Cómo eliminar el troyano MarkiRAT del sistema operativo

Troyano

Conocido también como: troyano de acceso remoto MarkiRAT

Nivel de peligrosidad:

Obtenga un escaneo gratuito y verifique si su computadora está infectada.

ELIMÍNELO AHORA

Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

¿Qué tipo de malware es MarkiRAT?

MarkiRAT es un troyano de acceso remoto (RAT) utilizado por un grupo de amenazas vinculado a Irán para vigilar a civiles, disidentes y comunidades de la diáspora iraní. Según una investigación publicada por Recorded Future, el malware es desplegado por TAG-182, un grupo con nexo iraní que posiblemente tenga conexiones con el actor de amenazas Ferocious Kitten.

Una vez instalado, MarkiRAT captura silenciosamente capturas de pantalla del monitor de la víctima y las sube a un servidor controlado por el atacante. Las víctimas son atacadas mediante clientes VPN y reproductores multimedia falsificados que se promocionan a través de redes sociales, y que llegan principalmente a usuarios de habla farsi.

Detecciones del RAT MarkiRAT en VirusTotal

Descripción general de MarkiRAT

MarkiRAT opera en segundo plano sin ninguna interfaz visible, transmitiendo la información robada a un servidor de comando y control (C2). Las capturas de pantalla obtenidas se transmiten mediante solicitudes POST con datos de formulario multiparte a un endpoint de carga PHP en la infraestructura del atacante.

Para camuflarse, MarkiRAT se ejecuta bajo el nombre de proceso svehost.exe - una escritura deliberadamente incorrecta del proceso legítimo del sistema de Windows svchost.exe. Esta suplantación puede engañar a los usuarios que ven el nombre en el Administrador de tareas sin fijarse con atención.

Persistencia y evasión de defensas

MarkiRAT utiliza el Servicio de transferencia inteligente en segundo plano (BITS) de Windows para las operaciones con archivos. BITS es un componente integrado de Windows que normalmente utilizan las actualizaciones y las instalaciones de software, lo que hace que su uso indebido sea mucho menos evidente que un mecanismo de descarga de malware típico.

El malware también manipula los atributos de los archivos para ocultar sus archivos de los exploradores de archivos estándar de Windows. Junto con la suplantación del nombre de proceso, estas técnicas permiten a MarkiRAT mantener una presencia en un sistema infectado sin llamar la atención.

Resumen de la Amenaza:
Nombre troyano de acceso remoto MarkiRAT
Tipo De Amenaza Troyano de acceso remoto (RAT)
Nombres De Detección Avast (Win64:MalwareX-gen [Spy]), Combo Cleaner (Trojan.Agent.FZ), ESET-NOD32 (Win64/Spy.Agent.AAV Trojan), Kaspersky (Trojan.Win32.Khalesi.rcyo), Microsoft (Trojan:Win64/EternalSunshine.A!dha), Lista Completa (VirusTotal)
Síntomas Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no se aprecian síntomas particulares claramente en una máquina infectada.
Métodos De Distribución Sitios web falsos, instaladores de software maliciosos, redes sociales.
Daño Contraseñas e información bancaria robadas, robo de identidad, el equipo de la víctima añadido a una botnet, infecciones adicionales, pérdidas económicas, secuestro de cuentas.
Eliminación de Malware

Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner.

Descargue Combo Cleaner para Windows

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Conclusión

MarkiRAT proporciona a los actores de amenazas una presencia persistente y encubierta en los dispositivos infectados, lo que permite una vigilancia continua mediante la captura de pantallas y la exfiltración de datos a un servidor remoto. Sus técnicas de suplantación de procesos y ocultación de archivos dificultan su detección sin software de seguridad especializado.

Las víctimas - en particular aquellas seleccionadas por sus opiniones políticas o vínculos con Irán - se enfrentan a graves riesgos: vigilancia continua, robo de información personal sensible y exposición a una mayor explotación. MarkiRAT debe eliminarse del sistema lo antes posible.

Más ejemplos de RAT son Starland, DenoRAT y LabubaRAT.

¿Cómo se infiltró MarkiRAT en mi equipo?

Según una investigación publicada por Recorded Future, MarkiRAT es distribuido por TAG-182 a través de paquetes de software troyanizados promocionados a usuarios de habla farsi mediante plataformas de redes sociales, incluida Instagram. Las víctimas son dirigidas a dominios controlados por los atacantes que sirven archivos RAR que contienen el payload del malware.

La campaña utiliza aplicaciones falsas diseñadas para parecer creíbles - clientes VPN falsos y reproductores multimedia falsificados. Se han identificado como puntos de distribución sitios falsos que suplantan un servicio VPN llamado StarVPN y un reproductor multimedia llamado YESHICA YEPlayer. Después de que una víctima descarga y ejecuta uno de estos paquetes, MarkiRAT se instala silenciosamente en el sistema.

De forma más general, las amenazas de este tipo también llegan a las víctimas a través de correos electrónicos de phishing, canales de descarga poco fiables, software pirateado y enlaces compartidos a través de aplicaciones de mensajería. Los archivos maliciosos suelen empaquetarse dentro de archivos comprimidos (ZIP, RAR) que contienen un ejecutable que instala el troyano junto con una aplicación creíble pero falsa.

¿Cómo evitar la instalación de malware?

Descargue software únicamente de sitios web oficiales de los desarrolladores o de tiendas de aplicaciones de confianza. Las páginas de descarga falsas promocionadas a través de redes sociales - en particular las que anuncian herramientas VPN, reproductores multimedia u otras utilidades gratuitas - son un método de distribución conocido de malware. Trate con la misma precaución los archivos enviados por contactos desconocidos a través de aplicaciones de mensajería o correo electrónico.

Mantenga su sistema operativo y todo el software instalado actualizados, y utilice software de seguridad de buena reputación para una protección continua. Evite el software pirateado, los generadores de claves y las herramientas de activación no oficiales. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.

Sitios web falsos que distribuyen instaladores maliciosos que contienen MarkiRAT (fuente: broadcom.com):

Sitio web falso de MarkiRAT que distribuye malware 1 Sitio web falso de MarkiRAT que distribuye malware 2

Eliminación automática instantánea de malware:

La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:

DESCARGAR Combo Cleaner

Si decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Menú rápido:

¿Cómo eliminar malware manualmente?

La eliminación manual de malware es una tarea complicada - normalmente lo mejor es permitir que los programas antivirus o antimalware lo hagan de forma automática. Para eliminar este malware recomendamos utilizar Combo Cleaner Antivirus para Windows.

Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que intenta eliminar. Aquí tiene un ejemplo de un programa sospechoso ejecutándose en el equipo de un usuario:

Proceso de malware ejecutándose en el Administrador de tareas

Si comprobó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:

eliminación manual de malware paso 1Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Aspecto de la aplicación Autoruns

eliminación manual de malware paso 2Reinicie su equipo en Modo seguro:

Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, pulse la tecla F8 de su teclado varias veces hasta que aparezca el menú de Opciones avanzadas de Windows y, a continuación, seleccione Modo seguro con funciones de red de la lista.

Ejecutar Windows 7 o Windows XP en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:

Usuarios de Windows 8: Iniciar Windows 8 en Modo seguro con funciones de red - Vaya a la pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzado, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.

Haga clic en el botón «Reiniciar ahora». Su equipo se reiniciará ahora en el «menú de opciones de inicio avanzado». Haga clic en el botón «Solucionar problemas» y, a continuación, haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».

Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Pulse F5 para arrancar en Modo seguro con funciones de red.

Ejecutar Windows 8 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:

Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene pulsada la tecla «Mayús» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y, a continuación, seleccione «Opciones avanzadas».

En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana, debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Ejecutar Windows 10 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:

eliminación manual de malware paso 3Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

Extraer el archivo Autoruns.zip y ejecutar la aplicación Autoruns.exe

eliminación manual de malware paso 4En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Actualizar los resultados de la aplicación Autoruns

eliminación manual de malware paso 5Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.

Debe anotar su ruta completa y su nombre. Tenga en cuenta que algunos malware ocultan los nombres de proceso bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Eliminar».

Eliminar malware en Autoruns

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el siguiente inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Buscar el malware y eliminarlo

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no dispone de estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.

Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más adelante. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.

Preguntas frecuentes (FAQ)

Mi equipo está infectado con el malware MarkiRAT, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?

Formatear eliminará MarkiRAT, pero también borrará todos los archivos de la unidad. Primero debe probarse una herramienta de seguridad de buena reputación como Combo Cleaner - puede eliminar la infección sin destruir sus datos.

¿Cuáles son los mayores problemas que puede causar el malware MarkiRAT?

MarkiRAT permite a los atacantes capturar pantallas y exfiltrar datos del dispositivo infectado. Esto pone a las víctimas en riesgo de vigilancia continua, robo de información personal, apropiación de cuentas y una mayor explotación por parte del atacante.

¿Cuál es el propósito del malware MarkiRAT?

MarkiRAT se utiliza para realizar vigilancia encubierta - dirigida principalmente a civiles iraníes, disidentes y comunidades de la diáspora. Sus operadores lo utilizan para monitorear de forma remota a las víctimas y extraer información de los equipos infectados.

¿Cómo se infiltró el malware MarkiRAT en mi equipo?

Se ha observado que MarkiRAT se propaga a través de clientes VPN falsos y reproductores multimedia falsificados promocionados a usuarios de habla farsi mediante redes sociales. De forma más general, las amenazas de este tipo también llegan a las víctimas a través de correos electrónicos de phishing, software pirateado y sitios de descarga poco fiables.

¿Me protegerá Combo Cleaner del malware?

Sí. Combo Cleaner puede detectar y eliminar la mayoría de las amenazas de malware conocidas, incluidos los RAT como MarkiRAT. Se recomienda ejecutar un análisis completo del sistema para garantizar que se encuentren y eliminen todos los componentes de la infección.

Compartir:

facebook
X (Twitter)
linkedin
copiar enlace
Tomas Meskauskas

Tomas Meskauskas

Investigador experto en seguridad, analista profesional de malware

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.

▼ Mostrar discusión

El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.

Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Donar