrano immagini o documenti. Scarichi software solo da fonti ufficiali ed eviti programmi piratati, generatori di chiavi e siti di download non ufficiali.

Mantenga aggiornati il sistema operativo e tutte le applicazioni. Utilizzi un software antivirus o anti-malware affidabile ed esegua scansioni regolari. Faccia attenzione alle notifiche del browser provenienti da siti sconosciuti ed eviti di cliccare su pubblicità sospette. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nel Task Manager

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, per esempio utilizzando task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:

rimozione manuale del malware passo 1Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passo 2Riavvii il computer in modalità provvisoria:

Utenti di Windows XP e Windows 7: Avvii il computer in modalità provvisoria. Clicchi su Start, clicchi su Arresta il sistema, clicchi su Riavvia, clicchi su OK. Durante il processo di avvio del computer, prema più volte il tasto F8 sulla tastiera finché non vede il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Esegui Windows 7 o Windows XP in modalità provvisoria con rete

Video che mostra come avviare Windows 7 in "Modalità provvisoria con rete":

Utenti di Windows 8: Avvii Windows 8 in Modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati della ricerca selezioni Impostazioni. Clicchi su Opzioni di avvio avanzate, nella finestra "Impostazioni generali del PC" aperta, selezioni Avvio avanzato.

Clicchi sul pulsante "Riavvia ora". Il computer si riavvierà ora nel "menu Opzioni di avvio avanzate". Clicchi sul pulsante "Risoluzione dei problemi", quindi clicchi sul pulsante "Opzioni avanzate". Nella schermata delle opzioni avanzate, clicchi su "Impostazioni di avvio".

Clicchi sul pulsante "Riavvia". Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in Modalità provvisoria con rete.

Esegui Windows 8 in modalità provvisoria con rete

Video che mostra come avviare Windows 8 in "Modalità provvisoria con rete":

Utenti di Windows 10: Clicchi sul logo di Windows e selezioni l'icona di accensione. Nel menu aperto clicchi su "Riavvia" tenendo premuto il tasto "Shift" sulla tastiera. Nella finestra "scegli un'opzione" clicchi su "Risoluzione dei problemi", quindi selezioni "Opzioni avanzate".

Nel menu delle opzioni avanzate selezioni "Impostazioni di avvio" e clicchi sul pulsante "Riavvia". Nella finestra successiva dovrebbe cliccare sul pulsante "F5" sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Esegui Windows 10 in modalità provvisoria con rete

Video che mostra come avviare Windows 10 in "Modalità provvisoria con rete":

rimozione manuale del malware passo 3Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Estrai l'archivio Autoruns.zip ed esegui l'applicazione Autoruns.exe

rimozione manuale del malware passo 4Nell'applicazione Autoruns, clicchi su "Options" in alto e deselezioni le opzioni "Hide Empty Locations" e "Hide Windows Entries". Dopo questa procedura, clicchi sull'icona "Refresh".

Aggiorna i risultati dell'applicazione Autoruns

rimozione manuale del malware passo 5Controlli l'elenco fornito dall'applicazione Autoruns e individui il file malware che desidera eliminare.

Dovrebbe annotare il suo percorso completo e il nome. Noti che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, clicchi con il tasto destro del mouse sul suo nome e scelga "Delete".

Elimina il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo assicura che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Si assicuri di abilitare file e cartelle nascosti prima di procedere. Se trova il nome del file del malware, si assicuri di rimuoverlo.

Cerca il malware ed eliminalo

Riavvii il computer in modalità normale. Seguendo questi passaggi dovrebbe rimuovere qualsiasi malware dal suo computer. Noti che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con le infezioni malware avanzate. Come sempre è meglio prevenire l'infezione che tentare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere sicuro che il suo computer sia libero da infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.

Domande frequenti (FAQ)

Il mio computer è infetto dal malware Golden Gh0st RAT, devo formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione rimuove il malware ma cancella anche ogni file sull'unità. Provi prima a eseguire uno strumento di sicurezza affidabile come Combo Cleaner - può rimuovere la maggior parte delle minacce senza distruggere i suoi dati.

Quali sono i problemi più gravi che il malware Golden Gh0st RAT può causare?

Golden Gh0st RAT può portare al furto di credenziali, all'appropriazione degli account, al furto di identità e all'accesso non autorizzato a conti bancari e finanziari. Gli aggressori possono anche piazzare ulteriore malware o instradare il proprio traffico attraverso la macchina infetta.

Qual è lo scopo del malware Golden Gh0st RAT?

Golden Gh0st RAT è progettato per fornire agli aggressori il controllo remoto sui computer infetti. Gli operatori possono rubare credenziali, acquisire screenshot, registrare le sequenze di tasti, creare account amministratore nascosti e distribuire ulteriore malware, il tutto rimanendo nascosti alla vittima.

Come si è infiltrato il malware Golden Gh0st RAT nel mio computer?

Golden Gh0st RAT si diffonde principalmente tramite email di phishing contenenti link a file mascherati da screenshot. È stato distribuito anche tramite siti watering hole che impersonano pagine di download di VPN. In entrambi i casi, la vittima esegue il file dannoso credendolo legittimo.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner può rilevare e rimuovere la maggior parte del malware conosciuto. Poiché Golden Gh0st RAT crea account backdoor persistenti e cancella le proprie tracce, eseguire una scansione completa del sistema è importante per assicurarsi che ogni componente venga rimosso.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione