Comment se débarrasser de PackClient RAT
de TroieÉgalement connu sous le nom de: Cheval de Troie d'accès à distance PackClient
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de malware est PackClient RAT ?
PackClient est un cheval de Troie d'accès à distance (RAT) commercialisé via des canaux Telegram et déployé par un groupe de cybercriminels sinophone suivi sous le nom de TA4922. Il donne aux attaquants un contrôle à distance complet sur les ordinateurs compromis et prend en charge plus de 60 commandes distantes.
Selon une recherche publiée par Proofpoint, TA4922 mène des campagnes ciblées contre des organisations en Chine et en Inde. Le groupe utilise des e-mails convaincants usurpant l'identité d'autorités fiscales pour inciter les victimes à ouvrir des pièces jointes malveillantes qui installent silencieusement le RAT.

Aperçu de PackClient RAT
PackClient repose sur une architecture modulaire à base de plugins. Il se connecte au serveur de l'attaquant à l'aide d'un protocole personnalisé basé sur TCP et peut recevoir des instructions, transmettre des données volées et télécharger à la demande des modules de plugins supplémentaires.
Ce RAT peut capturer des captures d'écran, enregistrer les frappes clavier, intercepter le contenu du presse-papiers, diffuser la vidéo de la webcam, gérer les fichiers sur le disque, exécuter des commandes shell et faire transiter le trafic de l'attaquant via la connexion de la victime. Il dispose également de capacités dédiées à la surveillance de Telegram Desktop sur les machines infectées.
La chaîne d'infection de PackClient RAT
PackClient atteint la victime par le biais d'un processus d'infection en quatre étapes. La première étape est un téléchargeur initial qui vérifie le niveau de privilèges du système, dépose des fichiers de soutien et télécharge une charge utile chiffrée depuis un serveur de préparation distant via HTTP. Il déchiffre la charge utile et configure une entrée de registre afin que le malware s'exécute au prochain démarrage.
La deuxième étape, appelée PackClientLauncher, fait office de chargeur principal. Elle lit les paramètres de commande et contrôle (C2), télécharge le module RAT principal et le charge directement en mémoire. Elle lance également un processus gardien qui surveille le RAT et le redémarre automatiquement s'il est fermé ou arrêté.
La troisième étape est PackClientCore - le véritable module RAT, prenant en charge plus de 60 commandes C2. La quatrième étape est un système de plugins qui charge à la demande des capacités optionnelles : accès bureau à distance, gestionnaire de fichiers, diffusion de la webcam, un module proxy SOCKS5 et des outils de surveillance de Telegram Desktop.
Les capacités de PackClient RAT
Le contrôle à distance est la fonction principale du RAT. Les opérateurs peuvent voir l'écran de la victime en temps réel, prendre des captures d'écran, contrôler le clavier et la souris, et exécuter des commandes shell. Ils peuvent parcourir et gérer les fichiers de l'ordinateur infecté, y compris les téléverser, les télécharger et les supprimer.
Un keylogger intégré enregistre tout ce que l'utilisateur tape, même lorsque la connexion au serveur C2 est temporairement indisponible. Le module proxy SOCKS5 permet aux attaquants d'acheminer leur propre trafic réseau via la connexion internet de la victime, dissimulant ainsi l'emplacement réel de l'attaquant.
PackClient peut également déployer un plugin capable d'intercepter les communications de Telegram Desktop, offrant potentiellement à l'attaquant l'accès aux messages de ce qui est normalement considéré comme une application de messagerie chiffrée.
Persistance et évasion des défenses
Pour survivre aux redémarrages du système, PackClient ajoute une entrée d'exécution automatique dans le Registre Windows sous le nom RuntimeBroker, empruntant le nom d'un processus Windows légitime pour éviter d'attirer l'attention. Les données de configuration - y compris les adresses C2, les ports et les identifiants d'appareil - sont stockées dans un chemin de registre distinct lié à PackClientConsole.
Le RAT déguise son exécutable principal en svchost.exe, un autre processus système Windows courant, et l'exécute depuis le répertoire %TEMP%. Le processus gardien surveille en permanence le RAT principal et le relance s'il est arrêté, ce qui rend la suppression manuelle nettement plus difficile.
PackClient s'appuie également sur le chargement latéral de DLL pour atteindre le système de la victime. Dans cette technique, une application légitime est trompée pour charger un fichier DLL malveillant, ce qui peut aider le malware à contourner les logiciels de sécurité qui font confiance à l'application hôte.
| Nom | Cheval de Troie d'accès à distance PackClient |
| Type De Menace | Cheval de Troie d'accès à distance (RAT) |
| Noms De Détection | Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Gen:Variant.Yogi.2490), ESET-NOD32 (Win64/Agent.JRE Trojan), Kaspersky (Backdoor.Win32.Androm.wdiw), Microsoft (Trojan:Win32/Leonem!rfn), Liste complète (VirusTotal) |
| Symptômes | Les chevaux de Troie d'accès à distance sont conçus pour infiltrer discrètement l'ordinateur de la victime et rester silencieux, aucun symptôme particulier n'est donc clairement visible sur une machine infectée. |
| Méthodes De Distribution | E-mails de phishing, archives ZIP malveillantes, images disque. |
| Dommages | Mots de passe et informations bancaires volés, usurpation d'identité, ajout de l'ordinateur de la victime à un botnet, infections supplémentaires, perte financière, détournement de comptes. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
PackClient RAT donne aux attaquants un contrôle complet à distance sur les appareils infectés, leur permettant d'espionner les utilisateurs, de voler des données sensibles, de déployer des malwares supplémentaires et de mener d'autres attaques. Son architecture multi-étapes, son processus gardien et son camouflage en fichiers système le rendent difficile à détecter et à supprimer manuellement.
Ce malware est activement utilisé dans des campagnes ciblées contre des entreprises et des organisations gouvernementales. Tout ordinateur suspecté d'être infecté devrait être analysé et nettoyé immédiatement à l'aide d'un outil de sécurité réputé.
D'autres exemples de RAT sont E4del, PINHOLE et Golden Gh0st.
Comment PackClient RAT s'est-il infiltré dans mon ordinateur ?
Comme l'a documenté Proofpoint, TA4922 distribue PackClient via des e-mails de spear-phishing se faisant passer pour des autorités fiscales. Les premières campagnes envoyaient des e-mails rédigés en chinois à des organisations de Chine continentale, se faisant passer pour le bureau des impôts de la province du Shandong et affirmant que le destinataire faisait l'objet d'un contrôle de conformité relatif au droit de timbre.
Des campagnes ultérieures ont ciblé des organisations en Inde avec des e-mails rédigés en hindi usurpant l'identité du Département de l'impôt sur le revenu du gouvernement indien. Ces e-mails menaçaient de sanctions et d'emprisonnement si les destinataires ne répondaient pas dans un délai de 72 heures, les incitant à ouvrir une archive ZIP ou une image disque jointe. L'exécution du fichier joint déclenche la chaîne d'infection en quatre étapes.
Au-delà de ces campagnes ciblées, les chevaux de Troie et les RAT se propagent souvent via des logiciels piratés, de faux sites de téléchargement, des publicités malveillantes et des lecteurs amovibles infectés. Éviter les fichiers provenant de sources non officielles et maintenir les logiciels à jour réduit considérablement le risque.
Comment éviter l'installation de malwares ?
N'ouvrez jamais les pièces jointes et ne cliquez jamais sur les liens présents dans des e-mails inattendus, même lorsqu'ils semblent provenir d'une agence gouvernementale ou d'une autorité fiscale. Les cybercriminels usurpent régulièrement l'identité d'institutions officielles pour créer un sentiment d'urgence. Téléchargez des logiciels uniquement depuis des sites officiels et évitez le contenu piraté et les cracks, qui sont des vecteurs courants de diffusion de malwares.
Maintenez à jour votre système d'exploitation et toutes les applications installées, car les attaquants exploitent fréquemment des vulnérabilités connues dans les logiciels obsolètes. Utilisez un programme de sécurité réputé et effectuez des analyses régulières. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement le malware infiltré.
E-mails de phishing utilisés pour distribuer PackClient RAT (source : proofpoint.com) :
Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que PackClient RAT ?
- ÉTAPE 1. Suppression manuelle du malware PackClient RAT.
- ÉTAPE 2. Vérifiez si votre ordinateur est propre.
Comment supprimer un malware manuellement ?
La suppression manuelle de malwares est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malwares le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.
Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple d'un programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Si vous avez vérifié la liste des programmes s'exécutant sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :
Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le registre et les emplacements du système de fichiers :

Redémarrez votre ordinateur en Mode sans échec :
Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en Mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que le menu des options avancées de Windows apparaisse, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 8 : Démarrez Windows 8 en Mode sans échec avec prise en charge réseau - Accédez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.
Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu des options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres de démarrage ».
Cliquez sur le bouton « Redémarrer ». Votre PC redémarrera dans l'écran des paramètres de démarrage. Appuyez sur F5 pour démarrer en Mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône Alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».
Dans le menu des options avancées, sélectionnez « Paramètres de démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :
Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Vérifiez la liste fournie par l'application Autoruns et localisez le fichier de malware que vous souhaitez éliminer.
Vous devez noter son chemin d'accès complet et son nom. Notez que certains malwares dissimulent leurs noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit sur son nom et choisissez « Delete ».

Après avoir supprimé le malware via l'application Autoruns (cela garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, assurez-vous de le supprimer.

Redémarrez votre ordinateur en mode normal. En suivant ces étapes, vous devriez supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malwares.
Ces étapes peuvent ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il vaut mieux prévenir l'infection que d'essayer de supprimer le malware par la suite. Pour garder votre ordinateur en sécurité, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour vous assurer que votre ordinateur est exempt d'infections de malwares, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.
Foire aux questions (FAQ)
Mon ordinateur est infecté par le malware PackClient RAT, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Le formatage du périphérique de stockage supprimera PackClient RAT mais effacera également tous les fichiers du disque. Un outil de sécurité réputé tel que Combo Cleaner devrait être essayé en premier ; le reformatage est un dernier recours pour les cas où l'infection ne peut être entièrement éliminée d'aucune autre manière.
Quels sont les problèmes les plus graves que le malware PackClient RAT peut causer ?
PackClient RAT peut donner aux attaquants un contrôle complet à distance de l'appareil infecté, leur permettant de voler des données personnelles et financières, de surveiller les communications, de déployer des malwares supplémentaires et de détourner des comptes. Cela peut conduire à une usurpation d'identité, une fraude financière et une perte d'accès à des fichiers et services importants.
Quel est le but du malware PackClient RAT ?
Le but de PackClient RAT est de donner aux attaquants un contrôle à distance sur les ordinateurs infectés afin qu'ils puissent espionner les utilisateurs, voler des données sensibles et exécuter des commandes tout en restant cachés. Il est commercialisé via Telegram comme un outil prêt à déployer que les cybercriminels peuvent acheter et utiliser.
Comment le malware PackClient RAT s'est-il infiltré dans mon ordinateur ?
PackClient RAT a été distribué via des e-mails de phishing usurpant l'identité d'autorités fiscales gouvernementales en Chine et en Inde. Les e-mails contiennent des archives ZIP ou des images disque malveillantes qui, une fois ouvertes et exécutées, déclenchent un processus d'infection multi-étapes installant silencieusement le RAT.
Combo Cleaner me protégera-t-il contre les malwares ?
Oui. Combo Cleaner peut détecter et supprimer la plupart des menaces de malwares connues. Comme PackClient RAT utilise plusieurs étapes, un processus gardien et se déguise en fichiers système légitimes, l'exécution d'une analyse complète du système est importante pour garantir que l'infection est entièrement éliminée.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don


▼ Montrer la discussion