Come rimuovere E4del RAT dal sistema operativo

Trojan

Conosciuto anche come: E4del remote access trojan

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è E4del RAT?

E4del RAT è un Remote Access Trojan (RAT) che si nasconde all'interno di un'applicazione Discord autentica e firmata digitalmente. Una volta installato, consente agli aggressori di osservare in tempo reale lo schermo della vittima, eseguire comandi, catturare screenshot e distribuire ulteriore malware sulla macchina.

Il RAT è stato scoperto dalla SOCRadar Threat Research Unit (STRU) nell'agosto 2026, insieme a un secondo trojan chiamato PINHOLE. Entrambi sono stati distribuiti tramite una tecnica innovativa che nasconde le istruzioni dell'aggressore all'interno dei banner di benvenuto dei server FTP.

Poiché E4del viene eseguito all'interno di un processo Discord legittimo e non apre mai una finestra sullo schermo, le vittime in genere non hanno la minima idea della sua presenza.

Rilevamenti di E4del RAT su VirusTotal

Panoramica di E4del RAT

Secondo una ricerca pubblicata da SOCRadar, E4del RAT arriva tramite una catena a più fasi che inizia con un file di collegamento dannoso. Il collegamento si connette a un server FTP fraudolento e legge i comandi nascosti nel banner del server, che a loro volta attivano uno script PowerShell che scarica e decomprime il payload.

Ciò che viene avviato è un vero eseguibile Discord firmato digitalmente. Gli aggressori mantengono i file del programma originale ma sostituiscono l'archivio di codice interno dell'applicazione, così Windows vede un programma affidabile e firmato mentre al suo interno viene eseguito codice dannoso.

E4del è scritto in Node.js e viene eseguito sul framework Electron su cui è basato Discord. Si avvia con parametri di finestra nascosta, così non viene mai visualizzata alcuna interfaccia, riducendolo a un processo silenzioso in background.

Cosa può fare E4del RAT?

E4del RAT supporta otto comandi dell'operatore. Il più invasivo è lo streaming del desktop in tempo reale: l'aggressore fornisce un indirizzo e il RAT cattura lo schermo ogni due secondi e trasmette le immagini tramite una connessione WebSocket, creando una visualizzazione remota nascosta di tutto ciò che fa la vittima.

Può anche aprire un prompt dei comandi nascosto che rimane attivo in background. L'operatore vi digita i comandi e riceve l'output al successivo check-in, ottenendo così una shell interattiva sulla macchina.

Gli screenshot possono essere catturati su richiesta e inviati come immagini compresse. Due comandi distinti consentono all'aggressore di consegnare payload aggiuntivi: uno recupera un archivio ZIP, lo decomprime con PowerShell e avvia qualsiasi eseguibile indicato, quindi elimina l'archivio per nascondere le tracce.

Un comando elevate tenta di ottenere i diritti di amministratore caricando un modulo separato scaricato in precedenza. Tutto ciò che il RAT non riconosce come comando noto viene semplicemente passato direttamente alla shell di Windows ed eseguito.

Persistenza ed evasione delle difese

E4del stabilisce la persistenza tramite le impostazioni di avvio di Electron, registrando l'eseguibile Discord host affinché venga avviato automaticamente ogni volta che l'utente accede. Poiché la voce di avvio automatico punta a un'applicazione firmata legittima, appare insignificante negli elenchi di avvio.

Il RAT utilizza anche un controllo anti-analisi semplice ma efficace. Si aspetta di essere avviato con il nome utente Windows della vittima come argomento e, se il nome utente sulla macchina non corrisponde, si arresta immediatamente. Questo impedisce che si attivi all'interno di sandbox automatizzate.

Prima di contattare l'aggressore, E4del profila la macchina. Crea un'impronta digitale hardware unica a partire dagli indirizzi delle schede di rete e dal modello della CPU, quindi controlla il sistema alla ricerca di prodotti antivirus installati, così l'operatore sa quale software di sicurezza è di ostacolo.

Tutto il traffico verso il server di Command and Control è crittografato e inviato come richieste HTTP POST che trasportano un'identità falsificata del browser Google Chrome. Il RAT varia la velocità dei suoi check-in tra modalità veloce, media e lenta a seconda di quanto recentemente ha ricevuto un'attività, aiutando il suo traffico a mimetizzarsi nell'attività normale.

Riepilogo della minaccia:
Nome E4del remote access trojan
Tipo Di Minaccia Remote Access Trojan (RAT)
Nomi Di Rilevamento AhnLab-V3 (Trojan/JS.Agent), Elenco Completo (VirusTotal)
Sintomi I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, quindi non ci sono sintomi particolari chiaramente visibili su una macchina infetta.
Metodi Di Distribuzione Email di phishing, file di collegamento LNK dannosi.
Danni Password e informazioni bancarie rubate, furto di identità, computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdite economiche, dirottamento di account.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

E4del RAT offre agli aggressori una visualizzazione dal vivo nascosta del desktop della vittima, una shell interattiva e la possibilità di installare ulteriore malware a piacimento. Tutto ciò che viene digitato, aperto o visualizzato sul computer infetto può essere osservato e registrato.

Poiché si nasconde dietro un'applicazione firmata autentica e non mostra alcuna finestra, un'infezione può passare inosservata a lungo. Se sospetta che il suo computer sia compromesso, deve essere sottoposto immediatamente a scansione e pulizia.

Altri esempi di RAT sono Golden Gh0st, Heisenberg e TONResolver.

Come si è infiltrato E4del RAT nel mio computer?

E4del RAT viene distribuito tramite email di phishing che trasportano file di collegamento LNK dannosi, solitamente all'interno di archivi ZIP. L'apertura del collegamento si connette silenziosamente a un server FTP controllato dagli aggressori e legge i comandi memorizzati nel banner di benvenuto del server.

Quei comandi puntano a un secondo server FTP, che a sua volta attiva uno script PowerShell. Lo script scarica un archivio ZIP contenente i file Discord autentici più il codice sostituito dagli aggressori, lo estrae e avvia il programma passando il nome utente della vittima come argomento nascosto.

I ricercatori di SOCRadar osservano che l'abuso dei banner FTP in questo modo potrebbe essere facilmente adattato a pagine in stile ClickFix, in cui le vittime vengono indotte a incollare esse stesse un comando. Minacce di questo tipo si diffondono anche tramite siti di download falsi, software piratato, malvertising e download drive-by.

Come evitare l'installazione di malware?

Presti attenzione alle email inaspettate e ai file ad esse allegati. Non apra file di collegamento o archivi inviati da mittenti sconosciuti ed eviti di fare clic sui link nei messaggi non richiesti. Mantenga aggiornati Windows e i programmi installati, poiché le patch chiudono le falle su cui il malware fa affidamento.

Scarichi il software solo dai siti web ufficiali degli sviluppatori o dagli store verificati, e stia lontano da contenuti piratati, crack e generatori di chiavi. Utilizzi un antivirus affidabile ed esegua regolarmente la scansione del sistema. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un'operazione complicata - di solito è meglio consentire ai programmi antivirus o anti-malware di eseguirla automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desidera rimuovere il malware manualmente, il primo passaggio è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nel Task Manager

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando il task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:

rimozione manuale del malware passaggio 1Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passaggio 2Riavvii il computer in Modalità provvisoria:

Utenti di Windows XP e Windows 7: Avvii il computer in Modalità provvisoria. Faccia clic su Start, clic su Arresta, clic su Riavvia, clic su OK. Durante il processo di avvio del computer, prema il tasto F8 sulla tastiera più volte finché non compare il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Eseguire Windows 7 o Windows XP in Modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati della ricerca selezioni Impostazioni. Faccia clic su Opzioni di avvio avanzate, nella finestra «Impostazioni PC generali» aperta, selezioni Avvio avanzato.

Faccia clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Faccia clic sul pulsante «Risoluzione dei problemi», quindi sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, faccia clic su «Impostazioni di avvio».

Faccia clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in Modalità provvisoria con rete.

Eseguire Windows 8 in Modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti di Windows 10: Faccia clic sul logo di Windows e selezioni l'icona di accensione. Nel menu aperto faccia clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» faccia clic su «Risoluzione dei problemi», quindi selezioni «Opzioni avanzate».

Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e faccia clic sul pulsante «Riavvia». Nella finestra successiva dovrà fare clic sul tasto «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Eseguire Windows 10 in Modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passaggio 3Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passaggio 4Nell'applicazione Autoruns, faccia clic su «Options» in alto e deselezioni le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, faccia clic sull'icona «Refresh».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passaggio 5Controlli l'elenco fornito dall'applicazione Autoruns e individui il file del malware che desidera eliminare.

Dovrebbe annotarne il percorso completo e il nome. Tenga presente che alcuni malware nascondono i nomi dei processi sotto nomi di processi Windows legittimi. In questa fase, è molto importante evitare di rimuovere file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, faccia clic con il tasto destro del mouse sul suo nome e scelga «Delete».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Assicurarsi di abilitare i file e le cartelle nascosti prima di procedere. Se trova il nome del file del malware, si assicuri di rimuoverlo.

Cercare il malware ed eliminarlo

Riavvii il computer in modalità normale. Seguendo questi passaggi dovrebbe rimuovere qualsiasi malware dal computer. Tenga presente che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre è meglio prevenire l'infezione piuttosto che cercare di rimuovere il malware in un secondo momento. Per mantenere il computer al sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere sicuro che il suo computer sia privo di infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.

Domande frequenti (FAQ)

Il mio computer è infetto dal malware E4del RAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione rimuoverà E4del RAT, ma cancellerà anche tutti i file presenti sul disco. Eseguire uno strumento di sicurezza affidabile come Combo Cleaner è normalmente il primo passo più sicuro, poiché può eliminare l'infezione senza distruggere i suoi dati.

Quali sono i problemi più gravi che il malware E4del RAT può causare?

E4del RAT consente agli aggressori di osservare il desktop in tempo reale, eseguire qualsiasi comando, catturare screenshot e installare altro malware sul computer infetto.

Questo livello di accesso può portare al furto di password e dettagli bancari, furto di identità, dirottamento di account e infezioni successive come stealer o ransomware.

Qual è lo scopo del malware E4del RAT?

Lo scopo di E4del RAT è fornire agli aggressori il controllo remoto nascosto sui computer Windows infetti, in modo che possano spiare l'utente, eseguire comandi e consegnare payload aggiuntivi rimanendo fuori dalla vista.

Come si è infiltrato il malware E4del RAT nel mio computer?

E4del RAT si diffonde tramite email di phishing contenenti file di collegamento LNK dannosi. L'apertura del collegamento avvia una catena nascosta che estrae i comandi da un server FTP fraudolento, scarica un pacchetto Discord manomesso e avvia il RAT silenziosamente.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti, RAT inclusi. Poiché E4del RAT si nasconde dietro un'applicazione firmata legittima, eseguire una scansione completa del sistema è importante per assicurarsi che non rimanga nulla.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione