Cómo eliminar el malware Starland RAT del sistema operativo

Troyano

Conocido también como: Troyano de acceso remoto Starland

Nivel de peligrosidad:

Obtenga un escaneo gratuito y verifique si su computadora está infectada.

ELIMÍNELO AHORA

Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

¿Qué tipo de malware es Starland RAT?

Starland RAT es un troyano de acceso remoto (RAT) que permite a los ciberdelincuentes controlar de forma secreta un equipo Windows infectado, ejecutar comandos en él e introducir malware adicional sin que la víctima note nada inusual.

Según una investigación publicada por Cisco Talos, Starland RAT es desplegado por un actor de amenazas con motivación económica rastreado como UAT-11795, junto con un implante de comando y control (C2) independiente y personalizado llamado WLDR.

Starland RAT se distribuye camuflado como instaladores de software legítimo, incluidas versiones falsas de MobaXterm, WebEx, Zoom, DBeaver y FACEIT, entregado a través de un archivo HTA malicioso que emplea ingeniería social de estilo ClickFix para engañar a las víctimas y lograr que lo ejecuten.

Detecciones del malware Starland RAT en VirusTotal

Descripción general de Starland RAT

Cuando una víctima ejecuta uno de los instaladores troyanizados, un componente oculto creado con Python y disfrazado dentro del instalador como un archivo llamado LICENSE.txt descifra una copia incrustada de Starland RAT y la ejecuta directamente en la memoria del equipo.

Dado que el propio Starland RAT nunca se guarda en el disco duro como un archivo independiente, resulta mucho más difícil para el software antivirus detectarlo antes de que empiece a ejecutarse.

Una vez activo, recopila información básica sobre el equipo infectado, configura una tarea programada para seguir ejecutándose tras un reinicio y abre una conexión con un servidor C2 operado por los ciberdelincuentes detrás de la campaña, a la espera de más instrucciones.

Características de Starland RAT

Starland RAT puede recibir un comando shellexecute de sus operadores que le indica que ejecute shellcode adicional directamente en la memoria.

En los casos observados, este shellcode ha entregado CastleStealer, un malware independiente de robo de información, o una variante del conocido RAT Remcos, dependiendo de si el equipo infectado ejecuta shellcode de 64 bits o de 32 bits. Esto convierte efectivamente a Starland RAT en un cargador de amenazas adicionales una vez que ha logrado afianzarse en el sistema.

Persistencia y evasión de defensas

Para sobrevivir a un reinicio, el archivo HTA inicial añade una entrada bajo la clave del Registro de Windows HKCU\Software\Microsoft\Windows\CurrentVersion\Run que apunta de nuevo a mshta.exe, la herramienta legítima de Windows utilizada para ejecutar archivos HTA.

Esto permite que la cadena de infección se reinicie de forma silenciosa cada vez que el usuario inicia sesión. El componente de Python que descomprime Starland RAT también está rellenado con funciones basura innecesarias y cifra la carga útil del RAT, ambas cosas destinadas a ralentizar el análisis y reducir las posibilidades de detección.

WLDR: un segundo canal de comando y control

Aparte de las cargas útiles entregadas mediante shellcode, Starland RAT también puede desplegar WLDR, un implante C2 personalizado basado en PowerShell creado específicamente para esta campaña.

WLDR llega a través de una cadena de scripts de PowerShell ofuscados y un archivo por lotes, y proporciona a los ciberdelincuentes un segundo canal independiente para emitir comandos al equipo infectado.

Resumen de la Amenaza:
Nombre Troyano de acceso remoto Starland
Tipo De Amenaza Troyano de acceso remoto (RAT)
Nombres De Detección Avira (TR/W32.Malware), Combo Cleaner (QD:Trojan.Astraea.AD4BCC005A), Emsisoft (QD:Trojan.Astraea.AD4BCC005A (B)), Sophos (Mal/Generic-S), Lista Completa (VirusTotal)
Síntomas Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no se observan síntomas particulares claramente visibles en una máquina infectada.
Métodos De Distribución Instaladores de software troyanizados, archivos HTA armados, ClickFix, ingeniería social.
Daño Contraseñas e información bancaria robadas, robo de identidad, el equipo de la víctima añadido a una botnet, infecciones adicionales, pérdida monetaria, secuestro de cuentas.
Eliminación de Malware

Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner.

Descargue Combo Cleaner para Windows

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Conclusión

Starland RAT proporciona a los ciberdelincuentes acceso remoto directo a un equipo infectado mientras se ejecuta casi por completo desde la memoria, lo que hace difícil detectarlo con una simple revisión del sistema de archivos.

Si se deja sin eliminar, puede utilizarse para instalar malware adicional, como ladrones de información u otros RAT, robar datos guardados y ceder el control de la máquina a sus operadores. Cualquier equipo que muestre signos de esta cadena de infección debe analizarse y limpiarse de inmediato.

Más ejemplos de RAT son DenoRAT, LabubaRAT y MODBEACON.

¿Cómo se infiltró Starland RAT en mi equipo?

En la campaña documentada por Talos, las víctimas son atraídas mediante un archivo HTA armado que utiliza indicaciones al estilo ClickFix para conseguir que ejecuten un script. Ese script suelta un archivo por lotes y descarga un instalador troyanizado disfrazado de una aplicación conocida como WebEx, Zoom, MobaXterm, DBeaver o FACEIT.

Ejecutar el instalador falso activa silenciosamente el cargador oculto de Python, que descifra y lanza Starland RAT en la memoria sin que la víctima note nada fuera de lo normal.

En términos más generales, las amenazas como Starland RAT suelen llegar a las víctimas a través de correos electrónicos de phishing, páginas de descarga falsas o con typosquatting, anuncios maliciosos, software pirateado y cracks, y otras formas de ingeniería social.

¿Cómo evitar la instalación de malware?

Tenga cuidado con los correos electrónicos, mensajes y enlaces inesperados, especialmente aquellos que le presionan a descargar software o ejecutar un comando. Descargue aplicaciones únicamente desde los sitios web oficiales de los proveedores, evite el software crackeado o pirateado y mantenga actualizados Windows y los programas instalados.

Preste atención a cualquier página que le pida copiar y pegar un comando en el cuadro de diálogo Ejecutar o en una ventana de PowerShell, ya que este es un truco común de ClickFix utilizado para instalar malware como Starland RAT. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.

Eliminación automática instantánea de malware:

La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:

DESCARGAR Combo Cleaner

Si decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Menú rápido:

¿Cómo eliminar malware manualmente?

La eliminación manual de malware es una tarea complicada; por lo general, es mejor permitir que los programas antivirus o antimalware lo hagan de forma automática. Para eliminar este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.

Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que intenta eliminar. Aquí hay un ejemplo de un programa sospechoso ejecutándose en el equipo de un usuario:

Proceso de malware ejecutándose en el Administrador de tareas

Si revisó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:

eliminación manual de malware paso 1Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Apariencia de la aplicación Autoruns

eliminación manual de malware paso 2Reinicie su equipo en Modo seguro:

Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, presione la tecla F8 de su teclado varias veces hasta que vea el menú de Opciones avanzadas de Windows, y luego seleccione Modo seguro con funciones de red de la lista.

Ejecutar Windows 7 o Windows XP en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:

Usuarios de Windows 8: Iniciar Windows 8 en Modo seguro con funciones de red - Vaya a la Pantalla de inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzado, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.

Haga clic en el botón «Reiniciar ahora». Su equipo ahora se reiniciará en el «Menú de opciones de inicio avanzado». Haga clic en el botón «Solucionar problemas» y luego haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».

Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo seguro con funciones de red.

Ejecutar Windows 8 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:

Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Energía. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas», luego seleccione «Opciones avanzadas».

En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana, debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Ejecutar Windows 10 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:

eliminación manual de malware paso 3Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

Extraer el archivo Autoruns.zip y ejecutar la aplicación Autoruns.exe

eliminación manual de malware paso 4En la aplicación Autoruns, haga clic en «Options» en la parte superior y desmarque las opciones «Hide Empty Locations» y «Hide Windows Entries». Después de este procedimiento, haga clic en el icono «Refresh».

Actualizar los resultados de la aplicación Autoruns

eliminación manual de malware paso 5Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.

Debe anotar su ruta completa y su nombre. Tenga en cuenta que algún malware oculta los nombres de sus procesos bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic derecho con el ratón sobre su nombre y elija «Delete».

Eliminar malware en Autoruns

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre del archivo del malware, asegúrese de eliminarlo.

Buscar el malware y eliminarlo

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no posee estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.

Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, recomendamos analizarlo con Combo Cleaner Antivirus para Windows.

Preguntas frecuentes (FAQ)

Mi equipo está infectado con el malware Starland RAT, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?

Formatear el dispositivo de almacenamiento eliminará Starland RAT, pero también borrará todos los archivos de la unidad. Por lo general, primero debería probarse una solución de seguridad de confianza como Combo Cleaner.

¿Cuáles son los mayores problemas que puede causar el malware Starland RAT?

Dado que se ejecuta principalmente en la memoria y proporciona a los ciberdelincuentes acceso remoto directo, Starland RAT puede utilizarse para robar datos guardados, vigilar al usuario e instalar de forma silenciosa malware adicional, como ladrones u otros RAT.

Esto puede conducir al robo de identidad, la apropiación de cuentas, el fraude financiero y un mayor compromiso del equipo infectado.

¿Cuál es el propósito del malware Starland RAT?

El propósito de Starland RAT es proporcionar a los ciberdelincuentes control remoto sobre los equipos infectados para que puedan ejecutar comandos, desplegar malware adicional como CastleStealer o el RAT Remcos, y mantener acceso encubierto mientras permanecen ocultos.

¿Cómo se infiltró el malware Starland RAT en mi equipo?

Se ha observado que Starland RAT se propaga a través de archivos HTA armados que utilizan indicaciones al estilo ClickFix para conseguir que las víctimas ejecuten instaladores troyanizados disfrazados de WebEx, Zoom, MobaXterm, DBeaver o FACEIT.

En términos más generales, las amenazas de este tipo también llegan a las víctimas a través de correos electrónicos de phishing, sitios de descarga falsos, software pirateado y otros trucos de ingeniería social.

¿Combo Cleaner me protegerá del malware?

Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware conocido. Las amenazas avanzadas pueden ocultarse en las profundidades del sistema, por lo que se recomienda un análisis completo del sistema para asegurarse de que no se pase nada por alto.

Compartir:

facebook
X (Twitter)
linkedin
copiar enlace
Tomas Meskauskas

Tomas Meskauskas

Investigador experto en seguridad, analista profesional de malware

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.

▼ Mostrar discusión

El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.

Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Donar