Comment supprimer le malware LabubaRAT du système d'exploitation

de Troie

Également connu sous le nom de: Cheval de Troie d'accès à distance LabubaRAT

Niveau de dommage:

Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.

SUPPRIMEZ-LES MAINTENANT

Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Quel type de malware est LabubaRAT ?

LabubaRAT est un cheval de Troie d'accès à distance (RAT) écrit dans le langage de programmation Rust qui se déguise en logiciel NVIDIA. L'échantillon analysé était nommé nvidia-sysruntime.exe et affichait de fausses informations de version et un faux branding NVIDIA pour paraître comme un outil système légitime.

Selon des recherches publiées par Blackpoint Cyber, LabubaRAT donne aux opérateurs un contrôle à distance sur les machines infectées. Une fois actif, il permet aux attaquants d'exécuter des commandes, de capturer des captures d'écran, de gérer des fichiers et d'acheminer le trafic via la connexion internet de la victime à l'aide d'un proxy SOCKS5.

Le malware est conçu avec un modèle de configuration flexible qui permet à différents opérateurs de déployer le même binaire avec des paramètres uniques - adresses de serveur, clés API et identifiants de campagne - sans le recompiler. Cela indique une configuration de type Malware-as-a-Service (MaaS) où LabubaRAT est mis à disposition de plusieurs clients criminels.

Détections du malware LabubaRAT sur VirusTotal

Présentation de LabubaRAT

LabubaRAT contacte ses opérateurs via un canal HTTPS chiffré, en interrogeant régulièrement un serveur distant pour obtenir de nouvelles instructions. Le panneau de commande et contrôle (C2) du malware a été identifié sous le nom de « LabubaPanel ». L'état local est stocké dans un fichier de base de données SQLite nommé nvctr_sys.db. Si le canal principal n'est pas disponible, il se rabat sur l'acheminement des requêtes via Windows WebView2 ou par tunnellisation DNS avec encodage Base32.

Lors de sa première exécution, LabubaRAT établit un profil de l'ordinateur infecté et renvoie un rapport d'enregistrement au serveur de l'attaquant. Celui-ci comprend le nom d'hôte, le modèle de processeur, la RAM, l'adresse IP publique, le type de connexion et l'appartenance à un domaine. Le malware recherche également les navigateurs installés et les produits de sécurité actifs, notamment Microsoft Defender, CrowdStrike, SentinelOne, Sophos, Malwarebytes, Kaspersky et plusieurs autres.

Les capacités de LabubaRAT

Les opérateurs peuvent envoyer des commandes qui s'exécutent dans l'invite de commande Windows, dans PowerShell, ou en tant que JavaScript via le Windows Script Host. Les résultats sont renvoyés au panneau de l'opérateur en temps réel, offrant à l'attaquant une vue interactive directe du système.

LabubaRAT inclut des fonctions de gestion de fichiers qui permettent aux opérateurs de téléverser des fichiers vers la machine infectée, d'en télécharger des fichiers, de supprimer des fichiers, de créer des répertoires et de compresser ou d'extraire des archives. Ces capacités permettent à un attaquant de déposer des charges utiles supplémentaires, de voler des documents ou de modifier des fichiers sur le système.

La capture d'écran est également prise en charge - le RAT peut discrètement prendre des captures d'écran du bureau de la victime à la demande. La fonction de proxy SOCKS5 permet aux attaquants d'acheminer leur propre trafic via la connexion Internet de la victime, masquant efficacement l'origine de l'attaquant ou leur donnant accès à des ressources réseau visibles uniquement depuis l'emplacement de la victime.

Persistance et évasion

LabubaRAT établit une persistance en ajoutant une entrée dans le registre Windows sous la clé Run de l'utilisateur actuel (HKCU\Run), ce qui le fait se lancer automatiquement à chaque connexion de l'utilisateur. Le malware accepte un argument --install pour créer cette entrée et un argument --uninstall pour la supprimer.

Pour l'évasion, l'échantillon est conçu comme une application Windows 64 bits d'apparence légitime portant de fausses métadonnées NVIDIA. Il utilise un mutex nommé Local\NVIDIAContainerMonitor_SingleInstance pour empêcher l'exécution simultanée de plusieurs copies - un trait comportemental des vrais logiciels qui l'aide à se fondre parmi les véritables processus NVIDIA.

Les valeurs de configuration - notamment l'adresse du serveur C2, les clés API et l'étiquette de groupe de l'opérateur - peuvent être transmises sous forme d'arguments de ligne de commande encodés en Base64, ce qui les rend plus difficiles à repérer lors d'un examen de base des journaux. Des paramètres supplémentaires sont lus à partir de variables d'environnement portant le préfixe ZM_.

Résumé de la menace :
Nom Cheval de Troie d'accès à distance LabubaRAT
Type De Menace Cheval de Troie d'accès à distance (RAT)
Noms De Détection ALYac (Trojan.Agent.LabubaRAT), Kaspersky (Backdoor.Win64.Agent.smgdxs), Microsoft (Trojan:Win64/LabubaRat!AMTB), Liste Complète (VirusTotal)
Symptômes Les chevaux de Troie d'accès à distance sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, de sorte qu'aucun symptôme particulier n'est clairement visible sur une machine infectée.
Méthodes De Distribution Logiciels malveillants déguisés en logiciels NVIDIA, faux sites Web, e-mails de phishing, pièces jointes malveillantes.
Dommages Vol de mots de passe et d'informations bancaires, usurpation d'identité, ajout de l'ordinateur de la victime à un botnet, infections supplémentaires, perte financière, détournement de comptes.
Suppression des maliciels
(Windows)

Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner.

Téléchargez Combo Cleaner

Un scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Conclusion

LabubaRAT donne aux attaquants un contrôle à distance total sur les machines infectées. Ils peuvent exécuter des commandes, capturer l'écran, gérer des fichiers et acheminer du trafic via la connexion de la victime - tout en restant complètement invisibles pour la victime.

Son utilisation d'une fausse image de marque NVIDIA, de la persistance basée sur le registre et de multiples canaux de communication de secours en fait une menace furtive et résiliente. LabubaRAT doit être supprimé immédiatement de tout système affecté.

D'autres exemples de RAT sont RemotePE, MODBEACON et Navi.

Comment LabubaRAT a-t-il infiltré mon ordinateur ?

Les chercheurs de Blackpoint Cyber ont analysé un échantillon de LabubaRAT nommé nvidia-sysruntime.exe qui se faisait passer pour le NVIDIA Container Runtime Monitor. Il portait des informations de version et une image de marque NVIDIA d'apparence authentique afin de faire croire aux utilisateurs qu'il s'agissait d'un véritable pilote ou composant système.

Les malwares qui usurpent l'identité de logiciels bien connus se propagent généralement via de faux sites de téléchargement conçus pour ressembler aux pages officielles des éditeurs, via des e-mails de phishing comportant des pièces jointes malveillantes, et via des liens envoyés dans des conversations sur les réseaux sociaux ou les applications de messagerie.

Parmi les autres voies d'infection courantes figurent les téléchargements de logiciels non officiels, les programmes piratés et les cracks ou générateurs de clés. Les attaquants déguisent souvent les fichiers malveillants en utilitaires système bien connus ou en applications populaires, car les utilisateurs sont plus susceptibles de les exécuter sans méfiance.

Comment éviter l'installation de malwares ?

Ne téléchargez des logiciels qu'à partir du site officiel du développeur ou d'une plateforme vérifiée. N'utilisez jamais de cracks, de générateurs de clés ou de logiciels piratés - ils figurent parmi les sources de malwares les plus courantes. Soyez prudent avec les pièces jointes des e-mails et les liens dans les messages, même lorsque l'expéditeur semble familier. Évitez de cliquer sur des publicités ou des fenêtres pop-up suspectes, et refusez les demandes de notification des navigateurs provenant de sites auxquels vous ne faites pas confiance.

Maintenez le système d'exploitation et toutes les applications installées à jour afin de corriger les vulnérabilités de sécurité que les attaquants pourraient exploiter. Utilisez un programme antivirus ou anti-malware réputé et analysez votre ordinateur régulièrement. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement les malwares infiltrés.

Suppression automatique et instantanée des maliciels :

La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :

TÉLÉCHARGEZ Combo Cleaner

En téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Menu rapide :

Comment supprimer un malware manuellement ?

La suppression manuelle des malwares est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.

Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect en cours d'exécution sur l'ordinateur d'un utilisateur :

Processus de malware en cours d'exécution dans le Gestionnaire des tâches

Si vous avez vérifié la liste des programmes en cours d'exécution sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :

suppression manuelle de malware étape 1Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le registre et les emplacements du système de fichiers :

Apparence de l'application Autoruns

suppression manuelle de malware étape 2Redémarrez votre ordinateur en mode sans échec :

Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que le menu des options avancées de Windows apparaisse, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Exécuter Windows 7 ou Windows XP en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 7 en « mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 8 : Démarrez Windows 8 en mode sans échec avec prise en charge réseau - Allez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.

Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu des options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres de démarrage ».

Cliquez sur le bouton « Redémarrer ». Votre PC va redémarrer dans l'écran Paramètres de démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Exécuter Windows 8 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 8 en « mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône Alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier enfoncée. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».

Dans le menu des options avancées, sélectionnez « Paramètres de démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Exécuter Windows 10 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 10 en « mode sans échec avec prise en charge réseau » :

suppression manuelle de malware étape 3Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Extraire l'archive Autoruns.zip et exécuter l'application Autoruns.exe

suppression manuelle de malware étape 4Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Actualiser les résultats de l'application Autoruns

suppression manuelle de malware étape 5Vérifiez la liste fournie par l'application Autoruns et localisez le fichier de malware que vous souhaitez éliminer.

Vous devez noter son chemin d'accès complet et son nom. Notez que certains malwares dissimulent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer les fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit sur son nom et choisissez « Supprimer ».

Supprimer le malware dans Autoruns

Après avoir supprimé le malware via l'application Autoruns (cela garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, veillez à le supprimer.

Rechercher le malware et le supprimer

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.

Ces étapes peuvent ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il vaut mieux prévenir l'infection que d'essayer de supprimer le malware par la suite. Pour garder votre ordinateur en sécurité, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour vous assurer que votre ordinateur est exempt d'infections par des malwares, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.

Foire aux questions (FAQ)

Mon ordinateur est infecté par le malware LabubaRAT, dois-je formater mon périphérique de stockage pour m'en débarrasser ?

Le formatage du périphérique de stockage supprimera LabubaRAT, mais effacera également chaque fichier du lecteur. Il convient d'abord d'essayer un outil de sécurité réputé tel que Combo Cleaner. Le reformatage doit être considéré comme un dernier recours.

Quels sont les plus gros problèmes que le malware LabubaRAT peut causer ?

LabubaRAT donne aux attaquants un contrôle à distance sur la machine infectée. Ils peuvent exécuter des commandes, capturer des captures d'écran, voler des fichiers et acheminer leur trafic via la connexion de la victime. Cela peut entraîner le vol de données, la fraude à l'identité et l'installation de malwares supplémentaires.

Quel est le but du malware LabubaRAT ?

LabubaRAT est conçu pour donner aux opérateurs distants un contrôle total sur les ordinateurs infectés. Son objectif est de permettre aux attaquants d'émettre des commandes, de voler des fichiers, de capturer l'écran et d'utiliser l'appareil de la victime comme relais de trafic - tout en restant caché de l'utilisateur.

Comment le malware LabubaRAT a-t-il infiltré mon ordinateur ?

L'échantillon analysé se faisait passer pour un logiciel NVIDIA sous le nom de fichier nvidia-sysruntime.exe. Les menaces de ce type atteignent généralement les victimes via de faux sites de téléchargement, des e-mails de phishing, des messages sur les réseaux sociaux, ou des logiciels piratés et des cracks.

Combo Cleaner me protégera-t-il contre les malwares ?

Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus, y compris des menaces comme LabubaRAT. Il est recommandé d'effectuer une analyse complète du système pour s'assurer que rien n'est manqué, car les menaces avancées peuvent parfois se cacher dans des parties inattendues du système.

Partager:

facebook
X (Twitter)
linkedin
copier le lien
Tomas Meskauskas

Tomas Meskauskas

Chercheur expert en sécurité, analyste professionnel en logiciels malveillants

Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.

▼ Montrer la discussion

Le portail de sécurité PCrisk est proposé par la société RCS LT.

Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.

Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.

Faire un don