Comment supprimer le malware Starland RAT du système d'exploitation
de TroieÉgalement connu sous le nom de: Cheval de Troie d'accès à distance Starland
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de malware est Starland RAT ?
Starland RAT est un cheval de Troie d'accès à distance (Remote Access Trojan, RAT) qui permet aux cybercriminels de contrôler secrètement un ordinateur Windows infecté, d'y exécuter des commandes et d'y installer des malwares supplémentaires sans que la victime ne remarque quoi que ce soit d'inhabituel.
Selon des recherches publiées par Cisco Talos, Starland RAT est déployé par un acteur malveillant motivé par des raisons financières, désigné sous le nom d'UAT-11795, aux côtés d'un implant de commande et de contrôle (command and control, C2) distinct et personnalisé appelé WLDR.
Starland RAT est distribué déguisé en installateurs de logiciels légitimes, notamment de fausses versions de MobaXterm, WebEx, Zoom, DBeaver et FACEIT, livrées via un fichier HTA malveillant qui utilise une ingénierie sociale de type ClickFix pour inciter les victimes à l'exécuter.

Présentation de Starland RAT
Lorsqu'une victime exécute l'un des installateurs trojanisés, un composant caché conçu en Python et dissimulé dans l'installateur sous la forme d'un fichier nommé LICENSE.txt déchiffre une copie intégrée de Starland RAT et le lance directement dans la mémoire de l'ordinateur.
Comme Starland RAT lui-même n'est jamais enregistré sur le disque dur en tant que fichier distinct, il est beaucoup plus difficile pour les logiciels antivirus de le détecter avant qu'il ne commence à s'exécuter.
Une fois actif, il collecte des informations de base sur l'ordinateur infecté, met en place une tâche planifiée afin de continuer à s'exécuter après un redémarrage, et ouvre une connexion vers un serveur C2 exploité par les cybercriminels à l'origine de la campagne, en attendant de nouvelles instructions.
Les fonctionnalités de Starland RAT
Starland RAT peut recevoir une commande shellexecute de ses opérateurs qui lui demande d'exécuter du shellcode supplémentaire directement en mémoire.
Dans les cas observés, ce shellcode a livré CastleStealer, un malware distinct de vol d'informations, ou une variante du célèbre RAT Remcos, selon que l'ordinateur infecté exécute du shellcode 64 bits ou 32 bits. Cela transforme concrètement Starland RAT en un chargeur pour d'autres menaces une fois qu'il a pris pied sur le système.
Persistance et évasion des défenses
Pour survivre à un redémarrage, le fichier HTA initial ajoute une entrée sous la clé de Registre Windows HKCU\Software\Microsoft\Windows\CurrentVersion\Run qui pointe vers mshta.exe, l'outil légitime de Windows utilisé pour exécuter les fichiers HTA.
Cela permet à la chaîne d'infection de redémarrer discrètement chaque fois que l'utilisateur se connecte. Le composant Python qui décompresse Starland RAT est également rempli de fonctions inutiles superflues et chiffre la charge utile du RAT, ces deux éléments visant à ralentir l'analyse et à réduire les chances de détection.
WLDR : un second canal de commande et contrôle
Indépendamment des charges utiles livrées par le shellcode, Starland RAT peut également déployer WLDR, un implant C2 personnalisé basé sur PowerShell et conçu spécifiquement pour cette campagne.
WLDR arrive via une chaîne de scripts PowerShell obscurcis et un fichier batch, et il offre aux cybercriminels un second canal indépendant pour émettre des commandes à l'ordinateur infecté.
| Nom | Cheval de Troie d'accès à distance Starland |
| Type De Menace | Cheval de Troie d'accès à distance (RAT) |
| Noms De Détection | Avira (TR/W32.Malware), Combo Cleaner (QD:Trojan.Astraea.AD4BCC005A), Emsisoft (QD:Trojan.Astraea.AD4BCC005A (B)), Sophos (Mal/Generic-S), Liste Complète (VirusTotal) |
| Symptômes | Les chevaux de Troie d'accès à distance sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, aucun symptôme particulier n'est donc clairement visible sur une machine infectée. |
| Méthodes De Distribution | Installateurs de logiciels trojanisés, fichiers HTA militarisés, ClickFix, ingénierie sociale. |
| Dommages | Mots de passe et informations bancaires volés, usurpation d'identité, ordinateur de la victime ajouté à un botnet, infections supplémentaires, pertes financières, détournement de comptes. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
Starland RAT offre aux cybercriminels un accès à distance direct à un ordinateur infecté tout en s'exécutant presque entièrement en mémoire, ce qui le rend difficile à repérer par un examen rapide du système de fichiers.
S'il n'est pas supprimé, il peut être utilisé pour installer des malwares supplémentaires tels que des voleurs d'informations ou d'autres RAT, dérober des données enregistrées et céder le contrôle de la machine à ses opérateurs. Tout ordinateur présentant des signes de cette chaîne d'infection doit être analysé et nettoyé immédiatement.
D'autres exemples de RAT sont DenoRAT, LabubaRAT et MODBEACON.
Comment Starland RAT a-t-il infiltré mon ordinateur ?
Dans la campagne documentée par Talos, les victimes sont attirées via un fichier HTA militarisé qui utilise des invites de type ClickFix pour les inciter à exécuter un script. Ce script dépose un fichier batch et télécharge un installateur trojanisé déguisé en application bien connue telle que WebEx, Zoom, MobaXterm, DBeaver ou FACEIT.
L'exécution du faux installateur déclenche silencieusement le chargeur Python caché, qui déchiffre et lance Starland RAT en mémoire sans que la victime ne remarque quoi que ce soit d'anormal.
Plus généralement, des menaces comme Starland RAT atteignent couramment les victimes par le biais d'e-mails de phishing, de pages de téléchargement fausses ou usurpées par typosquattage, de publicités malveillantes, de logiciels piratés et de cracks, et d'autres formes d'ingénierie sociale.
Comment éviter l'installation de malwares ?
Soyez prudent avec les e-mails, messages et liens inattendus, en particulier ceux qui vous incitent à télécharger un logiciel ou à exécuter une commande. Ne téléchargez des applications qu'à partir des sites web officiels des éditeurs, évitez les logiciels crackés ou piratés, et maintenez Windows et les programmes installés à jour.
Faites attention à toute page qui vous demande de copier et coller une commande dans la boîte de dialogue Exécuter ou dans une fenêtre PowerShell, car il s'agit d'une astuce ClickFix courante utilisée pour installer des malwares comme Starland RAT. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement le malware infiltré.
Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que Starland RAT ?
- ÉTAPE 1. Suppression manuelle du malware Starland RAT.
- ÉTAPE 2. Vérifiez si votre ordinateur est propre.
Comment supprimer un malware manuellement ?
La suppression manuelle de malwares est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.
Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect en cours d'exécution sur l'ordinateur d'un utilisateur :

Si vous avez vérifié la liste des programmes en cours d'exécution sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :
Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Redémarrez votre ordinateur en mode sans échec :
Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que le menu Options avancées de Windows apparaisse, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 8 : Démarrez Windows 8 en mode sans échec avec prise en charge réseau - Allez sur l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.
Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu Options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres du démarrage ».
Cliquez sur le bouton « Redémarrer ». Votre PC redémarrera sur l'écran Paramètres du démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône d'alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier enfoncée. Dans la fenêtre « Choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».
Dans le menu des options avancées, sélectionnez « Paramètres du démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur la touche « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :
Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Vérifiez la liste fournie par l'application Autoruns et localisez le fichier malveillant que vous souhaitez éliminer.
Vous devez noter son chemin complet et son nom. Notez que certains malwares dissimulent leurs noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit avec votre souris sur son nom et choisissez « Delete ».

Après avoir supprimé le malware via l'application Autoruns (cela garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom du fichier du malware, assurez-vous de le supprimer.

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.
Ces étapes peuvent ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il vaut mieux prévenir l'infection que d'essayer de supprimer le malware plus tard. Pour garder votre ordinateur en sécurité, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour vous assurer que votre ordinateur est exempt d'infections par des malwares, nous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.
Foire aux questions (FAQ)
Mon ordinateur est infecté par le malware Starland RAT, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Formater le périphérique de stockage supprimera Starland RAT, mais effacera également tous les fichiers du disque. Il convient généralement d'essayer d'abord une solution de sécurité réputée telle que Combo Cleaner.
Quels sont les problèmes les plus importants que le malware Starland RAT peut causer ?
Comme il s'exécute principalement en mémoire et offre aux cybercriminels un accès à distance direct, Starland RAT peut être utilisé pour dérober des données enregistrées, surveiller l'utilisateur et installer discrètement des malwares supplémentaires tels que des voleurs d'informations ou d'autres RAT.
Cela peut mener à une usurpation d'identité, une prise de contrôle de compte, une fraude financière et une compromission accrue de l'ordinateur infecté.
Quel est le but du malware Starland RAT ?
Le but de Starland RAT est de donner aux cybercriminels un contrôle à distance sur les ordinateurs infectés afin qu'ils puissent exécuter des commandes, déployer des malwares supplémentaires tels que CastleStealer ou le RAT Remcos, et maintenir un accès dissimulé tout en restant caché.
Comment le malware Starland RAT a-t-il infiltré mon ordinateur ?
Starland RAT a été observé se propageant via des fichiers HTA militarisés qui utilisent des invites de type ClickFix pour inciter les victimes à exécuter des installateurs trojanisés déguisés en WebEx, Zoom, MobaXterm, DBeaver ou FACEIT.
Plus généralement, les menaces de ce type atteignent également les victimes par le biais d'e-mails de phishing, de faux sites de téléchargement, de logiciels piratés et d'autres astuces d'ingénierie sociale.
Combo Cleaner me protégera-t-il des malwares ?
Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus. Les menaces avancées peuvent se cacher profondément dans le système, une analyse complète du système est donc recommandée pour s'assurer que rien n'est oublié.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don
▼ Montrer la discussion