Remcos RAT-malware: Skydda din PowerShell mot fillösa attacker

Skydda din Windows-enhet mot Remcos RAT: en farlig trojan som utnyttjar phishing och PowerShell. Lär dig hur du förhindrar attacker och säkrar ditt system effektivt.
Windows-användare bör vara på högsta beredskap för Remcos Remote Access Trojan (RAT). Denna skadliga programvara deployerar en otroligt smygande payload genom phishing, utan att några nedladdningar krävs. Ett vårdslöst klick på en skadlig ZIP-länk, och RAT:en sätts i verket, exekverar HTML-applikationer via PowerShell. Därifrån kan den fånga skärmdumpar, logga tangenttryckningar och ta full kontroll över ditt system.
Här är hur du skyddar din PowerShell från Remcos RAT och andra filfria attacker.
Hur Remcos RAT kapar PowerShell för att ta över ditt system
Säkerhetsföretaget Qualys avslöjade hur enkelt Remcos RAT-attacker är. Offren får en ZIP som innehåller en vilseledande LNK-fil, en Windows-genväg förklädd som ett riktigt dokument. Från och med maj 2025 använder angripare skatte-tematiserade phishing-e-postmeddelanden, men framtida varianter kan använda vad som helst som lurar dig att klicka på länkar.
När du öppnar LNK-filen aktiveras en Windows-applikation som heter mshta.exe (Microsoft HTML Application Host). Därefter lanserar ett PowerShell-skript, som “24.ps1”, en shellcode-laddare för att exekvera Remcos RAT payload i realtid. Attacken lagrar inga filer på disken utan opererar helt och hållet i minnet.
Även Microsoft Defender-antivirus kan inte aktivera sig medan angripare skapar en fjärr TLS-anslutning. De kopplar för närvarande till en kommandotjänst som kallas “ReadyRestaurants DOT com.” Den är flaggad som “inte säker” av Google Chrome. Men detta kan förändras framöver.
Viktigt: Windows PowerShell har blivit ett favoritverktyg för cyberkriminella för att utföra smygande attacker som går obemärkt förbi. Bara förra månaden såg vi det med Neptune RAT-skadlig programvara, som krävde att du laddade ner en fil först.
Förhindra Remcos RAT från att exekvera i PowerShell
Först, starta PowerShell i administratörsläge. Kontrollera därefter om den är i obehindrat eller begränsat läge.
Get-ExecutionPolicyOm din enhet är inställd på begränsad (vilket vanligtvis är standard), gå vidare till nästa steg. Annars, byt först från obehindrat tillbaka till begränsat. Klicka A när du uppmanas att bekräfta denna ändring.
Set-ExecutionPolicy RestrictedEfter att ha genomfört ovanstående ändring, följ Qualys rekommendationer och ställ in PowerShell på Begränsat språkläge. Det blockerar åtkomst till känsliga .NET-metoder och COM-objekt, som Remcos RAT och liknande skadlig programvara ofta utnyttjar.
$ExecutionContext.SessionState.LanguageMode = "ConstrainedLanguage"För bästa effekt, se till att denna inställning tillämpas på alla användare, inklusive icke-administratörsanvändare, även om du är den enda som använder datorn.
Set-ExecutionPolicy -Scope LocalMachine -ExecutionPolicy Restricted -ForceQualys rekommenderar också att blockera misstänkta PowerShell-kommandoradsargument. Detta förhindrar föregående dolda skript, som HTA-filen i Remcos RAT-attacker, från att exekveras i användarens PowerShell-fönster.
Eftersom Remcos RAT utnyttjar PowerShell-shellcode, finns det ett sätt att upptäcka dessa kommandon. Om det inte redan finns på din PC, kan du behöva manuellt skapa en saknad registerväg för “PowerShell” och “ScriptBlockLogging.”
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell" -Force
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Force
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Name "EnableScriptBlockLogging" -Value 1Nu, aktivera kommandot “ScriptBlockLogging” och ställ in dess värde till 1. Detta förhindrar Remcos RAT och annan skadlig programvara från att köra shellcode-laddare i PowerShell.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Name"EnableScriptBlockLogging" -Value 1Det finns ett annat relaterat kommando för att blockera misstänkta kommandoradsargument med hjälp av dolda skript.
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell" -Name "CommandLineFiltering" -Force
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\CommandLineFiltering" -Name "EnableCommandLineFiltering" -Value 1Bra att veta: den senaste ökningen av AI-genererade skript i PowerShell har varit en stor faktor i att malwareförfattare enkelt kan skapa nya skript för att attackera system.
Notera: vissa webbplatser föreslår att inaktivera PowerShell för icke-administratörer. Vi kommer inte att gå så långt eftersom användning av ett icke-administratörskonto i Windows har många fördelar. För det första skyddar det dig från cyberhot som stjäl inloggningsuppgifter, såsom NT LAN Manager (NTLM).
Inaktivera MSHTA.exe för att förhindra att Remcos RAT körs
Remcos RAT använder en vanlig systemapplikation på din Windows-PC som heter “mshta.exe”. Den finns i “C:\Windows\System32.”
Nuförtiden är det helt okej att inaktivera mshta.exe. Den används mycket sällan, förutom i äldre applikationer som Internet Explorer eller Office makrofiler. Från och med Windows 11 version 24H2 har den helt avvecklats.
Eftersom mshta.exe hanterar HTML-applikationer (HTA-filer) används den för att köra VBScript eller JavaScript utanför webbläsare med fullständiga systembehörigheter.
I Windows 11 Pro skriver du gpedit.msc i Kör-kommandot för att gå till Lokala gruppolicyredigeraren. Följ denna väg: Datorconfiguration -> Windows-inställningar -> Säkerhetsinställningar -> Programrestriktionspolicyer.
Om inga policys existerar, högerklicka för att skapa en ny säkerhetspolicy genom att välja Ny programrestriktionspolicy. När den har skapats, under Ytterligare regler, högerklicka och välj Ny sökvägsregel.
Byt namn på denna sökväg till C:\Windows\System32\mshta.exe. Ställ in säkerhetsnivån till Ej tillåten och klicka på Använd -> OK.
På Windows 11/10 Home-enheter, som saknar gruppolicyredigeraren, finns det ett annat sätt. Starta Windows-säkerhet och gå till App & webbläsarkontroll -> Exploit-skydd -> Inställningar för exploit-skydd -> Programinställningar. Här klickar du på Lägg till program för att anpassa.
Ovanstående kommer att visa två alternativ. Klicka på Välj exakt filväg. Det öppnar ditt filutforskarfönster. Navigera till platsen för mshta.exe-filen, och den öppnas i ett annat popup-fönster.
Nu måste du bara stänga av alla mshta.exe-policys som åsidosätter systemskyddet. Om dessa redan har stängts av, behöver du inte göra något.
Andra metoder för att förhindra fjärrutnyttjande i PowerShell
Här är några andra saker du kan göra för att förhindra Remcos RAT och andra fjärrutnyttjanden från att köras i PowerShell.
- Investera i programvara för skydd av Windows-ändpunkter, såsom Microsoft Defender, vilket är en annan produkt än Windows-säkerhet.
- Uppdatera och patcha dina system regelbundet. Att migrera till version 24H2 i Windows 11 kommer att ge aktuella patchar mot dessa senaste hot.
- Implementera e-postfilter och skydd mot phishing på dina webbläsar-e-post som används på Windows-enheter.
Nu när du har läst klart Remcos RAT-malware: Skydda din PowerShell mot fillösa attacker, inbjuder vi dig att utforska kategorin Windows ytterligare. Där hittar du fler intressanta artiklar som kommer att utöka dina kunskaper och hålla dig informerad. Sluta inte läsa och upptäcka mer!

Lämna ett svar