Cómo eliminar el troyano MarkiRAT del sistema operativo
TroyanoConocido también como: troyano de acceso remoto MarkiRAT
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es MarkiRAT?
MarkiRAT es un troyano de acceso remoto (RAT) utilizado por un grupo de amenazas vinculado a Irán para vigilar a civiles, disidentes y comunidades de la diáspora iraní. Según una investigación publicada por Recorded Future, el malware es desplegado por TAG-182, un grupo con nexo iraní que posiblemente tenga conexiones con el actor de amenazas Ferocious Kitten.
Una vez instalado, MarkiRAT captura silenciosamente capturas de pantalla del monitor de la víctima y las sube a un servidor controlado por el atacante. Las víctimas son atacadas mediante clientes VPN y reproductores multimedia falsificados que se promocionan a través de redes sociales, y que llegan principalmente a usuarios de habla farsi.

Descripción general de MarkiRAT
MarkiRAT opera en segundo plano sin ninguna interfaz visible, transmitiendo la información robada a un servidor de comando y control (C2). Las capturas de pantalla obtenidas se transmiten mediante solicitudes POST con datos de formulario multiparte a un endpoint de carga PHP en la infraestructura del atacante.
Para camuflarse, MarkiRAT se ejecuta bajo el nombre de proceso svehost.exe - una escritura deliberadamente incorrecta del proceso legítimo del sistema de Windows svchost.exe. Esta suplantación puede engañar a los usuarios que ven el nombre en el Administrador de tareas sin fijarse con atención.
Persistencia y evasión de defensas
MarkiRAT utiliza el Servicio de transferencia inteligente en segundo plano (BITS) de Windows para las operaciones con archivos. BITS es un componente integrado de Windows que normalmente utilizan las actualizaciones y las instalaciones de software, lo que hace que su uso indebido sea mucho menos evidente que un mecanismo de descarga de malware típico.
El malware también manipula los atributos de los archivos para ocultar sus archivos de los exploradores de archivos estándar de Windows. Junto con la suplantación del nombre de proceso, estas técnicas permiten a MarkiRAT mantener una presencia en un sistema infectado sin llamar la atención.
| Nombre | troyano de acceso remoto MarkiRAT |
| Tipo De Amenaza | Troyano de acceso remoto (RAT) |
| Nombres De Detección | Avast (Win64:MalwareX-gen [Spy]), Combo Cleaner (Trojan.Agent.FZ), ESET-NOD32 (Win64/Spy.Agent.AAV Trojan), Kaspersky (Trojan.Win32.Khalesi.rcyo), Microsoft (Trojan:Win64/EternalSunshine.A!dha), Lista Completa (VirusTotal) |
| Síntomas | Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no se aprecian síntomas particulares claramente en una máquina infectada. |
| Métodos De Distribución | Sitios web falsos, instaladores de software maliciosos, redes sociales. |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, el equipo de la víctima añadido a una botnet, infecciones adicionales, pérdidas económicas, secuestro de cuentas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
MarkiRAT proporciona a los actores de amenazas una presencia persistente y encubierta en los dispositivos infectados, lo que permite una vigilancia continua mediante la captura de pantallas y la exfiltración de datos a un servidor remoto. Sus técnicas de suplantación de procesos y ocultación de archivos dificultan su detección sin software de seguridad especializado.
Las víctimas - en particular aquellas seleccionadas por sus opiniones políticas o vínculos con Irán - se enfrentan a graves riesgos: vigilancia continua, robo de información personal sensible y exposición a una mayor explotación. MarkiRAT debe eliminarse del sistema lo antes posible.
Más ejemplos de RAT son Starland, DenoRAT y LabubaRAT.
¿Cómo se infiltró MarkiRAT en mi equipo?
Según una investigación publicada por Recorded Future, MarkiRAT es distribuido por TAG-182 a través de paquetes de software troyanizados promocionados a usuarios de habla farsi mediante plataformas de redes sociales, incluida Instagram. Las víctimas son dirigidas a dominios controlados por los atacantes que sirven archivos RAR que contienen el payload del malware.
La campaña utiliza aplicaciones falsas diseñadas para parecer creíbles - clientes VPN falsos y reproductores multimedia falsificados. Se han identificado como puntos de distribución sitios falsos que suplantan un servicio VPN llamado StarVPN y un reproductor multimedia llamado YESHICA YEPlayer. Después de que una víctima descarga y ejecuta uno de estos paquetes, MarkiRAT se instala silenciosamente en el sistema.
De forma más general, las amenazas de este tipo también llegan a las víctimas a través de correos electrónicos de phishing, canales de descarga poco fiables, software pirateado y enlaces compartidos a través de aplicaciones de mensajería. Los archivos maliciosos suelen empaquetarse dentro de archivos comprimidos (ZIP, RAR) que contienen un ejecutable que instala el troyano junto con una aplicación creíble pero falsa.
¿Cómo evitar la instalación de malware?
Descargue software únicamente de sitios web oficiales de los desarrolladores o de tiendas de aplicaciones de confianza. Las páginas de descarga falsas promocionadas a través de redes sociales - en particular las que anuncian herramientas VPN, reproductores multimedia u otras utilidades gratuitas - son un método de distribución conocido de malware. Trate con la misma precaución los archivos enviados por contactos desconocidos a través de aplicaciones de mensajería o correo electrónico.
Mantenga su sistema operativo y todo el software instalado actualizados, y utilice software de seguridad de buena reputación para una protección continua. Evite el software pirateado, los generadores de claves y las herramientas de activación no oficiales. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Sitios web falsos que distribuyen instaladores maliciosos que contienen MarkiRAT (fuente: broadcom.com):
Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es MarkiRAT?
- PASO 1. Eliminación manual del malware MarkiRAT.
- PASO 2. Compruebe si su equipo está limpio.
¿Cómo eliminar malware manualmente?
La eliminación manual de malware es una tarea complicada - normalmente lo mejor es permitir que los programas antivirus o antimalware lo hagan de forma automática. Para eliminar este malware recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que intenta eliminar. Aquí tiene un ejemplo de un programa sospechoso ejecutándose en el equipo de un usuario:

Si comprobó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su equipo en Modo seguro:
Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, pulse la tecla F8 de su teclado varias veces hasta que aparezca el menú de Opciones avanzadas de Windows y, a continuación, seleccione Modo seguro con funciones de red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:
Usuarios de Windows 8: Iniciar Windows 8 en Modo seguro con funciones de red - Vaya a la pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzado, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su equipo se reiniciará ahora en el «menú de opciones de inicio avanzado». Haga clic en el botón «Solucionar problemas» y, a continuación, haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Pulse F5 para arrancar en Modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene pulsada la tecla «Mayús» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y, a continuación, seleccione «Opciones avanzadas».
En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana, debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:
Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta completa y su nombre. Tenga en cuenta que algunos malware ocultan los nombres de proceso bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Eliminar».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el siguiente inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no dispone de estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.
Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más adelante. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas frecuentes (FAQ)
Mi equipo está infectado con el malware MarkiRAT, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear eliminará MarkiRAT, pero también borrará todos los archivos de la unidad. Primero debe probarse una herramienta de seguridad de buena reputación como Combo Cleaner - puede eliminar la infección sin destruir sus datos.
¿Cuáles son los mayores problemas que puede causar el malware MarkiRAT?
MarkiRAT permite a los atacantes capturar pantallas y exfiltrar datos del dispositivo infectado. Esto pone a las víctimas en riesgo de vigilancia continua, robo de información personal, apropiación de cuentas y una mayor explotación por parte del atacante.
¿Cuál es el propósito del malware MarkiRAT?
MarkiRAT se utiliza para realizar vigilancia encubierta - dirigida principalmente a civiles iraníes, disidentes y comunidades de la diáspora. Sus operadores lo utilizan para monitorear de forma remota a las víctimas y extraer información de los equipos infectados.
¿Cómo se infiltró el malware MarkiRAT en mi equipo?
Se ha observado que MarkiRAT se propaga a través de clientes VPN falsos y reproductores multimedia falsificados promocionados a usuarios de habla farsi mediante redes sociales. De forma más general, las amenazas de este tipo también llegan a las víctimas a través de correos electrónicos de phishing, software pirateado y sitios de descarga poco fiables.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner puede detectar y eliminar la mayoría de las amenazas de malware conocidas, incluidos los RAT como MarkiRAT. Se recomienda ejecutar un análisis completo del sistema para garantizar que se encuentren y eliminen todos los componentes de la infección.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar


▼ Mostrar discusión