Comment se débarrasser du malware msaRAT

de Troie

Également connu sous le nom de: Cheval de Troie d'accès à distance msaRAT

Niveau de dommage:

Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.

SUPPRIMEZ-LES MAINTENANT

Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Quel type de malware est msaRAT ?

msaRAT est un cheval de Troie d'accès à distance (RAT) écrit dans le langage de programmation Rust, lié au groupe de ransomware Chaos. Selon des recherches publiées par Talos Intelligence, il utilise une technique inhabituelle de « living off the browser » pour maintenir ses communications avec le serveur de l'attaquant cachées.

Plutôt que d'établir lui-même des connexions réseau, msaRAT prend le contrôle d'un navigateur Chrome ou Edge déjà installé sur la machine de la victime et fait transiter tout le trafic de l'attaquant par celui-ci. Cela fait ressembler l'activité du malware à une utilisation ordinaire du navigateur, ce qui est considérablement plus difficile à détecter pour les outils de sécurité.

Le RAT est diffusé sous la forme d'un programme d'installation MSI qui se fait passer pour une mise à jour Windows de routine. Les victimes ne remarquent généralement rien d'inhabituel au moment de l'infection.

Détections du RAT msaRAT sur VirusTotal

Présentation de msaRAT

Une fois l'installateur exécuté, msaRAT charge sa charge utile directement en mémoire et recherche un navigateur Chrome ou Edge sur le système à l'aide de vérifications de variables d'environnement et de requêtes dans le Registre Windows. Une fois localisé, le navigateur est lancé silencieusement en mode headless avec le débogage à distance activé.

Avec le navigateur sous son contrôle, msaRAT peut capturer des captures d'écran de l'écran de la victime, exécuter des commandes sur la machine et renvoyer des fichiers à l'attaquant. La connexion est persistante, ce qui signifie que l'attaquant conserve l'accès à la machine infectée et peut émettre de nouvelles instructions à tout moment.

La technique du « living off the browser »

msaRAT communique avec le serveur de l'attaquant en envoyant des instructions au navigateur piraté à l'aide du Chrome DevTools Protocol (CDP), une interface de débogage intégrée présente dans Chrome et Edge. Le navigateur injecte alors du JavaScript dans sa propre session et ouvre un canal de données chiffré vers l'attaquant.

Le canal de données repose sur WebRTC - une technologie que les navigateurs utilisent normalement pour les appels vidéo et le partage de fichiers. msaRAT force l'ensemble du trafic à passer par un serveur relais Twilio, de sorte que la véritable adresse IP de l'attaquant n'apparaît jamais directement dans les journaux réseau.

Le trafic passe également par l'infrastructure de Cloudflare, masquant davantage son origine. Les communications elles-mêmes sont protégées par deux couches de chiffrement : WebRTC en fournit une automatiquement, et msaRAT en ajoute une seconde à l'aide de ChaCha20-Poly1305 avec des clés négociées via Elliptic-curve Diffie-Hellman.

Comment msaRAT échappe à la détection

Étant donné que toutes les connexions sortantes semblent provenir du processus du navigateur et non du malware lui-même, les outils de sécurité qui surveillent les programmes inconnus établissant des connexions externes n'observeront pas msaRAT directement sur le réseau. La véritable infrastructure de l'attaquant est dissimulée derrière le réseau de diffusion de contenu de Cloudflare et les serveurs relais de Twilio.

msaRAT désactive également la Content Security Policy dans la session de navigateur qu'il contrôle via une commande CDP, et falsifie les en-têtes de requête HTTP pour faire croire que le trafic provient d'un service Microsoft. Le trafic HTTP est envoyé sur le port 443, le port normalement associé à HTTPS, ce qui peut l'aider à contourner les pare-feux qui vérifient les numéros de port plutôt que les protocoles réels.

Résumé de la menace :
Nom Cheval de Troie d'accès à distance msaRAT
Type De Menace Cheval de Troie d'accès à distance (RAT)
Symptômes Les chevaux de Troie d'accès à distance sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, aucun symptôme particulier n'est donc clairement visible sur une machine infectée.
Méthodes De Distribution Installateur MSI malveillant, fausses notifications de mise à jour Windows, e-mails de spam, ingénierie sociale.
Dommages Mots de passe et informations bancaires volés, usurpation d'identité, ordinateur de la victime ajouté à un botnet, infections supplémentaires, pertes financières, détournement de comptes.
Suppression des maliciels
(Windows)

Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner.

Téléchargez Combo Cleaner

Un scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Conclusion

msaRAT est un RAT techniquement sophistiqué utilisé par le groupe de ransomware Chaos pour maintenir un accès à distance discret aux machines infectées. Sa technique de C2 basée sur le navigateur le rend considérablement plus difficile à détecter que les RAT classiques, car tout le trafic semble provenir d'un navigateur légitime plutôt que du malware lui-même.

Une infection expose les victimes au risque de vol de données, de surveillance à distance et de déploiement de charges utiles supplémentaires, y compris des ransomwares. Le malware doit être supprimé sans délai de tout système affecté. D'autres exemples de RAT sont Dolphin X, MarkiRAT et Starland.

Comment msaRAT a-t-il infiltré mon ordinateur ?

Selon Talos Intelligence, msaRAT est livré sous la forme d'un fichier d'installation MSI nommé update_ms.msi. Il est téléchargé via une commande curl sur HTTP sur le port 443 et déguisé en une mise à jour Windows de routine, ce qui réduit la suspicion de la victime au moment de l'installation. Une fois l'installateur exécuté, la charge utile du RAT est chargée directement en mémoire.

Le groupe Chaos, actif depuis février 2025, cible les grandes organisations et menace à la fois de chiffrer leurs données et de les divulguer publiquement à moins qu'une rançon ne soit payée. Le groupe a été observé obtenant un accès initial via des e-mails de spam et des appels de phishing vocal, avec des outils de gestion à distance utilisés pour maintenir la persistance et des services légitimes de partage de fichiers utilisés pour exfiltrer les données volées.

Plus largement, les RAT et menaces similaires atteignent les victimes via des e-mails de phishing avec des pièces jointes malveillantes, de fausses pages de téléchargement de logiciels, des logiciels piratés et des « cracks » de logiciels, des publicités malveillantes et des périphériques de stockage amovibles infectés. Télécharger des logiciels uniquement à partir de sources officielles réduit considérablement le risque d'infection.

Comment éviter l'installation de malwares ?

Soyez prudent avec tout e-mail inattendu, en particulier s'il contient une pièce jointe ou un lien. Même les messages qui semblent provenir d'un expéditeur de confiance peuvent être usurpés. Ne téléchargez des programmes qu'à partir des sites Web officiels des développeurs ou des boutiques d'applications fiables, et évitez les logiciels piratés, les « cracks » et les générateurs de clés.

Maintenez votre système d'exploitation et toutes les applications installées à jour pour combler les vulnérabilités de sécurité connues. Utilisez un logiciel de sécurité réputé et effectuez des analyses régulières. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement les malwares infiltrés.

Suppression automatique et instantanée des maliciels :

La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :

TÉLÉCHARGEZ Combo Cleaner

En téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.

Menu rapide :

Comment supprimer un malware manuellement ?

La suppression manuelle d'un malware est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.

Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Processus malveillant s'exécutant dans le Gestionnaire des tâches

Si vous avez consulté la liste des programmes s'exécutant sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez continuer avec ces étapes :

suppression manuelle de malware étape 1Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Apparence de l'application Autoruns

suppression manuelle de malware étape 2Redémarrez votre ordinateur en mode sans échec :

Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que vous voyiez le menu Options avancées de Windows, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Exécuter Windows 7 ou Windows XP en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 8 : Démarrez Windows 8 en mode sans échec avec prise en charge réseau - Allez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.

Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu Options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres du démarrage ».

Cliquez sur le bouton « Redémarrer ». Votre PC va redémarrer dans l'écran Paramètres du démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Exécuter Windows 8 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :

Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône Alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier enfoncée. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».

Dans le menu des options avancées, sélectionnez « Paramètres du démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Exécuter Windows 10 en mode sans échec avec prise en charge réseau

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :

suppression manuelle de malware étape 3Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Extraire l'archive Autoruns.zip et exécuter l'application Autoruns.exe

suppression manuelle de malware étape 4Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Actualiser les résultats de l'application Autoruns

suppression manuelle de malware étape 5Vérifiez la liste fournie par l'application Autoruns et localisez le fichier malveillant que vous souhaitez éliminer.

Vous devez noter son chemin complet et son nom. Notez que certains malwares cachent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit avec votre souris sur son nom et choisissez « Delete ».

Supprimer le malware dans Autoruns

Après avoir supprimé le malware via l'application Autoruns (cela garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, assurez-vous de le supprimer.

Rechercher le malware et le supprimer

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.

Ces étapes pourraient ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il est préférable de prévenir l'infection que d'essayer de supprimer le malware plus tard. Pour garder votre ordinateur en sécurité, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour être sûr que votre ordinateur est exempt d'infections par des malwares, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.

Foire aux questions (FAQ)

Mon ordinateur est infecté par le malware msaRAT, dois-je formater mon périphérique de stockage pour m'en débarrasser ?

Formater votre périphérique de stockage supprimera msaRAT, mais cela supprimera également tous les fichiers du disque. Exécuter un programme de sécurité fiable tel que Combo Cleaner est la meilleure première étape, car il peut éliminer l'infection sans effacer vos données.

Quels sont les plus gros problèmes que le malware msaRAT peut causer ?

msaRAT donne aux attaquants le contrôle à distance de la machine infectée, leur permettant de capturer des captures d'écran, d'exécuter des commandes et de voler des fichiers. Puisqu'il opère au sein de l'écosystème du ransomware Chaos, une infection peut également servir de précurseur au déploiement d'un ransomware, mettant toutes les données stockées en danger.

Quel est le but du malware msaRAT ?

msaRAT est conçu pour donner au groupe de ransomware Chaos un accès à distance discret aux ordinateurs infectés. Les opérateurs peuvent exécuter des commandes, capturer des captures d'écran et exfiltrer des fichiers, et la connexion persistante peut être utilisée pour livrer d'autres charges utiles à tout moment.

Comment le malware msaRAT a-t-il infiltré mon ordinateur ?

msaRAT a été observé se propageant sous la forme d'une fausse mise à jour Windows - un fichier d'installation MSI diffusé via une commande curl. Le groupe Chaos utilise également des e-mails de spam et le phishing vocal pour obtenir un accès initial. Plus largement, les menaces de ce type atteignent les victimes via des e-mails de phishing, de faux sites de téléchargement et des logiciels piratés.

Combo Cleaner me protégera-t-il des malwares ?

Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus, y compris les chevaux de Troie d'accès à distance. Étant donné que les menaces sophistiquées peuvent s'intégrer profondément dans un système, l'exécution d'une analyse complète est le meilleur moyen de garantir que l'infection est entièrement éliminée.

Partager:

facebook
X (Twitter)
linkedin
copier le lien
Tomas Meskauskas

Tomas Meskauskas

Chercheur expert en sécurité, analyste professionnel en logiciels malveillants

Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.

▼ Montrer la discussion

Le portail de sécurité PCrisk est proposé par la société RCS LT.

Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.

Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.

Faire un don