Comment supprimer le cheval de Troie Golden Gh0st RAT du système d'exploitation
de TroieÉgalement connu sous le nom de: Cheval de Troie d'accès à distance Golden Gh0st
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de malware est Golden Gh0st RAT ?
Golden Gh0st RAT est un cheval de Troie d'accès à distance (RAT) exploité par CylindricalCanine, un sous-groupe du groupe cybercriminel chinois GoldenEyeDog (également suivi sous le nom d'APT-Q-27). Le malware repose sur la base de code de Gh0st RAT, publiée publiquement en 2008 et adaptée aux attaques depuis lors.
Selon des recherches publiées par Expel, CylindricalCanine cible principalement les organisations financières de la région Asie-Pacifique. Le malware donne aux attaquants un contrôle à distance sur les appareils infectés, récupère les identifiants des navigateurs populaires et peut déployer des charges utiles supplémentaires à tout moment.

Présentation de Golden Gh0st RAT
Golden Gh0st RAT a été documenté sous plusieurs noms. Expel note qu'il correspond à ce qu'AnyRun a publié sous le nom de Zhong Stealer début 2025, ainsi qu'à un backdoor non nommé évoqué dans des publications de Xiao Yi et CyStack. Ces noms reflètent différentes analyses de la même charge utile sous-jacente.
La chaîne d'attaque complète repose sur deux composants : un loader de première étape appelé Golden Gh0st Loader et la charge utile RAT elle-même. Le loader récupère le RAT depuis un service de stockage cloud, le déchiffre en mémoire et l'exécute sans écrire la charge utile sur le disque en tant que fichier autonome.
En avril 2026, CylindricalCanine a utilisé ce malware pour accéder à DigiCert, un important fournisseur de certificats de signature de code. Les attaquants ont intercepté des codes d'initialisation appartenant à des clients de DigiCert et les ont utilisés pour signer leur propre malware avec des certificats légitimes, aidant ces fichiers à contourner les contrôles de Windows SmartScreen.
Mécanisme de diffusion
Golden Gh0st Loader commence par récupérer un fichier texte depuis un service de stockage cloud - tel qu'Alibaba Cloud OSS ou Google Cloud Storage - qui répertorie les URL de ses composants supplémentaires. Ces composants comprennent une application légitime, un ou plusieurs fichiers DLL de support et un fichier .log chiffré qui contient la charge utile RAT.
L'application légitime charge la DLL malveillante par side-loading de DLL. La DLL déchiffre le fichier .log en mémoire à l'aide d'un simple chiffrement au niveau des octets et exécute la charge utile RAT résultante sans l'enregistrer en tant que fichier distinct. Expel note que ce schéma de chargement à trois fichiers est resté constant à travers les campagnes depuis au moins 2024.
Pour éviter de déclencher les avertissements de Windows SmartScreen, les fichiers du loader sont signés avec des certificats de signature de code. Le suivi d'Expel a permis de découvrir au moins 75 certificats uniques utilisés à cette fin entre 2024 et mi-2026, y compris, après la brèche de DigiCert, des certificats liés à des entreprises légitimes.
Capacités
Une fois actif, Golden Gh0st RAT offre aux opérateurs un large ensemble d'outils de contrôle à distance. Ils peuvent capturer des captures d'écran du bureau de la victime, activer un keylogger, répertorier tous les processus en cours d'exécution avec leur chemin de fichier complet, exécuter des commandes shell et ouvrir des URL dans une fenêtre de navigateur masquée.
Un module proxy SOCKS/TCP intégré permet aux attaquants d'acheminer leur propre trafic internet via la machine de la victime. D'autres modules peuvent supprimer entièrement l'affichage de l'écran de la victime ou afficher une boîte de message sur le bureau.
Le vol d'identifiants est intégré au RAT via plusieurs modules ciblés. Il collecte les données de connexion enregistrées de Chrome, Firefox et Skype. Il cible également les navigateurs courants en Chine : 360 Secure Browser, 360 Speed Browser et Tencent QQ Browser, ainsi que les fichiers de données appartenant aux applications Tencent QQ.
Les opérateurs peuvent déposer et exécuter des fichiers supplémentaires sur l'hôte infecté à tout moment, transformant le RAT en une plateforme de préparation pour d'autres malwares. Un plugin appelé plugin32.dll - livré depuis le serveur de commande et contrôle après la compromission initiale - installe un backdoor RDP persistant sur la machine.
Persistance et évasion des défenses
Pour la persistance, Golden Gh0st RAT dépose un fichier batch qui agit comme un chien de garde. Il vérifie périodiquement si le malware est toujours en cours d'exécution et le redémarre si le processus a été arrêté, maintenant le RAT actif même si un utilisateur ou un outil de sécurité le tue.
Le plugin plugin32.dll établit un ancrage plus profond. Il crée un nouveau compte utilisateur Windows avec un nom d'utilisateur et un mot de passe codés en dur dans la charge utile, ajoute le compte au groupe Administrateur et modifie le Registre Windows pour activer la connexion automatique de ce compte.
Cette modification du registre permet à l'attaquant de se reconnecter via RDP à tout moment, même après un redémarrage, sans aucune autre action nécessaire de la part de la victime. Le compte est créé silencieusement en arrière-plan et n'est pas visible pour l'utilisateur moyen.
Le RAT peut également tenter un contournement de l'UAC pour obtenir des privilèges élevés et peut tuer des processus spécifiques par leur nom, y compris le shell de l'Explorateur Windows. Pour couvrir ses traces, il efface les journaux d'événements Windows dans les canaux Application, Sécurité et Système et efface l'historique et les cookies d'Internet Explorer.
Une routine d'autodestruction supprime les fichiers de charge utile du malware, supprime toute tâche planifiée ou service Windows qu'il a enregistré et met fin à ses tâches en cours. Le RAT communique avec les attaquants via un trafic WebSocket chiffré à l'aide de clés de chiffrement codées en dur intégrées dans l'implant, sur une connexion en clair plutôt que TLS.
| Nom | Cheval de Troie d'accès à distance Golden Gh0st |
| Type De Menace | Cheval de Troie d'accès à distance (RAT), voleur d'informations, cheval de Troie |
| Noms De Détection | Avast (FileRepMalware [Misc]), Combo Cleaner (Gen:Variant.Zusy.613297), Emsisoft (Gen:Variant.Zusy.613297 (B)), Kaspersky (HEUR:Trojan.Win32.Loader.gen), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Liste complète (VirusTotal) |
| Symptômes | Les chevaux de Troie d'accès à distance sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, de sorte qu'aucun symptôme particulier n'est clairement visible sur une machine infectée. |
| Méthodes De Distribution | E-mails de phishing, pièces jointes malveillantes, sites web de type watering hole. |
| Dommages | Mots de passe et informations bancaires volés, usurpation d'identité, ajout de l'ordinateur de la victime à un botnet, infections supplémentaires, perte financière, piratage de compte. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
Golden Gh0st RAT offre aux attaquants un accès profond et persistant à une machine infectée. Ils peuvent voler des identifiants, espionner l'utilisateur, relayer le trafic réseau via l'appareil de la victime et installer des malwares supplémentaires. Le compte backdoor et l'accès RDP créés par le plugin rendent un nettoyage complet difficile sans une analyse de sécurité approfondie.
Les victimes sont confrontées à l'usurpation d'identité, au détournement de compte, à l'accès non autorisé aux services financiers et à l'utilisation de leur machine comme rampe de lancement pour de nouvelles attaques. Le malware doit être retiré du système immédiatement à l'aide d'un logiciel de sécurité réputé.
D'autres exemples de RAT sont Heisenberg, Dolphin X et TONResolver.
Comment Golden Gh0st RAT a-t-il infiltré mon ordinateur ?
Comme documenté par Expel, la tactique principale de CylindricalCanine consiste à envoyer des e-mails de phishing contenant un lien vers un fichier malveillant. Le fichier est déguisé en capture d'écran ou en photo - par exemple, un EXE portant un nom basé sur une date à l'intérieur d'une archive ZIP. Lorsqu'une victime l'ouvre, Golden Gh0st Loader s'exécute et télécharge la charge utile RAT.
Dans certaines campagnes, ces e-mails sont récupérés par des systèmes de tickets d'entreprise, plaçant le lien malveillant directement dans la boîte de réception d'une équipe de support. Le personnel qui clique sur le lien en s'attendant à une capture d'écran d'un client exécute sans le savoir le loader. Des campagnes distinctes ont également utilisé des sites web de type watering hole se faisant passer pour des pages de téléchargement de VPN comme méthode de diffusion.
Plus largement, des menaces comme celle-ci atteignent les victimes via de faux sites de téléchargement de logiciels, des sites web compromis et du contenu piraté. Tout fichier inattendu provenant d'un contact inconnu doit être considéré comme potentiellement dangereux, en particulier s'il s'agit d'un exécutable encapsulé dans une archive.
Comment éviter l'installation de malwares ?
Traitez tout e-mail inattendu avec prudence, surtout s'il contient un lien ou une pièce jointe. N'ouvrez pas de fichiers provenant de contacts inconnus, même lorsqu'ils semblent être des images ou des documents. Téléchargez des logiciels uniquement à partir de sources officielles et évitez les programmes piratés, les générateurs de clés et les sites de téléchargement non officiels.
Maintenez votre système d'exploitation et toutes vos applications à jour. Utilisez un logiciel antivirus ou anti-malware réputé et effectuez des analyses régulières. Méfiez-vous des notifications de navigateur provenant de sites inconnus et évitez de cliquer sur des publicités suspectes. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement les malwares infiltrés.
Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que Golden Gh0st RAT ?
- ÉTAPE 1. Suppression manuelle du malware Golden Gh0st RAT.
- ÉTAPE 2. Vérifiez si votre ordinateur est propre.
Comment supprimer un malware manuellement ?
La suppression manuelle de malware est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.
Si vous souhaitez supprimer un malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Si vous avez vérifié la liste des programmes s'exécutant sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :
Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Redémarrez votre ordinateur en Mode sans échec :
Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en Mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que vous voyiez le menu des options avancées de Windows, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 8 : Démarrez Windows 8 en Mode sans échec avec prise en charge réseau - Allez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.
Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu des options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres de démarrage ».
Cliquez sur le bouton « Redémarrer ». Votre PC redémarrera dans l'écran des paramètres de démarrage. Appuyez sur F5 pour démarrer en Mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône d'alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».
Dans le menu des options avancées, sélectionnez « Paramètres de démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :
Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Masquer les emplacements vides » et « Masquer les entrées Windows ». Après cette procédure, cliquez sur l'icône « Actualiser ».

Vérifiez la liste fournie par l'application Autoruns et localisez le fichier du malware que vous souhaitez éliminer.
Vous devez noter son chemin complet et son nom. Notez que certains malwares dissimulent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer les fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, cliquez avec le bouton droit de la souris sur son nom et choisissez « Supprimer ».

Après avoir supprimé le malware via l'application Autoruns (ce qui garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom du fichier du malware, assurez-vous de le supprimer.

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle de menaces nécessite des compétences informatiques avancées. Si vous n'avez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.
Ces étapes peuvent ne pas fonctionner avec des infections de malware avancées. Comme toujours, il est préférable de prévenir l'infection plutôt que d'essayer de supprimer le malware par la suite. Pour assurer la sécurité de votre ordinateur, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour être sûr que votre ordinateur est exempt d'infections de malware, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.
Foire aux questions (FAQ)
Mon ordinateur est infecté par le malware Golden Gh0st RAT, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Le formatage supprime le malware mais efface également tous les fichiers du disque. Essayez d'abord d'exécuter un outil de sécurité réputé tel que Combo Cleaner - il peut supprimer la plupart des menaces sans détruire vos données.
Quels sont les plus gros problèmes que le malware Golden Gh0st RAT peut causer ?
Golden Gh0st RAT peut entraîner le vol d'identifiants, le détournement de compte, l'usurpation d'identité et l'accès non autorisé aux comptes bancaires et financiers. Les attaquants peuvent également implanter des malwares supplémentaires ou acheminer leur propre trafic via la machine infectée.
Quel est le but du malware Golden Gh0st RAT ?
Golden Gh0st RAT est conçu pour donner aux attaquants un contrôle à distance sur les ordinateurs infectés. Les opérateurs peuvent voler des identifiants, capturer des captures d'écran, enregistrer les frappes au clavier, créer des comptes administrateur cachés et déployer d'autres malwares, tout en restant dissimulés à la victime.
Comment le malware Golden Gh0st RAT a-t-il infiltré mon ordinateur ?
Golden Gh0st RAT se propage principalement via des e-mails de phishing contenant des liens vers des fichiers déguisés en captures d'écran. Il a également été distribué via des sites de type watering hole se faisant passer pour des pages de téléchargement de VPN. Dans les deux cas, la victime exécute le fichier malveillant en le croyant légitime.
Combo Cleaner me protégera-t-il des malwares ?
Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus. Comme Golden Gh0st RAT crée des comptes backdoor persistants et efface ses propres traces, l'exécution d'une analyse complète du système est importante pour s'assurer que chaque composant est supprimé.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don
▼ Montrer la discussion