Come sbarazzarsi di PackClient RAT

Trojan

Conosciuto anche come: PackClient remote access trojan

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è PackClient RAT?

PackClient è un Remote Access Trojan (RAT) commercializzato attraverso canali Telegram e distribuito da un gruppo di criminali informatici di lingua cinese identificato come TA4922. Consente agli aggressori di ottenere il controllo remoto completo sui computer compromessi e supporta oltre 60 comandi remoti.

Secondo una ricerca pubblicata da Proofpoint, TA4922 ha condotto campagne mirate contro organizzazioni in Cina e India. Il gruppo utilizza email convincenti che impersonano le autorità fiscali per indurre le vittime ad aprire allegati dannosi che installano silenziosamente il RAT.

Rilevamenti del malware PackClient RAT su VirusTotal

Panoramica di PackClient RAT

PackClient si basa su un'architettura modulare basata su plugin. Si connette al server dell'aggressore utilizzando un protocollo personalizzato basato su TCP e può ricevere istruzioni, consegnare dati rubati e scaricare moduli plugin aggiuntivi su richiesta.

Il RAT può acquisire screenshot, registrare le sequenze di tasti, intercettare il contenuto degli appunti, trasmettere video dalla webcam, gestire file su disco, eseguire comandi shell e incanalare il traffico dell'aggressore attraverso la connessione della vittima. Dispone inoltre di funzionalità dedicate per il monitoraggio di Telegram Desktop sulle macchine infette.

La catena di infezione di PackClient RAT

PackClient raggiunge la vittima attraverso un processo di infezione in quattro fasi. La prima fase è un downloader iniziale che verifica il livello di privilegi del sistema, rilascia file di supporto e scarica un payload crittografato da un server di staging remoto utilizzando HTTP. Decrittografa il payload e imposta una voce di registro in modo che il malware venga eseguito al successivo avvio.

La seconda fase, chiamata PackClientLauncher, funge da loader principale. Legge le impostazioni command-and-control (C2), scarica il modulo RAT principale e lo carica direttamente in memoria. Avvia inoltre un processo di guardia che sorveglia il RAT e lo riavvia automaticamente se viene chiuso o terminato.

La terza fase è PackClientCore - l'effettivo modulo RAT con supporto per oltre 60 comandi C2. La quarta fase è un sistema di plugin che carica funzionalità opzionali su richiesta: accesso al desktop remoto, un file manager, streaming dalla webcam, un modulo proxy SOCKS5 e strumenti per il monitoraggio di Telegram Desktop.

Le capacità di PackClient RAT

Il controllo remoto è la funzione principale del RAT. Gli operatori possono visualizzare lo schermo della vittima in tempo reale, acquisire screenshot, controllare tastiera e mouse ed eseguire comandi shell. Possono esplorare e gestire i file sul computer infetto, incluso il caricamento, il download e l'eliminazione.

Un keylogger integrato registra tutto ciò che l'utente digita, anche quando la connessione al server C2 non è temporaneamente disponibile. Il modulo proxy SOCKS5 consente agli aggressori di instradare il proprio traffico di rete attraverso la connessione internet della vittima, occultando la reale posizione dell'aggressore.

PackClient può inoltre distribuire un plugin in grado di intercettare le comunicazioni di Telegram Desktop, potenzialmente fornendo all'aggressore l'accesso ai messaggi di quella che normalmente è considerata un'applicazione di messaggistica crittografata.

Persistenza ed evasione delle difese

Per sopravvivere ai riavvii del sistema, PackClient aggiunge una voce di avvio automatico nel Registro di Windows con il nome RuntimeBroker, prendendo in prestito il nome di un processo legittimo di Windows per evitare di attirare l'attenzione. I dati di configurazione - inclusi indirizzi C2, porte e identificatori del dispositivo - sono memorizzati in un percorso di registro separato legato a PackClientConsole.

Il RAT maschera il suo eseguibile principale come svchost.exe, un altro comune processo di sistema di Windows, e lo esegue dalla directory %TEMP%. Il processo di guardia monitora continuamente il RAT principale e lo riavvia se viene terminato, rendendo significativamente più difficile la rimozione manuale.

PackClient si affida inoltre al DLL sideloading per raggiungere il sistema della vittima. In questa tecnica, un'applicazione legittima viene indotta a caricare un file DLL dannoso, il che può aiutare il malware a eludere i software di sicurezza che si fidano dell'applicazione ospitante.

Riepilogo della Minaccia:
Nome PackClient remote access trojan
Tipo di Minaccia Remote Access Trojan (RAT)
Nomi di Rilevamento Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Gen:Variant.Yogi.2490), ESET-NOD32 (Win64/Agent.JRE Trojan), Kaspersky (Backdoor.Win32.Androm.wdiw), Microsoft (Trojan:Win32/Leonem!rfn), Full List (VirusTotal)
Sintomi I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e restare silenziosi, pertanto non sono chiaramente visibili sintomi particolari su una macchina infetta.
Metodi di Distribuzione Email di phishing, archivi ZIP dannosi, immagini disco.
Danni Password e informazioni bancarie rubate, furto di identità, computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdite economiche, dirottamento degli account.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

PackClient RAT fornisce agli aggressori il controllo remoto completo sui dispositivi infetti, consentendo loro di spiare gli utenti, rubare dati sensibili, distribuire malware aggiuntivo ed eseguire ulteriori attacchi. La sua architettura multi-fase, il processo di guardia e il mascheramento come file di sistema lo rendono difficile da rilevare e rimuovere manualmente.

Il malware è attivamente utilizzato in campagne mirate contro organizzazioni aziendali e governative. Qualsiasi computer sospettato di essere infetto dovrebbe essere immediatamente scansionato e ripulito con uno strumento di sicurezza affidabile.

Altri esempi di RAT sono E4del, PINHOLE e Golden Gh0st.

In che modo PackClient RAT si è infiltrato nel mio computer?

Come documentato da Proofpoint, TA4922 distribuisce PackClient tramite email di spear-phishing che impersonano le autorità fiscali. Le prime campagne inviavano email scritte in cinese a organizzazioni nella Cina continentale, spacciandosi per l'Ufficio delle imposte della provincia dello Shandong e sostenendo che il destinatario era soggetto a un'ispezione di conformità sull'imposta di bollo.

Le campagne successive hanno preso di mira organizzazioni in India con email scritte in hindi che impersonavano il Dipartimento delle imposte sul reddito del Governo dell'India. Queste email minacciavano sanzioni e detenzione se i destinatari non avessero risposto entro 72 ore, esercitando pressione affinché aprissero un archivio ZIP allegato o un'immagine disco. L'esecuzione del file allegato attiva la catena di infezione in quattro fasi.

Oltre a queste campagne mirate, i trojan e i RAT si diffondono spesso tramite software piratato, siti di download falsi, pubblicità dannose e unità rimovibili infette. Evitare i file provenienti da fonti non ufficiali e mantenere aggiornato il software riduce considerevolmente il rischio.

Come evitare l'installazione di malware?

Non aprire mai allegati né cliccare su link nelle email inaspettate, anche quando sembrano provenire da un'agenzia governativa o da un'autorità fiscale. I cybercriminali impersonano abitualmente istituzioni ufficiali per creare un senso di urgenza. Scaricare software solo da siti web ufficiali ed evitare i contenuti piratati e i crack, che sono comuni veicoli di distribuzione di malware.

Mantenere aggiornati il sistema operativo e tutte le applicazioni installate, poiché gli aggressori sfruttano frequentemente vulnerabilità note in software obsoleto. Utilizzare un programma di sicurezza affidabile ed eseguire scansioni regolari. Se ritenete che il vostro computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Email di phishing utilizzate per distribuire PackClient RAT (fonte: proofpoint.com):

Email di phishing di PackClient RAT ufficio delle imposte dello Shandong in Cina Email di phishing di PackClient RAT Dipartimento delle imposte sul reddito dell'India

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un'operazione complicata - solitamente è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desiderate rimuovere il malware manualmente, il primo passo è identificare il nome del malware che state cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nel Task Manager

Se avete controllato l'elenco dei programmi in esecuzione sul computer, ad esempio utilizzando il task manager, e avete identificato un programma dall'aspetto sospetto, dovreste procedere con questi passaggi:

rimozione manuale del malware passo 1Scaricate un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passo 2Riavviate il computer in Modalità provvisoria:

Utenti di Windows XP e Windows 7: Avviate il computer in Modalità provvisoria. Fate clic su Start, fate clic su Arresta, fate clic su Riavvia, fate clic su OK. Durante il processo di avvio del computer, premete più volte il tasto F8 sulla tastiera fino a visualizzare il menu Opzioni avanzate di Windows, quindi selezionate Modalità provvisoria con rete dall'elenco.

Avviare Windows 7 o Windows XP in Modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Andate alla schermata Start di Windows 8, digitate Avanzate, nei risultati della ricerca selezionate Impostazioni. Fate clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» aperta, selezionate Avvio avanzato.

Fate clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «Menu delle opzioni di avvio avanzate». Fate clic sul pulsante «Risoluzione dei problemi», quindi fate clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fate clic su «Impostazioni di avvio».

Fate clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premete F5 per avviare in Modalità provvisoria con rete.

Avviare Windows 8 in Modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti di Windows 10: Fate clic sul logo di Windows e selezionate l'icona di accensione. Nel menu aperto fate clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fate clic su «Risoluzione dei problemi», quindi selezionate «Opzioni avanzate».

Nel menu delle opzioni avanzate selezionate «Impostazioni di avvio» e fate clic sul pulsante «Riavvia». Nella finestra successiva dovreste fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Avviare Windows 10 in Modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passo 3Estraete l'archivio scaricato ed eseguite il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passo 4Nell'applicazione Autoruns, fate clic su «Opzioni» in alto e deselezionate le opzioni «Nascondi posizioni vuote» e «Nascondi voci Windows». Dopo questa procedura, fate clic sull'icona «Aggiorna».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passo 5Controllate l'elenco fornito dall'applicazione Autoruns e individuate il file del malware che desiderate eliminare.

Dovreste annotare il suo percorso e nome completo. Notate che alcuni malware nascondono i nomi dei processi sotto i nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere file di sistema. Dopo aver individuato il programma sospetto che desiderate rimuovere, fate clic con il tasto destro del mouse sul suo nome e scegliete «Elimina».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovreste cercare il nome del malware sul computer. Assicuratevi di abilitare i file e le cartelle nascoste prima di procedere. Se trovate il nome del file del malware, assicuratevi di rimuoverlo.

Cercare il malware ed eliminarlo

Riavviate il computer in modalità normale. Seguendo questi passaggi dovreste rimuovere qualsiasi malware dal computer. Notate che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possedete queste competenze, lasciate la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con le infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione piuttosto che tentare di rimuovere il malware in seguito. Per mantenere sicuro il computer, installate gli ultimi aggiornamenti del sistema operativo e utilizzate un software antivirus. Per essere sicuri che il computer sia privo di infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.

Domande Frequenti (FAQ)

Il mio computer è infetto dal malware PackClient RAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione del dispositivo di archiviazione rimuoverà PackClient RAT ma cancellerà anche ogni file sull'unità. Uno strumento di sicurezza affidabile come Combo Cleaner dovrebbe essere provato per primo; la riformattazione è l'ultima risorsa per i casi in cui l'infezione non può essere completamente eliminata in altro modo.

Quali sono i problemi maggiori che il malware PackClient RAT può causare?

PackClient RAT può fornire agli aggressori il controllo remoto completo del dispositivo infetto, consentendo loro di rubare dati personali e finanziari, monitorare le comunicazioni, distribuire malware aggiuntivo e dirottare gli account. Questo può portare a furto di identità, frode finanziaria e perdita di accesso a file e servizi importanti.

Qual è lo scopo del malware PackClient RAT?

Lo scopo di PackClient RAT è fornire agli aggressori il controllo remoto sui computer infetti in modo che possano spiare gli utenti, rubare dati sensibili ed eseguire comandi rimanendo nascosti. Viene commercializzato tramite Telegram come uno strumento pronto all'uso che i cybercriminali possono acquistare e utilizzare.

In che modo il malware PackClient RAT si è infiltrato nel mio computer?

PackClient RAT è stato distribuito tramite email di phishing che impersonavano le autorità fiscali governative in Cina e India. Le email contengono archivi ZIP dannosi o immagini disco che, una volta aperte ed eseguite, attivano un processo di infezione multi-fase che installa il RAT silenziosamente.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner può rilevare e rimuovere la maggior parte delle minacce malware conosciute. Poiché PackClient RAT utilizza più fasi, un processo di guardia e si maschera come file di sistema legittimi, l'esecuzione di una scansione completa del sistema è importante per garantire che l'infezione sia completamente eliminata.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione