Comment se débarrasser de ChainScript RAT
de TroieÉgalement connu sous le nom de: Cheval de Troie d'accès à distance ChainScript
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de malware est ChainScript RAT ?
ChainScript est un cheval de Troie d'accès à distance (RAT) écrit en Node.js qui permet aux attaquants de contrôler secrètement les ordinateurs Windows infectés. Il peut exécuter des commandes, gérer des fichiers, prendre des captures d'écran, rechercher des portefeuilles de cryptomonnaie et installer d'autres malwares.
Ce RAT a été documenté en septembre 2026 par l'Adversary Pursuit Group de Blackpoint Cyber. Selon leurs recherches, ChainScript est diffusé via des leurres ClickFix et de faux installateurs se faisant passer pour Spotify, Zoom Workplace et Microsoft Teams.

Présentation de ChainScript RAT
L'infection commence par un programme d'installation Windows (fichier MSI). Une fois lancé, il exécute un script PowerShell caché qui disperse les composants du malware (y compris sa propre copie de Node.js) dans des dossiers portant des noms à thème Microsoft, de sorte qu'ils ressemblent à première vue à des fichiers système ordinaires.
Un petit fichier VBScript lance ensuite l'agent principal, qui s'exécute discrètement en arrière-plan. Il convient de noter que le programme d'installation s'exécute sous le compte de l'utilisateur actuel. En d'autres termes, il n'a pas besoin de l'autorisation d'administrateur et ne déclenche pas d'invite Windows susceptible d'alerter la victime.
Comment ChainScript utilise la blockchain
La particularité la plus inhabituelle de ChainScript réside dans la façon dont il trouve son serveur de commande et contrôle (C2). Au lieu de stocker une adresse de serveur fixe, il lit l'adresse actuelle à partir d'un smart contract sur la blockchain Polygon. Les chercheurs décrivent cela comme une technique de type EtherHiding.
Étant donné que les enregistrements de la blockchain sont publics et difficiles à supprimer, les attaquants peuvent migrer vers de nouveaux serveurs simplement en mettant à jour le contrat. Les ordinateurs infectés récupèrent automatiquement la nouvelle adresse, de sorte que la fermeture d'un seul serveur ne coupe pas les victimes. L'agent maintient ensuite une connexion en direct avec le serveur via WebSocket.
Pour rendre l'analyse plus difficile, ChainScript masque également sa configuration avec plusieurs couches d'encodage et attend un délai aléatoire de 10 à 30 secondes avant de contacter le serveur pour la première fois. Blackpoint Cyber a observé plusieurs noms de build (ComponentTask33, UpdateDigital, HostShared et OrchidViolet66), tous partageant le même agent principal.
Les fonctionnalités de ChainScript
ChainScript offre aux attaquants une invite de commande interactive et une session PowerShell sur la machine infectée, ce qui signifie qu'ils peuvent exécuter pratiquement n'importe quelle commande. Il peut également parcourir, lire, téléverser, écraser et supprimer des fichiers, ainsi que réaliser des captures d'écran du bureau de la victime.
Une autre fonctionnalité notable est l'analyse à la recherche de portefeuilles de cryptomonnaie, couvrant à la fois les applications de portefeuille de bureau et les extensions de portefeuille installées dans les navigateurs web. Cela rend ce RAT particulièrement dangereux pour les personnes qui conservent de la cryptomonnaie sur leur ordinateur.
En plus de cela, ChainScript peut télécharger et exécuter des charges utiles supplémentaires (programmes d'installation MSI, scripts PowerShell ou CMD), exécuter du code JavaScript arbitraire, se mettre à jour et se supprimer sur commande. Par conséquent, une seule infection peut être utilisée pour diffuser d'autres malwares, tels que des stealers ou des ransomwares.
Persistance
Pour survivre aux redémarrages, ChainScript crée une tâche planifiée qui le lance chaque fois que l'utilisateur se connecte. Si cela ne fonctionne pas, il s'ajoute à la clé Run dans le Registre Windows comme solution de secours. Les deux méthodes fonctionnent sans droits d'administrateur.
| Nom | Cheval de Troie d'accès à distance ChainScript |
| Type De Menace | Cheval de Troie d'accès à distance (RAT) |
| Noms De Détection | ESET-NOD32 (MSIL/Riskware.Screenshooter.B application), Kaspersky (HEUR:Trojan.Script.Agent.gen), Microsoft (Trojan:Win32/Malgent), McAfee Scanner (Ti!20A9E297220F), Liste complète (VirusTotal) |
| Symptômes | Les chevaux de Troie d'accès à distance sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, de sorte qu'aucun symptôme particulier n'est clairement visible sur une machine infectée. |
| Méthodes De Distribution | ClickFix, faux programmes d'installation de logiciels, sites web trompeurs, ingénierie sociale. |
| Dommages | Mots de passe et informations bancaires volés, usurpation d'identité, ajout de l'ordinateur de la victime à un botnet, infections supplémentaires, perte financière, détournement de compte. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
ChainScript donne aux cybercriminels un contrôle étendu sur un ordinateur infecté, de l'exécution de commandes au vol de fichiers, en passant par la recherche de portefeuilles de cryptomonnaie et l'installation d'autres malwares. Sa recherche de serveur basée sur la blockchain le rend également plus difficile à neutraliser. Les victimes risquent une perte financière, le détournement de compte, l'usurpation d'identité et des infections supplémentaires, il convient donc de supprimer ce RAT immédiatement. D'autres exemples de RAT sont PEEP, DarkTortilla et PollCat.
Comment ChainScript RAT s'est-il infiltré dans mon ordinateur ?
Comme le rapporte The Hacker News, ChainScript se propage par le biais d'appâts de type ClickFix. Il s'agit de pages web trompeuses qui affichent une fausse vérification ou un message d'erreur et demandent au visiteur d'ouvrir la boîte de dialogue Exécuter de Windows (Win+R), de coller une commande et d'appuyer sur Entrée. Cette action télécharge et lance le programme d'installation malveillant.
Les programmes d'installation sont déguisés en logiciels populaires, notamment Spotify, Zoom Workplace et Microsoft Teams, et portent des noms d'apparence aléatoire tels que ComponentTask33-4d14e6ac.msi ou UpdateDigital-0c3c5204.msi. Les utilisateurs qui croient installer une application familière finissent par infecter leur propre ordinateur.
Plus généralement, les RAT comme ChainScript sont également distribués via des e-mails de phishing, des publicités malveillantes, de faux sites de téléchargement, des logiciels piratés et des cracks, des réseaux P2P et de fausses mises à jour. Les fichiers malveillants arrivent généralement sous forme d'archives, d'exécutables, de programmes d'installation MSI, de documents ou de scripts.
Comment éviter l'installation de malwares ?
Ne collez jamais de commandes dans la boîte de dialogue Exécuter, dans PowerShell ou dans un terminal simplement parce qu'un site web vous le demande. Aucun CAPTCHA légitime ni aucune correction d'erreur ne fonctionne de cette manière. Ne téléchargez des logiciels qu'à partir de sites web officiels et de boutiques d'applications fiables, et évitez les cracks, les générateurs de clés et les programmes piratés.
Soyez prudent avec les e-mails, les pièces jointes et les liens inattendus, et ignorez les publicités et les fenêtres pop-up suspectes sur les sites web douteux. Maintenez le système d'exploitation et les applications installées à jour, et utilisez un logiciel de sécurité réputé. Si vous pensez que votre ordinateur est déjà infecté, nous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement le malware infiltré.
Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que ChainScript RAT ?
- ÉTAPE 1. Suppression manuelle du malware ChainScript RAT.
- ÉTAPE 2. Vérifiez si votre ordinateur est propre.
Comment supprimer un malware manuellement ?
La suppression manuelle d'un malware est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.
Si vous souhaitez supprimer un malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Si vous avez vérifié la liste des programmes s'exécutant sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et que vous avez identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :
Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Redémarrez votre ordinateur en mode sans échec :
Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que le menu Options avancées de Windows apparaisse, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Vidéo montrant comment démarrer Windows 7 en « mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 8 : Démarrez Windows 8 en mode sans échec avec prise en charge réseau - Accédez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.
Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu Options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres de démarrage ».
Cliquez sur le bouton « Redémarrer ». Votre PC va redémarrer dans l'écran Paramètres de démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 8 en « mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône Alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier enfoncée. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».
Dans le menu des options avancées, sélectionnez « Paramètres de démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 10 en « mode sans échec avec prise en charge réseau » :
Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Vérifiez la liste fournie par l'application Autoruns et localisez le fichier de malware que vous souhaitez éliminer.
Vous devez noter son chemin d'accès complet et son nom. Notez que certains malwares masquent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, cliquez avec le bouton droit de la souris sur son nom et choisissez « Delete ».

Après avoir supprimé le malware via l'application Autoruns (ce qui garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, veillez à le supprimer.

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression du malware aux programmes antivirus et anti-malware.
Ces étapes peuvent ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il vaut mieux prévenir l'infection que d'essayer de supprimer le malware ultérieurement. Pour protéger votre ordinateur, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour vous assurer que votre ordinateur est exempt d'infections par des malwares, nous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.
Foire aux questions (FAQ)
Mon ordinateur est infecté par le malware ChainScript RAT, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Le formatage du disque supprimerait ChainScript, mais il effacerait également tous vos fichiers. Essayez d'abord un outil de sécurité réputé tel que Combo Cleaner et gardez le reformatage comme dernier recours.
Quels sont les problèmes les plus importants que le malware ChainScript RAT peut causer ?
ChainScript permet aux attaquants d'exécuter des commandes, de voler ou de supprimer des fichiers, d'espionner l'écran, de trouver des portefeuilles de cryptomonnaie et d'installer d'autres malwares. Cela peut entraîner le vol de fonds, la prise de contrôle de comptes, l'usurpation d'identité et d'autres infections telles que des stealers ou des ransomwares.
Quel est le but du malware ChainScript RAT ?
Le but de ChainScript est de donner aux attaquants un contrôle à distance caché sur les ordinateurs Windows infectés afin qu'ils puissent voler des données, rechercher des portefeuilles de cryptomonnaie et déployer des charges utiles supplémentaires quand ils le souhaitent.
Comment le malware ChainScript RAT s'est-il infiltré dans mon ordinateur ?
ChainScript s'est propagé par le biais d'appâts ClickFix qui incitent les utilisateurs à exécuter une commande via la boîte de dialogue Exécuter, et par le biais de faux programmes d'installation déguisés en Spotify, Zoom Workplace et Microsoft Teams. Les menaces de ce type se propagent également via des e-mails de phishing, de faux sites de téléchargement, des logiciels piratés et des publicités malveillantes.
Combo Cleaner me protégera-t-il des malwares ?
Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus, y compris les RAT. Étant donné que les menaces avancées peuvent se cacher au plus profond du système, il est recommandé d'exécuter une analyse complète du système pour s'assurer qu'il ne reste rien.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don
▼ Montrer la discussion