Come sbarazzarsi di SnakeBiteAgent RAT

Trojan

Conosciuto anche come: SnakeBiteAgent trojan di accesso remoto

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è SnakeBiteAgent?

SnakeBiteAgent è un Remote Access Trojan (RAT) scoperto da ANY.RUN. Consente agli aggressori di controllare un computer Windows infetto e combina in un unico strumento il furto di password, le frodi bancarie, il furto di criptovalute e la sorveglianza in tempo reale.

Ciò che rende insolito questo RAT è che non rimane completamente invisibile. Dopo essersi insediato sulla macchina, può mostrare una finestra di blocco a schermo intero che impedisce l'accesso al desktop e richiede una password di sblocco, mentre il resto dei suoi moduli continua a funzionare in background.

Rilevamenti di SnakeBiteAgent RAT su VirusTotal

Panoramica di SnakeBiteAgent RAT

Il malware è costruito attorno a un ampio set di comandi - circa 274 metodi, nessuno dei quali nascosto dietro offuscamento, il che significa che ogni tecnica che supporta è chiaramente denominata all'interno del file. Gli operatori si connettono alla macchina infetta tramite un unico canale e impartiscono comandi attraverso di esso.

Una delle funzionalità principali è un desktop nascosto. Il RAT crea un secondo desktop Windows invisibile e vi avvia un browser, Explorer e Blocco note. La vittima non vede nulla sullo schermo, eppure l'aggressore può navigare, aprire file e fare clic come se fosse seduto davanti alla tastiera.

Oltre a ciò, SnakeBiteAgent cattura lo schermo reale e trasmette le immagini attraverso la stessa connessione. In pratica, l'operatore osserva tutto ciò che fa la vittima e può anche lavorare sulla macchina senza essere visto.

La schermata di blocco mostrata dopo l'infiltrazione

Dopo che l'infezione è avvenuta, il malware può visualizzare una finestra nera a schermo intero intitolata SYSTEM LOCKED, che dichiara che il computer è stato bloccato e che ogni accesso è limitato. Richiede una password di sblocco e dice alla vittima di contattare un indirizzo email, Supports@consultant.com, per ottenerla.

Il messaggio è breve e non offre alcuna spiegazione oltre a questa. Non c'è motivo di scrivere ai criminali che vi si celano dietro - pagare o negoziare non annulla l'infezione, e la macchina rimane completamente compromessa indipendentemente dal fatto che la schermata di blocco venga rimossa.

Furto di dati, banche e criptovaluta

SnakeBiteAgent prende di mira le credenziali salvate nei browser basati su Chromium, inclusi Chrome ed Edge, estraendo sia i login memorizzati sia i dati delle carte salvati. Legge inoltre il file delle password salvate utilizzato da Firefox e raccoglie le credenziali memorizzate da Windows stesso.

Il RAT può iniettare comandi in una sessione del browser in esecuzione e avvia il browser fuori dallo schermo con gli avvisi di automazione disabilitati, così nulla appare fuori posto. Inoltre esegue un piccolo server web sulla macchina stessa, servendo pagine di accesso false integrate di Gmail, Microsoft e Yahoo e registrando ogni tentativo di login.

Le operazioni bancarie sono una chiara priorità. Il malware sorveglia i siti bancari in primo piano e analizza la cronologia di navigazione alla ricerca di visite recenti, con un elenco di obiettivi di 51 istituti, 31 dei quali nel Sud-est asiatico. Per la criptovaluta monitora gli appunti e sostituisce gli indirizzi di portafoglio e i numeri di conto copiati, e cerca file di portafoglio sul disco.

Capacità di sorveglianza

Il malware include un keylogger che registra le sequenze di tasti in un file locale, così le password digitate a mano finiscono catturate anche quando non sono memorizzate in un browser. Vengono registrati anche i contenuti degli appunti.

Può inoltre attivare la webcam e registrare dal microfono. Combinato con la cattura dello schermo, ciò fornisce agli operatori un quadro piuttosto completo della vittima, dell'ambiente circostante e delle sue conversazioni.

Elusione delle difese e accesso remoto

Per sopravvivere sul sistema, SnakeBiteAgent manomette Microsoft Defender attraverso le impostazioni dei criteri nel Registro di Windows e tenta di arrestare il servizio Defender. Abusa inoltre di una funzionalità di debug di Windows per impedire l'avvio di programmi selezionati, tecnica comunemente usata per impedire l'avvio degli strumenti di sicurezza.

Un altro trucco è un ciclo che mostra ripetutamente il prompt del Controllo dell'account utente finché la vittima non fa infine clic su Sì, concedendo al malware diritti elevati.

Per l'accesso a lungo termine, il RAT installa silenziosamente software legittimo di supporto remoto come AnyDesk e MeshCentral, apre un proxy SOCKS che instrada il traffico dell'aggressore attraverso la connessione della vittima, analizza la rete locale alla ricerca di altre macchine e scarica ed esegue ulteriori payload tramite PowerShell.

Riepilogo della minaccia:
Nome SnakeBiteAgent trojan di accesso remoto
Tipo Di Minaccia Remote Access Trojan (RAT), Information Stealer, Keylogger, Clipper
Nomi Di Rilevamento Avast (Win32:MalwareX-gen [Spy]), Combo Cleaner (Gen:Variant.Ransom.Chaos.34), ESET-NOD32 (MSIL/Spy.Agent.FUY Trojan), Kaspersky (HEUR:Trojan.Win32.Generic), Microsoft (Trojan:MSIL/Stealer.HC!MTB), Elenco Completo (VirusTotal)
Sintomi I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, quindi non sono chiaramente visibili sintomi particolari su una macchina infetta. In questo caso, può essere visualizzata una finestra a schermo intero che dichiara che il sistema è bloccato.
Metodi Di Distribuzione Allegati email infetti, pubblicità online dannose, ingegneria sociale, «crack» di software.
Danni Password e informazioni bancarie rubate, furto di identità, computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdita economica, dirottamento di account.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

SnakeBiteAgent è una minaccia seria che può prosciugare conti bancari e criptovalute, consegnare account email e di social media, spiare la vittima tramite webcam e microfono e aprire la porta a ulteriori infezioni. La schermata di blocco che visualizza è solo la parte visibile di una compromissione ben più ampia, e il malware dovrebbe essere rimosso il prima possibile.

Altri esempi di RAT sono PackClient, E4del e PINHOLE.

Come si è infiltrato SnakeBiteAgent nel mio computer?

Le minacce di questa categoria arrivano solitamente tramite email e messaggi di phishing. L'allegato o il link viene presentato come una fattura, un avviso di consegna, un'offerta di lavoro o un documento da esaminare, e la sua apertura avvia il trojan.

Il software piratato è un'altra via comune. Gli strumenti di attivazione illegali e i crack scaricati da siti torrent, pagine di file hosting e forum loschi trasportano frequentemente un RAT invece del programma promesso, o insieme ad esso. I falsi prompt di aggiornamento software e gli annunci ingannevoli portano allo stesso risultato.

Il malware si diffonde inoltre attraverso siti di download falsi che impersonano applicazioni ben note, pubblicità dannose, unità USB infette e vulnerabilità in software obsoleto. I file utilizzati variano da eseguibili e installer ad archivi, documenti, script e file di collegamento.

Come evitare l'installazione di malware?

Trattate con sospetto email e messaggi inaspettati, specialmente quando vi spingono ad aprire un allegato o a fare clic su un link. Controllate chi è realmente il mittente prima di fare qualsiasi cosa. Scaricate software solo da siti web ufficiali e app store, e state alla larga da crack, generatori di chiavi e contenuti piratati, poiché sono un modo sicuro per finire infetti.

Mantenete Windows e i programmi installati aggiornati tramite i loro strumenti di aggiornamento ufficiali, e non fidatevi dei prompt di aggiornamento che appaiono su siti web casuali. Evitate annunci e pop-up invadenti, e non consentite le notifiche da pagine che non conoscete. Se ritenete che il vostro computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Schermata di blocco visualizzata da SnakeBiteAgent dopo l'infiltrazione:

Schermata di blocco di SnakeBiteAgent RAT visualizzata su un computer infetto

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un'operazione complicata - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di usare Combo Cleaner Antivirus per Windows.

Se desiderate rimuovere il malware manualmente, il primo passo è identificare il nome del malware che state cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nel Task Manager

Se avete controllato l'elenco dei programmi in esecuzione sul vostro computer, ad esempio utilizzando il task manager, e avete individuato un programma che sembra sospetto, dovreste continuare con questi passaggi:

rimozione manuale del malware passo 1Scaricate un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passo 2Riavviate il computer in Modalità provvisoria:

Utenti di Windows XP e Windows 7: Avviate il computer in Modalità provvisoria. Fate clic su Start, fate clic su Chiudi sessione, fate clic su Riavvia, fate clic su OK. Durante il processo di avvio del computer, premete ripetutamente il tasto F8 sulla tastiera finché non vedete il menu Opzioni avanzate di Windows, quindi selezionate Modalità provvisoria con rete dall'elenco.

Avviare Windows 7 o Windows XP in Modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Andate alla schermata Start di Windows 8, digitate Avanzate, nei risultati della ricerca selezionate Impostazioni. Fate clic su Opzioni di avvio avanzate, nella finestra «Impostazioni PC generali» aperta, selezionate Avvio avanzato.

Fate clic sul pulsante «Riavvia ora». Il computer ora si riavvierà nel «Menu opzioni di avvio avanzate». Fate clic sul pulsante «Risoluzione dei problemi», quindi fate clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fate clic su «Impostazioni di avvio».

Fate clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premete F5 per avviare in Modalità provvisoria con rete.

Avviare Windows 8 in Modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti di Windows 10: Fate clic sul logo di Windows e selezionate l'icona di Alimentazione. Nel menu aperto fate clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fate clic su «Risoluzione dei problemi», quindi selezionate «Opzioni avanzate».

Nel menu delle opzioni avanzate selezionate «Impostazioni di avvio» e fate clic sul pulsante «Riavvia». Nella finestra successiva dovreste fare clic sul tasto «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Avviare Windows 10 in Modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passo 3Estraete l'archivio scaricato ed eseguite il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passo 4Nell'applicazione Autoruns, fate clic su «Options» in alto e deselezionate le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fate clic sull'icona «Refresh».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passo 5Controllate l'elenco fornito dall'applicazione Autoruns e individuate il file malware che desiderate eliminare.

Dovreste annotare il suo percorso e nome completi. Notate che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desiderate rimuovere, fate clic con il tasto destro del mouse sul suo nome e scegliete «Delete».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non verrà eseguito automaticamente al successivo avvio del sistema), dovreste cercare il nome del malware sul vostro computer. Assicuratevi di abilitare file e cartelle nascosti prima di procedere. Se trovate il nome del file del malware, assicuratevi di rimuoverlo.

Cercare il malware ed eliminarlo

Riavviate il computer in modalità normale. Seguendo questi passaggi dovreste rimuovere qualsiasi malware dal vostro computer. Notate che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possedete queste competenze, lasciate la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione che cercare di rimuovere il malware in seguito. Per mantenere il computer sicuro, installate gli ultimi aggiornamenti del sistema operativo e utilizzate un software antivirus. Per essere certi che il vostro computer sia privo di infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.

Domande frequenti (FAQ)

Il mio computer è infetto dal malware SnakeBiteAgent, devo formattare il dispositivo di archiviazione per liberarmene?

La formattazione rimuoverà certamente l'infezione, ma cancella anche ogni file memorizzato sull'unità. Nella maggior parte dei casi una scansione con uno strumento di sicurezza affidabile come Combo Cleaner è il primo passo migliore, e la formattazione dovrebbe essere mantenuta come ultima risorsa.

Quali sono i problemi più gravi che il malware SnakeBiteAgent può causare?

Può svuotare conti bancari e portafogli di criptovaluta, consegnare account email e di social media, e registrare la vittima tramite webcam e microfono. Oltre a ciò, consente agli aggressori di installare altro malware e di utilizzare il computer infetto come trampolino verso altri dispositivi sulla stessa rete.

Qual è lo scopo del malware SnakeBiteAgent?

Il suo scopo è dare agli aggressori il controllo remoto nascosto del computer così da poter rubare credenziali, commettere frodi bancarie e di criptovaluta, osservare l'utente ed eseguire qualsiasi comando o payload aggiuntivo scelgano. La schermata di blocco che visualizza serve a fare pressione sulla vittima affinché contatti i criminali.

Come si è infiltrato il malware SnakeBiteAgent nel mio computer?

I RAT di questo tipo raggiungono tipicamente le vittime tramite email di phishing con allegati o link dannosi, software piratato e crack, pagine di download e aggiornamento false, pubblicità dannose e unità rimovibili infette.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner rileva e rimuove quasi tutte le infezioni malware note. Tenete presente che le minacce avanzate spesso si annidano in profondità nel sistema, quindi è importante eseguire una scansione completa del sistema anziché una rapida.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione